L'attaquant choisit la destination pour l'audience qu'elle attire. La destination peut être légitime et ne pas être au courant, et tous les visiteurs ne reçoivent pas nécessairement le même contenu ni la même charge utile.
La destination peut être un site web, un portail, un forum ou une page de téléchargement. Les attaquants peuvent altérer la destination, une ressource tierce ou un compte de publication. L'activité en aval peut exploiter le logiciel client, présenter un téléchargement ou une page de connexion trompeurs, ou rediriger les visiteurs.
Points clés
Logique de ciblageIdentifier la communauté que la destination sert, quels visiteurs ont été sélectionnés, quand le contenu nuisible est apparu et si la diffusion variait selon le lieu, l'appareil, le compte ou d'autres caractéristiques.
InvestigationPréserver les preuves de pages et de redirections, les changements web et de gestion de contenu pertinents, les dépendances tierces, les événements navigateur et terminaux, l'activité réseau et le calendrier des visites affectées.
Réduction du risqueProtéger les comptes de publication et l'infrastructure web, gouverner le contenu externe, maintenir les navigateurs et les logiciels associés, isoler la navigation à haut risque lorsque c'est pertinent et corréler la télémétrie web, des terminaux, d'identité et de réseau.
Limite importanteUne visite avant un incident ne prouve pas que la destination l'a causé, et une compromission ne fait pas du propriétaire du site un complice. Le contenu peut tourner, ne cibler qu'une partie des visiteurs, exiger une autre action ou échouer à exploiter l'appareil.