Вредоносная реклама (малвертайзинг) становится всё менее заметной при поверхностной проверке. По данным модерации рекламной сети PropellerAds за первое полугодие 2026 года, всё большая доля атак зависит не от самого объявления, а от того, что происходит после клика: цепочки редиректов, одноразовые домены, системы клоакинга и условной доставки, поведение кампании, которое меняется после одобрения модератором.
Технические угрозы растут, а простая реклама — нет
Количество отклонённых кампаний, связанных с вредоносным ПО и угрозами, выросло с 8 408 в первом квартале до 9 543 во втором — на 13%. При этом общее число отклонений упало на 42% (с 36 085 до 20 790). Доля технических угроз среди всех отклонений выросла с 23,3% до 45,9%, сделав эту категорию крупнейшей.
Сдвиг частично объясняется тем, что нарушения, связанные с контентом для взрослых, стали отсекаться на более раннем этапе модерации (их доля упала с 47,8% до 5,3%). Суть в другом: технические угрозы продолжали расти, тогда как простые нарушения контента сократились.
Независимые данные подтверждают ту же тенденцию. GeoEdge обнаружила рост атак на основе редиректов с 48% вредоносной активности в первом квартале 2025 года до 66% во втором, а общая вредоносная рекламная активность удвоилась на пяти крупнейших рынках. Телеметрия угроз Google за первое полугодие 2026 года показывает, что малвертайзинг составил почти 30% всех обнаруженных угроз.
Клоакинг также остаётся устойчивым приёмом: в данных PropellerAds на него пришлось 67,3% блокировок рекламодателей во втором квартале, почти без изменений по сравнению с 68,1% в первом.
Вредоносный актив — это цепочка, а не страница
Традиционная проверка рекламы начинается с видимых элементов: креатива, посадочной страницы, предложения и напрямую связанных доменов. Этот подход перестаёт работать, когда вредоносное поведение распределено по нескольким техническим компонентам.
Кампания может начинаться с безобидного объявления и чистой посадочной страницы, а затем вести пользователя через трекинговые сервисы, промежуточные домены, условные редиректы и дополнительные страницы до финальной точки. Каждый этап по отдельности выглядит безопасно, и риск становится виден только при восстановлении полного пути.
Отчёт The Media Trust 2026 Digital Advertising Intelligence Report описывает ту же проблему: вредоносные креативы всё чаще «активируются только при определённых географических, аппаратных или поведенческих условиях», что делает одноразовую проверку ненадёжной.
Такая архитектура даёт мошенникам несколько преимуществ. Она отделяет исходное объявление от конечной полезной нагрузки. Отдельные домены можно заменять, не перестраивая всю операцию. Трафик сегментируется по географии, устройствам и другим сигналам, поэтому разные посетители видят разные результаты.
Недавняя кампания, исследованная Confiant, иллюстрирует эту модель. Активная с конца 2024 года, она имитировала бренды TradingView, Solana и Luno в 12 странах на 25 языках. Её посадочные страницы снимали цифровой отпечаток посетителей: подозреваемые исследователи и боты получали пустую страницу, а отобранные цели видели убедительные копии имитируемых сервисов.
Экономика определяет форму атак
Наблюдения за второй квартал показывают, что экономика трафика влияет на форму вредоносной рекламы. Различие — экономическое, а не только географическое.
На рынках с высокой оплатой, включая Tier-1 географии вроде США и Великобритании, более высокие CPC и CPA позволяют вкладывать больше средств в инфраструктуру уклонения: более длинные цепочки редиректов, несколько доменов и глубокий клоакинг. Экономическая логика здесь благоприятствует устойчивости — выживанию в проверках достаточно долго, чтобы извлечь большую ценность из каждой конверсии.
На дешёвых высокообъёмных рынках работает другая модель. Инфраструктура может быть дешевле, проще в воспроизведении и отбрасывании, а прибыль зависит от распределения множества попыток, а не от тщательной инженерии меньшего числа кампаний. Здесь важнее сигналы репликации: быстро меняющиеся домены, шаблоны и большие кластеры похожих кампаний.
Модерация должна стать поведенческой
Когда вредоносная реклама зависит от поведения, а не статического контента, модерация должна следовать той же логике. Первичные проверки остаются необходимыми, но они лишь часть процесса.
Эффективные меры контроля всё чаще опираются на повторное наблюдение: отслеживание цепочек редиректов, сравнение поведения кампании в разных условиях и повторную проверку одобренных кампаний на предмет изменений после запуска.
Автоматизация важна, потому что число возможных путей кампании быстро превышает возможности ручной проверки. Ручное расследование остаётся необходимым для неоднозначных случаев и новых техник, но автоматизация делает повторный просмотр возможным в масштабе.
