Skip to main content
Todos os Termos Glossary

Download Drive-by

Definition

Um ataque de drive-by download ocorre quando um software malicioso é baixado, e às vezes instalado, sem o conhecimento ou consentimento do usuário, apenas por ele visitar um site comprometido. Esses ataques costumam explorar vulnerabilidades do navegador, de plugins ou do sistema operacional. A proteção envolve manter o software atualizado, usar navegadores modernos com os recursos de segurança ativados e implementar Content Security Policies robustas.

Como acontece um drive-by download

Um drive-by download entrega malware ao dispositivo de um visitante sem exigir nenhum clique além de carregar uma página. O atacante ou compromete um site legítimo ou atrai a vítima para um site malicioso e, então, serve conteúdo que sonda silenciosamente o navegador, seus plugins e o sistema operacional em busca de vulnerabilidades conhecidas. Quando uma falha compatível é encontrada, um exploit é executado e busca uma payload, instalando malware como um trojan bancário ou um carregador de ransomware. Algumas variantes só precisam que a página seja renderizada; outras dependem de um alerta enganoso disfarçado de codec ou atualização de software. Como o exploit dispara dentro de uma sessão de navegação que, de resto, é confiável, a vítima normalmente não percebe nada de estranho enquanto a infecção se completa.

Por que os drive-by downloads são perigosos

O ataque escala de forma barata. Uma única rede de anúncios comprometida, CDN ou script de terceiros pode expor cada visitante de cada site que o carrega, transformando a navegação comum em infecção em massa. As vítimas não precisam cometer nenhum erro de segurança além de usar um navegador ou plugin sem correções, então o treinamento de conscientização pouco ajuda. Uma vez que a payload chega, ela pode roubar credenciais, incluir a máquina em uma botnet ou criptografar arquivos. Para o operador de um site, servir um drive-by sem saber, geralmente por meio de um script sequestrado ou de malvertising, prejudica a reputação, pode levar à inclusão em listas de bloqueio de navegadores e mecanismos de busca e pode expor dados regulamentados tratados na página afetada.

Como se defender contra drive-by downloads

A defesa mais forte é a aplicação de correções: navegadores, extensões e sistemas operacionais atualizados fecham as vulnerabilidades que a maioria dos kits explora, e o sandboxing moderno dos navegadores contém o código que consegue passar. Os donos de sites também devem controlar o que roda em suas páginas, já que a rota de entrega mais comum é um script de terceiros comprometido ou malicioso, e não o próprio código do site. Uma Content Security Policy rigorosa limita de onde os scripts podem ser carregados, mas não o que um script já confiável faz. A cside encaminha scripts de terceiros por um método Script e analisa a payload JavaScript, então uma tag que de repente tenta disparar um exploit ou buscar um download oculto pode ser sinalizada e bloqueada em tempo real.

Definição

Um drive-by download exige que eu clique em algo?

Muitas vezes, não. A forma clássica é executada assim que um navegador vulnerável renderiza a página maliciosa, sem precisar de um alerta de download ou de um clique deliberado. Algumas campanhas adicionam um botão falso de atualização ou codec para aumentar sua taxa de sucesso, mas a característica que define o ataque é que a infecção pode ocorrer apenas com a visita à página.

Definição

Navegadores totalmente atualizados estão protegidos contra drive-by downloads?

As correções eliminam a maior parte do risco, porque os kits dependem de vulnerabilidades conhecidas e já corrigidas, mas não é algo absoluto. Exploits de zero-day, plugins sem correções e alertas de engenharia social ainda podem ter sucesso. Combinar sandboxing, controles de scripts e uso cauteloso de extensões junto com atualizações rápidas oferece a proteção mais confiável.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Agende uma demo personalizada para ver:

Como alcançar a conformidade com os requisitos 6.4.3 e 11.6.1 do PCI DSS em 1 dia
Por que scripts de terceiros são um risco de segurança para você e seus visitantes
Como monitorar vazamentos de privacidade e consentimento (RGPD, CCPA) em cada terceiro
Como conter abuso de cadastros, compartilhamento de contas e fraude de chargeback com device intelligence
Como detectar e controlar agentes de IA e bots que acessam seu site em tempo real

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário