Das Ziel kann eine vom Angreifer kontrollierte Site, eine kompromittierte legitime Site oder über Werbung oder Drittressourcen injizierter Inhalt sein. Die Auslieferung kann wahllos erfolgen oder auf ausgewählte Besucher nach Geografie, Gerät oder anderen Profilmerkmalen beschränkt sein.
Klassische Fälle nutzen ungepatchte Browser, Plug-ins oder Rendering-Komponenten beim Seitenaufruf aus. Andere Abläufe beruhen auf Täuschung — ein gefälschtes Update, eine getarnte Installer-Aufforderung oder eine Berechtigungsanfrage, die den Besucher dazu bringt, etwas freiwillig auszuführen. Das Unterscheidungsmerkmal ist, dass das Surfen selbst der Angriffspfad ist.
Wichtigste Punkte
ÜbertragungspfadeAusnutzung von Browser- oder Komponentenschwächen, bösartiger oder gekaperter Seiteninhalt, kompromittierte Drittressourcen, täuschende Downloads sowie Berechtigungs- oder Benachrichtigungsaufforderungen.
UntersuchungSeitenadresse, Zeitpunkt, Umleitungskette, Browser- und Erweiterungsversionen, heruntergeladene Artefakte sowie Endpunkt- und Netzwerktelemetrie sichern, ohne den Inhalt erneut aufzurufen.
RisikoreduktionBrowser und zugehörige Komponenten pflegen, Erweiterungen steuern, wo gerechtfertigt Web-Filterung und Isolation anwenden, auf Ausführung nach dem Besuch überwachen und Benutzern einen Weg geben, verdächtige Seiten zu melden.
Wichtige EinschränkungEin Seitenbesuch vor einer Infektion beweist nicht, dass die Seite sie verursacht hat, und Inhalt, der nur auf einige Besucher zielte, kann später nicht mehr rekonstruierbar sein. Das Blockieren einer einzelnen Domain beendet selten eine Kampagne, die ihre Infrastruktur rotieren kann.