La destination peut être un site contrôlé par l'attaquant, un site légitime compromis ou un contenu injecté via la publicité ou des ressources tierces. La diffusion peut être indifférenciée ou restreinte à des visiteurs choisis par géographie, appareil ou autres caractéristiques de profil.
Les cas classiques exploitent des navigateurs, des plug-ins ou des composants de rendu non corrigés pendant le chargement de la page. D'autres flux reposent sur la tromperie — une fausse mise à jour, une invite d'installation déguisée ou une demande de permission qui amène le visiteur à exécuter quelque chose volontairement. Le trait distinctif est que la navigation elle-même est le chemin d'attaque.
Points clés
Chemins de diffusionExploitation de faiblesses du navigateur ou de ses composants, contenu de page malveillant ou détourné, ressources tierces compromises, téléchargements trompeurs et invites de permission ou de notification.
InvestigationPréserver l'adresse de la page, l'heure, la chaîne de redirection, les versions du navigateur et des extensions, les artefacts téléchargés et la télémétrie des terminaux et du réseau, sans revisiter le contenu.
Réduction du risqueMaintenir les navigateurs et les composants associés, gouverner les extensions, appliquer le filtrage et l'isolation web lorsque c'est justifié, surveiller l'exécution post-visite et donner aux utilisateurs un moyen de signaler les pages suspectes.
Limite importanteUne visite de page précédant une infection ne prouve pas que la page l'a causée, et un contenu qui ne ciblait qu'une partie des visiteurs peut être irrécupérable après coup. Bloquer un seul domaine termine rarement une campagne capable de faire tourner son infrastructure.