Volgens Bromium is malvertising, zoals het gebruik van besmette advertenties wordt genoemd, een groeiend probleem en een uitdaging voor security professionals.
Het probleem wordt veroorzaakt door een fundamentele ontwerpfout in de manier waarop advertenties worden gedistribueerd. De advertentienetwerken gaan daarover. Het zou hún probleem en hún uitdaging moeten zijn.
De afnemers van die advertenties, waaronder de nieuwssites, zouden het als hún probleem moeten zien dat hún website in discrediet wordt gebracht. Die zouden hun verantwoordelijkheid ook moeten nemen door op hoge poten van de advertentienetwerken te eisen dat dit probleem onmiddelijk wordt aangepakt.
Een advertentie bestaat uit een tekst, een afbeelding of een animatie, waarop je kan klikken om naar de website van de adverteerder te gaan. Flash kan veel meer dan dat, en is daarom geen veilig medium voor advertenties. Toch kan Flash gebruikt worden als het gedistribueerde Flash-object niet door de adverteerder kant en klaar wordt aangeleverd maar door het advertentienetwerk wordt opgebouwd uit een door de adverteerder aangeleverd mediabestand in een formaat dat geen scripts kan bevatten, en een doel-URL. Dat is volledig te automatiseren. Klaar, het advertentienetwerk kan malwarevrije Flash-advertenties garanderen.
De website waar naartoe wordt gelinkt is natuurlijk niet op die manier in de hand te houden, maar daar zijn al andere oplossingen voor in browsers ingebouwd.
Deze oplossing kan ik met een prettig gebrek aan kennis van details over hoe advertentienetwerken precies werken uit mijn mouw schudden, dus het zal vast wel hier en daar botsen met hoe ze hun zaken hebben opgezet. Maar het geeft aan dat er echt wel iets te bedenken valt, en als ze van begin af aan hun verantwoordelijkheid hadden genomen hadden ze op een betere basis kunnen bouwen. Het ontslaat ze niet van de verantwoordelijkheid die ze hebben.
Een ander punt is dat de hedendaagse uitbesteedmode niet bevorderlijk is voor goede oplossingen. Het punt is niet dat het niet mogelijk is om een goede oplossing in te kopen (dus een advertentienetwerk in te schakelen in plaats van de advertenties voor je krant zelf te regelen), het punt is dat de partij die uitbesteedt zelf een hoop kennis niet meer nodig denkt te hebben en daarmee ook het vermogen niet meer heeft om te beoordelen wat het inkoopt. Ik vermoed althans dat de nieuwssites daarom niet op hoge poten veel strengere eisen stellen aan de advertentienetwerken die ze gebruiken.