Publicidade maliciosa: quando um anúncio leva ao ataque

Publicidade maliciosa: quando um anúncio leva ao ataque

Um anúncio enganador pode levar a um falso download ou encaminhar uma pessoa para um exploit. Conhece os dois caminhos, campanhas documentadas e as proteções que podem interromper o ataque.

Segurança e privacidade
Browser.lol
15.01.2026
20 min de leitura
Partilhar

Um resultado de pesquisa patrocinado pode parecer a página oficial de um programa que precisas de descarregar. Outro anúncio malicioso pode aparecer num site comum. Ambos são casos de publicidade maliciosa, mas os caminhos para o dano são diferentes: um depende de um clique e de um download enganador; o outro, menos frequente, depende de uma falha no navegador ou na plataforma. Ver um anúncio não significa que ficaste infetado.

Um anúncio malicioso pode introduzir um destino ou conteúdo perigoso num sistema de anúncios que, no resto, é legítimo. A CISA descreve tanto anúncios que redirecionam ou levam as pessoas a agir como anúncios que podem expor um navegador vulnerável sem qualquer clique. O editor do site pode não saber que anúncio foi mostrado a cada visitante. O importante é perceber que caminho ocorreu e que proteções o poderiam ter interrompido.

O que é a publicidade maliciosa

Uma página web pode carregar anúncios de um serviço externo, e os resultados de pesquisa podem incluir links patrocinados. Um anunciante pode usar esses espaços para levar as pessoas a um site que imita outro, a um download enganador ou a um redirecionamento perigoso. Os sistemas de publicidade analisam campanhas e removem abusos, mas um anúncio num site conhecido ou nos resultados de pesquisa não prova que o destino seja seguro.

Algumas campanhas imitam fornecedores de software ou serviços públicos e esperam por um clique para convencer a pessoa a instalar um ficheiro ou introduzir dados. Outras abusam da distribuição de anúncios para encaminhar visitantes selecionados para um servidor de exploração. Os atacantes podem mudar o destino ou mostrar conteúdos diferentes a quem revê o anúncio e às pessoas visadas. A sequência concreta varia conforme a campanha.

A reputação do site que mostra o anúncio não basta para avaliar o anúncio em si. Também importa o que a pessoa faz depois: um instalador falso exige mais interação do que um exploit dirigido a um navegador sem a correção necessária. Ambos merecem atenção, mas pedem defesas diferentes.

Dois caminhos para o ataque

Navegador a carregar uma página com anúncio integrado e setas que conduzem a um ícone de exploração

Considera estas quatro etapas possíveis, não uma sequência fixa de todos os anúncios. Na maioria dos exemplos seguintes, a pessoa precisa de interagir com uma página ou um ficheiro enganador.

Colocar e encaminhar. O atacante apresenta um anúncio ao público pretendido. Um clique pode levar a uma falsa página de software; um anúncio integrado ou um redirecionamento pode levar visitantes selecionados para outro destino. O aspeto e o destino do anúncio podem mudar durante a campanha.

Escolher um alvo. Uma página maliciosa pode pedir credenciais ou oferecer um ficheiro. Grupos mais seletivos podem usar sinais do navegador e do dispositivo para escolher visitantes para um exploit. Isso não quer dizer que todos os anúncios analisem quem os vê ou tragam código de exploração.

Entregar o conteúdo. No caminho que exige um clique, a pessoa descarrega e executa um instalador disfarçado ou segue um pedido de phishing. No caminho de exploração, o código tem de chegar a um navegador ou plataforma com a falha necessária. Não existe conteúdo malicioso universal, e as proteções atuais do navegador podem interromper a sequência.

Obter acesso, se o ataque resultar. O resultado pode ser o roubo de credenciais, a instalação de software malicioso ou a execução de código num processo do navegador. Uma falha no motor de apresentação não dá necessariamente acesso a todo o dispositivo: o Chromium explica como o seu isolamento de sites e o ambiente restrito limitam esse passo. O atacante pode precisar de explorar outras falhas para ultrapassar esses limites.

Campanhas documentadas

Numa investigação de 2023, a Mandiant documentou anúncios patrocinados em pesquisas e redes sociais que atraíam pessoas para sites falsos sobre valores não reclamados. Esses sites distribuíam programas que descarregavam as portas traseiras DANABOT e DARKGATE. Foi um caminho de clique e download, não uma prova de que o anúncio infetou quem apenas o viu.

Um caminho diferente e mais direcionado aparece no relatório de dezembro de 2025 da Google Threat Intelligence sobre a Intellexa. Os investigadores observaram alguns clientes do fornecedor a usar anúncios maliciosos em plataformas externas para identificar e encaminhar pessoas selecionadas para servidores que entregam exploits. Segundo a Google, os links diretos de utilização única continuavam a ser o principal método de entrega do fornecedor. O caso mostra que esse encaminhamento existe, sem o tornar no resultado habitual da publicidade.

Atrair o clique

Um anúncio enganador pode levar a um falso download ou a uma página de início de sessão falsa

Encaminhar alvos

Alguns grupos usam anúncios para escolher visitantes a expor a exploits

Sem taxa fixa

Estas investigações não permitem calcular uma taxa universal de infeção ou deteção

Onde as defesas ajudam e falham

Navegador com um escudo marcado por uma linha diagonal, a indicar proteção parcial

O software de segurança pode detetar ficheiros perigosos conhecidos, comportamentos suspeitos e alguns destinos maliciosos. Não pode garantir que encontra todos os novos enganos ou exploits. Um falso download pode deixar um ficheiro que a proteção do dispositivo consegue analisar; um exploit testa as defesas do próprio navegador. Para saberes mais, lê Porque falha o antivírus.

Os bloqueadores de anúncios e conteúdos podem retirar muitos espaços publicitários e reduzir a exposição, mas a eficácia depende das regras, definições e forma como a página carrega anúncios. A revisão das plataformas também conta: a Google descreve como bloqueia anúncios de software malicioso e alerta que os burlões podem pedir às pessoas para ignorar avisos de segurança ou desligar o antivírus. Nenhum bloqueador ou processo de revisão garante proteção completa.

Mantém o navegador e o sistema operativo atualizados, confirma quem publica um programa antes de o descarregar e desconfia de pedidos inesperados para desligar proteções. As correções reduzem a exposição a falhas conhecidas; os prazos variam conforme o produto e o dispositivo. Numa organização, comunicar um anúncio ou destino suspeito pode ajudar a equipa de segurança a bloqueá-lo e a investigar a campanha.

A navegação remota como proteção adicional

Janela de navegador dentro de uma bolha tracejada, com uma seta exterior parada na margem

Um navegador remoto executa as páginas visitadas longe do teu dispositivo. Se uma página perigosa tentar explorar uma falha no navegador, essa separação pode reduzir a exposição direta do dispositivo local. Não torna o ambiente remoto invulnerável nem prova que o anúncio é seguro. Um falso download continua perigoso se transferires o ficheiro para o dispositivo local; uma página de phishing pode recolher o que nela introduzires.

Usa o Browser.lol quando precisares de examinar um destino publicitário ou uma página desconhecida sem a abrir diretamente no navegador local. Mantém o navegador e o sistema atualizados, bloqueia conteúdos quando fizer sentido, confirma a origem dos programas que descarregas e comunica anúncios suspeitos. Não inicies sessão nem transfiras ficheiros de um site duvidoso antes de o avaliares. Estas medidas cobrem caminhos diferentes; nenhuma elimina todos os riscos.

Precisas de uma sessão isolada para a próxima tarefa?

Abre um navegador de computador isolado e começa diretamente no teu navegador.

Começar uma sessão

Sem instalar outro navegador • Funcionalidades conforme o plano

Útil para investigação e testes
Navegador de computador transmitido para o teu dispositivo
Começa em poucos passos

Últimos artigos

Todos os artigos