Кражбата на рекламни акаунти – систематичното отвличане на акаунти в Meta Business Manager и Google Ads – се превърна в движена от стоки икономика на киберпрестъпността, допълнена с нива на ценообразуване, ескроу услуги и гаранции за връщане на пари за откраднати акаунти.
Публичните доклади по тази тема са склонни да се фокусират върху източените рекламни бюджети, но според Mimecast това често е кратковременна печалба за атакуващите.
„И двете платформи работят по модел с предварително заредени средства или свързана карта. Кампаниите харчат непрекъснато до достигане на лимита на бюджета или до намесата на титуляря на акаунта. Новокомпрометиран акаунт с месечен бюджет от 5000 долара може да бъде източен за часове“, обясняват от Mimecast.
„Легитимната история на рекламните разходи повишава рейтинга на доверие на акаунта, което означава, че по-стари, активни акаунти могат да обслужват реклами, които преминават проверките за сигурност на платформата, които иначе биха отхвърлили нов акаунт, създаден от атакуващия. Това е, което прави по-старите акаунти с по-богата история да се продават на цена от 2 до 4 пъти по-висока на черния пазар“, добавят те.
Възрастта, историята на разходите, статусът на проверка и дневните лимити за харчене определят цената, като Zscaler съобщава за откраднати акаунти в Meta Business Manager, продаващи се на цени от около 15 до 340 долара, докато някои акаунти в Google Ads за високорискови сектори са листвани за 200 до 270 долара в Telegram.
Рекордно високо ниво веднага след най-голямата акция
Екипът за изследване на заплахите на компанията е проследил 6,4 милиона засичания на кражби на акаунти в Meta Business Manager и Google Ads в рамките на четири години, като тенденцията не се движи в посока, която някой би искал.
Втората половина на 2025 г. донесе приблизително 1,86 милиона засичания, което е нов връх над всеки предишен период. Този обем се появи, след като някои от най-големите правоприлагащи действия срещу тази екосистема до момента вече бяха приключили. Този модел се запазва в целия четиригодишен набор от данни. Спирането на дейности и арестите водят до спад, след което активността се връща до равни или по-високи нива.
Mimecast свързва дейността с фамилии зловреден код, свързани с Виетнам, включително DuckTail, NodeStealer, VietCredCare и PXA Stealer, заедно с отделни операции, проследени до Бразилия и Португалия, както и до Китай и Хонконг.
Когато мрежата PXA Stealer беше разбита през март 2026 г., като 14 души бяха изпратени на съд, обемът на засичанията спадна за известен период, преди да започне да се възстановява.
Как фишингът заобикаля филтрите
Mimecast проучи как тези кампании попадат във входящите кутии на първо място, освен самите фишинг шаблони и страници за събиране на идентификационни данни, и откри съзнателен модел на злоупотреба с доверена инфраструктура за изпращане.
Киберпрестъпниците са се отказали от целенасочено изградената злонамерена инфраструктура и са се насочили към легитимни платформи за изпращане с висока репутация, които инструментите за сигурност на електронната поща са конфигурирани да приемат за доверени.
Телеметрията на Mimecast показва, че сред тези кампании около едно на всеки три засичания е пристигнало през инфраструктурата на Salesforce, а друга една четвърт е доставена чрез инструменти за циркулярни писма на Google Workspace и линкове, хоствани в SharePoint.
„Това разпространение не е случайно“, отбелязват изследователите. „Salesforce и Google имат установена репутация на изпращачи, която заобикаля филтрирането, базирано на репутация. Доставката чрез тези платформи означава, че изпращащият IP адрес, домейнът и записите за автентификация (SPF, DKIM) преминават успешно проверките, които биха отхвърлили непознат домейн. Единствената задача на атакуващия е да направи съдържанието убедително.“
Загубата на акаунта струва повече от загубата на бюджета
Измамните рекламни разходи обикновено могат да бъдат спрени в рамките на часове, след като даден бизнес забележи непознати кампании и анулира свързания метод на плащане. Връщането на самия акаунт обаче отнема много повече време.
Атакуващите, които получават достъп, често добавят свои собствени администратори и понижават легитимния собственик до ограничена роля – нещо, което структурите за разрешения в платформите невинаги позволяват на новодобавен администратор да отмени. Възстановяването на собствеността и изграждането на доверие наново със системите за преглед на платформата може да отнеме месеци, докато акаунтът все още може да е блокиран в опашките за обжалване.
„За разлика от измамите с карти, където съществуват защити за оспорване на трансакции и нулева отговорност, платформите не предлагат еквивалент и имат структурен финансов стимул да не действат бързо“, споделят изследователите.
Когато компрометиран рекламен акаунт продължава да стартира кампании, платформата печели приходи от всяко показано импресиране, независимо дали рекламодателят е легитимният собственик или атакуващ, който харчи откраднат бюджет.
Колективна жалба от 2026 г. от Потребителската федерация на Америка цитира собствените оценки на Meta, определящи измамническите реклами на 15 милиарда импресии на ден, на стойност 7 милиарда долара годишни приходи, и твърди, че Meta е дала приоритет на тези приходи пред безопасността на потребителите.
Meta предприе някои собствени стъпки по правоприлагане, съдейки измамни рекламодатели през февруари 2026 г. и работейки с правоприлагащите органи срещу престъпни мрежи в Югоизточна Азия през следващия месец.
Стимулът въпреки това остава налице – акаунт в процес на преразглеждане може да продължи да показва реклами, докато тече самата проверка. Malwarebytes документално доказа случай с рекламодател, който...