A támadó a vonzott közönség miatt választja az úti célt. Az úti cél legitim és tudatlan lehet, és nem minden látogató kapja ugyanazt a tartalmat vagy payloadot.
Az úti cél lehet webhely, portál, fórum vagy letöltőoldal. A támadók módosíthatják magát az úti célt, egy harmadikfél-erőforrást vagy egy közzétételi fiókot. A rámenős tevékenység kliensszoftvert használhat ki, megtévesztő letöltési vagy bejelentkezési oldalt mutathat be, vagy átirányíthatja a látogatókat.
Legfontosabb pontok
Célzási logikaAzonosítani kell az úti cél által kiszolgált közösséget, a kiválasztott látogatókat, a káros tartalom megjelenésének időpontját, és azt, hogy a kézbesítés helytől, eszköztől, fióktól vagy más jellemzőktől függött-e.
VizsgálatMeg kell őrizni az oldal- és átirányításbizonyítékokat, a releváns web- és tartalomkezelési változásokat, a harmadikfél-függőségeket, a böngésző- és végponteseményeket, a hálózati tevékenységet és az érintett látogatások időzítését.
KockázatcsökkentésVédeni kell a közzétételi fiókokat és a webinfrastruktúrát, szabályozni kell a külső tartalmat, naprakészen kell tartani a böngészőket és kapcsolódó szoftvereket, ahol indokolt izolálni kell a nagyobb kockázatú böngészést, és korrelálni kell a web-, végpont-, identitás- és hálózati telemetriát.
Fontos korlátAz incidens előtti látogatás nem bizonyítja, hogy az úti cél okozta, és a kompromittálódás nem teszi a webhely tulajdonosát bűntárssá. A tartalom foroghat, csak egyes látogatókat célozhat, más műveletet igényelhet, vagy sikertelenül használhatja ki az eszközt.