Ce s-a întâmplat
Între 31 august și 14 septembrie 2026, o campanie de malvertising a abuzat rețeaua publicitară Google pentru a direcționa vizitatorii unor site-uri obișnuite — hărți, vreme, anunțuri imobiliare, găzduire de documente, sport — către alerte false de tipul „dispozitivul tău este blocat”. Cercetătorii au urmărit operațiunea pe peste 250 de ID-uri de campanii publicitare, cel puțin 284 de site-uri publisher legitime și 457 de gazde distincte folosite pentru înșelătorie, cu o expunere care atinge aproximativ 619 organizații. Aceste cifre descriu amploarea expunerii, nu infecții sau pierderi confirmate — o distincție importantă.
Publisherii care au afișat reclamele nu au fost compromiși; este vorba despre abuzul unor plasamente plătite, nu despre un atac asupra site-urilor. Aproape toate vizitele înregistrate purtau marcaje specifice click-urilor pe reclame, ceea ce indică trafic cumpărat prin licitații publicitare obișnuite, nu trafic organic din căutări sau recomandări.
Cum funcționează șmecheria
Paginile se deschid cu un spinner nevinovat, se transformă într-un fals magazin online, apoi se schimbă brusc într-o „urgență de securitate”. Pagina așteaptă o mișcare reală a mouse-ului înainte de a se activa — un filtru simplu, dar eficient, împotriva scanerelor automate care nu mișcă niciodată cursorul.
Odată activată, pagina decriptează o adresă de server ascunsă, preia un payload de tip „browser locker” adaptat pentru Windows sau macOS și construiește avertismentul direct în memoria browserului. Niciun fișier separat de blocare nu ajunge pe disc sau nu traversează rețeaua într-o formă pe care un scaner ar putea-o inspecta, iar dacă decriptarea de la distanță eșuează, pagina revine pur și simplu la fațada de magazin online. Abordarea seamănă cu alte kituri de blocare a browserului construite pentru același tip de discreție.
Pe Windows, alerta falsă imită o scanare Microsoft Defender; pe macOS împrumută stilul vizual Apple. Ambele versiuni afișează un număr de telefon „de suport” ca singura soluție aparentă. Primul click trece browserul pe ecran complet, ascunde filele și bara de adrese, ascunde cursorul mouse-ului, blochează scurtăturile normale de ieșire, redă sunete de alarmă și face pagina să pară că funcționează cu întârziere. Un avertisment negru intermitent și un prompt de închidere a filei adaugă presiune — dar computerul nu este de fapt blocat.
De ce contează
Pagina este teatru, nu dovadă de infecție — simpla ei încărcare nu instalează malware. Pericolul real apare la pasul următor: un apel telefonic poate duce la o discuție în care victima este convinsă să plătească pentru reparații inexistente, să dezvăluie date financiare sau să acorde acces la distanță asupra calculatorului. Expunerea a fost concentrată mai ales în Statele Unite (aproximativ 62% din geografia click-urilor pe reclame), urmate de Japonia (16%) și Australia (14%).
Ce trebuie să faci
- Nu suna la numărul afișat pe pagină — un număr de telefon afișat de o pagină web nu este niciodată dovadă că un furnizor de securitate este implicat.
- Dacă apare avertismentul, ține apăsat Escape câteva secunde pentru a ieși din modul ecran complet, apoi închide fila normal.
- Dacă asta nu funcționează, închide forțat browserul (Task Manager pe Windows, Force Quit pe macOS) și redeschide-l fără a restaura sesiunea anterioară.
- Echipele care cumpără spațiu publicitar pe aceleași rețele ar trebui să monitorizeze modele anormale de click-uri și să știe cum să raporteze abuzul către platforma de publicitate.
- Tratează orice pagină de browser care cere un apel telefonic imediat ca pe un semnal de alarmă, indiferent cât de convingătoare pare imaginea de brand.