Данные второго квартала показывают, как быстро мошенники адаптируются к новым мерам контроля. Контент для взрослых упал с 47,8% до 5,3% причин отклонения кампаний после усиления превентивных фильтров, но стал второй по величине причиной блокировки рекламодателей — 15,9% — в том же квартале. Некоторые операторы, вероятно, скорректировали методы, чтобы пройти первичную проверку, и показывали запрещённый контент уже после запуска.
Что отслеживать экосистеме рекламы
Рекламным платформам стоит смотреть за пределы заявленных креативов и посадочных страниц. Глубина редиректов, смена назначения, повторное использование инфраструктуры, условное поведение и изменения после запуска могут выявить риски, которые статическая проверка пропускает.
Издателям следует следить за неожиданным поведением редиректов и изменениями адресов рекламодателей. Брендам и командам безопасности — за похожими доменами, имитацией и путями платного трафика, ведущими к мошенническим активам.
Региональный контекст тоже важен. Модель, связанная с устойчивостью и сложным уклонением на высокооплачиваемом рынке, может требовать иных мер контроля, чем большие кластеры короткоживущих кампаний на высокообъёмном рынке.
Модерация рекламы как ранний сигнал угрозы
Модерация рекламы может давать раннее представление о новых злоупотреблениях: новые фишинговые техники могут циркулировать через рекламные каналы до того, как станут широко документированы.
Аналитики PropellerAds наблюдали эту закономерность в фишинговых потоках WhatsApp, где атакующие использовали знакомые мессенджеры и механизмы привязки устройств или авторизации для захвата аккаунтов. Похожие техники позже появлялись в публичных отчётах об угрозах, включая WhatsApp GhostPairing и фишинговые кампании в Telegram с клоакингом и избирательной доставкой.
Это не делает данные модерации предсказательной системой киберпреступности, но повторное появление необычного механизма доставки или паттерна инфраструктуры в отклонённых кампаниях — полезный сигнал threat intelligence, а не просто статистика модерации.
Вывод
Глобальная рекламная платформа не может предполагать, что один профиль мошенничества применим везде. Различия в цене трафика, структуре выплат и масштабе меняют то, что оптимизируют атакующие и за чем нужно следить защитникам.
По мере улучшения обнаружения на уровне контента стимул смещается глубже — в редиректы, домены, условную доставку и поведение после запуска. Оценка кампании всё больше означает вопрос не только о том, что говорит объявление, но и о том, что оно делает — в течение всего срока жизни, а не только в момент одобрения.
Частые вопросы
Что такое малвертайзинг?
Это распространение вредоносного ПО или фишинга через рекламные сети. Злоумышленники покупают рекламные места у легитимных платформ, но вместо честного объявления показывают пользователям вредоносный контент или ведут их на опасные страницы.
Почему вредоносную рекламу стало труднее обнаружить?
Мошенники всё чаще используют многоступенчатые схемы: объявление и первая страница выглядят безобидно, а вредоносный компонент находится на несколько шагов глубже — за цепочкой редиректов, трекинговых сервисов и промежуточных доменов. Каждый элемент по отдельности не вызывает подозрений.
Что такое клоакинг в контексте рекламы?
Это техника, при которой рекламная кампания показывает разное содержимое разным посетителям. Модератор или исследователь видит безобидную страницу, а целевой пользователь — вредоносную. В данных PropellerAds на клоакинг пришлось 67,3% блокировок рекламодателей во втором квартале 2026 года.
Как защитить себя от малвертайзинга?
Будьте осторожны с рекламными объявлениями, особенно обещающими подарки, скидки или предлагающими скачать популярное ПО. Проверяйте адрес сайта перед переходом, не скачивайте программы с рекламных баннеров и следите, чтобы браузер и антивирус были обновлены.
Какие техники используют мошенники в дорогих рекламных сетях?
На рынках с высокой оплатой (США, Великобритания) они вкладывают больше средств в уклонение: длинные цепочки редиректов, множество доменов и сложный клоакинг, чтобы пережить проверки и извлечь больше ценности из каждой конверсии.
Чем отличается мошенничество на дешёвых рынках трафика?
Там используется модель масштаба: инфраструктура дешевле и легче заменяется, а прибыль зависит от большого числа попыток. Защитникам стоит обращать внимание на быстро меняющиеся домены, шаблоны и кластеры похожих кампаний.
Может ли модерация рекламы предсказывать новые угрозы?
Не в полной мере, но она может служить ранним сигналом. Новые фишинговые техники часто проходят через рекламные каналы до того, как станут широко известны, как это было с WhatsApp GhostPairing и фишингом в Telegram.
Вредоносная реклама — одна из самых быстрорастущих угроз для бизнеса. Подробнее о том, как мошенники собирают вредоносные программы прямо в браузере жертвы, читайте в материале о кампании SourTrade, а о недавно закрытых критических уязвимостях — в обзоре CISA и её списка KEV.
Источник: cybersecuritynews.com