Der Angreifer wählt das Ziel wegen des Publikums, das es anzieht. Das Ziel kann legitim und unwissend sein, und nicht jeder Besucher muss denselben Inhalt oder dieselbe Payload erhalten.
Das Ziel kann eine Website, ein Portal, ein Forum oder eine Download-Seite sein. Angreifer können das Ziel selbst, eine Drittressource oder ein Veröffentlichungskonto verändern. Nachgelagerte Aktivität kann Client-Software ausnutzen, einen täuschenden Download oder eine Anmeldeseite präsentieren oder Besucher umleiten.
Wichtigste Punkte
Zielauswahl-LogikIdentifizieren, welche Community das Ziel bedient, welche Besucher ausgewählt wurden, wann schädlicher Inhalt erschien und ob die Auslieferung nach Standort, Gerät, Konto oder anderen Merkmalen variierte.
UntersuchungSeiten- und Umleitungsbeweise, relevante Web- und Content-Management-Änderungen, Drittanbieter-Abhängigkeiten, Browser- und Endpunktereignisse, Netzwerkaktivität und den Zeitpunkt betroffener Besuche sichern.
RisikoreduktionVeröffentlichungskonten und Webinfrastruktur schützen, externe Inhalte steuern, Browser und zugehörige Software pflegen, riskanteres Surfen wo angemessen isolieren sowie Web-, Endpunkt-, Identitäts- und Netzwerktelemetrie korrelieren.
Wichtige EinschränkungEin Besuch vor einem Vorfall beweist nicht, dass das Ziel ihn verursacht hat, und eine Kompromittierung macht den Seitenbetreiber nicht zum Komplizen. Inhalte können rotieren, nur manche Besucher anvisieren, eine weitere Aktion erfordern oder das Gerät nicht erfolgreich ausnutzen.