Малуъртайзингът (злонамерената реклама) става все по-труден за идентифициране само чрез преглед на самата реклама.
Нарастващ дял от злонамерената рекламна дейност сега зависи от това какво се случва след кликването: вериги от пренасочвания, еднократни домейни, системи за маскиране (cloaking), условно доставяне и поведение на кампанията, което може да се промени след първоначалното одобрение. Рекламното послание или целевата страница може да изглеждат безопасни, докато злонамереният компонент се намира няколко стъпки по-навътре във веригата на доставяне.
Следващият анализ се базира на данни за модериране на кампании от PropellerAds, обхващащи кампании, прегледани през първата половина на 2026 г. При такъв мащаб промените в измамническата инфраструктура обикновено стават видими в данните, преди да бъдат широко признати като тенденция – този набор от данни е един от примерите за това.
Заплахите, маркирани като зловреден софтуер и засечени от антивирусни програми, са нараснали от 8408 отхвърлени кампании през първото тримесечие до 9543 през второто тримесечие – увеличение от 13% в абсолютно изражение, във време, когато общият брой отхвърляния е спаднал с 42% (от 36 085 на 20 790). Като дял от всички отхвърляния те са се увеличили от 23,3% на 45,9%, превръщайки се в най-голямата категория. Голяма част от тази промяна в дела отразява нарушенията, свързани със съдържание за възрастни, които биват филтрирани по-рано при модерирането (от 47,8% на 5,3%). Същественото е, че техническите заплахи са продължили да растат, докато явните нарушения на съдържанието са спаднали рязко. Общият брой отхвърлени кампании е намалял с 42%, от 36 085 на 20 790.
Взети заедно, цифрите сочат към изразена промяна в състава на отхвърлените кампании. Явните нарушения на съдържанието стават по-лесни за спиране на ранен етап от модерирането, докато по-голям дял от отхвърлянията сега включват технически заплахи, които са по-трудни за оценка чрез единична статична проверка.
Независими индустриални данни показаха същата промяна година по-рано. GeoEdge установи, че атаките, базирани на пренасочване, са се увеличили от 48% от злонамерената дейност през първото тримесечие на 2025 г. до 66% през второто тримесечие на 2025 г., докато дейността със злонамерени реклами се е удвоила в петте най-големи наблюдавани пазара. Като цяло злонамерената рекламна дейност се е удвоила в петте най-големи наблюдавани пазара. Междувременно телеметрията на заплахите на Google за първата половина на 2026 г. установи, че малуъртайзингът съставлява почти 30% от откритите заплахи, което подчертава колко тясно злонамерената реклама вече се припокрива с по-широкия пейзаж на потребителската киберсигурност.
Маскирането (cloaking) потвърждава същия модел в набора от данни на PropellerAds. То представлява 67,3% от блокиранията на рекламодатели през второто тримесечие, почти непроменено спрямо 68,1% през първото тримесечие – доказателство, че скриването на реалната дестинация или поведение на кампанията е постоянна оперативна тактика, а не случайна техника за заобикаляне на правилата.
Злонамереният актив все по-често е самата верига, а не страницатаТрадиционният преглед на реклами започва с видимите елементи: рекламното послание, целевата страница, офертата и пряко свързаните домейни. Този подход става по-малко ефективен, когато злонамереното поведение е разпределено между няколко технически компонента.
Една кампания може да започне с наглед съответстваща на правилата реклама и чиста целева страница, след което да пренасочи потребителя през услуги за проследяване, междинни домейни, условни пренасочвания или допълнителни страници, преди да достигне крайната дестинация. Всеки етап може да изглежда безвреден сам по себе си; рискът става видим едва когато се възстанови целият път.
Докладът за дигитална рекламна интелигентност за 2026 г. на „The Media Trust“ описва подобен проблем: злонамерените рекламни послания все по-често са проектирани да се „активират само при определени географски условия, условия на устройството или поведенчески условия“, което прави еднократното откриване по-малко надеждно.
Тази архитектура дава на злонамерените субекти няколко предимства. Тя разделя оригиналната реклама от крайния зловреден код. Индивидуалните домейни могат да бъдат заменени, без да се изгражда наново цялата операция. Трафикът може да бъде сегментиран по география, устройство или други сигнали, така че различните посетители да виждат различни резултати.
Неотдавнашна кампания за злонамерена реклама, разследвана от „Confiant“, илюстрира този модел. Активна от края на 2024 г., тя имитира марки като TradingView, Solana и Luno в 12 държави и на 25 езика. Нейните целеви страници идентифицираха посетителите: подозираните изследователи и ботове получаваха празна страница, докато избраните цели виждаха убедителни копия на имитираните услуги.
Следователно кампанията вече не е единичен злонамерен обект. Тя е система за доставка.
Статичната инспекция пита: „Какво съдържа тази страница в момента?“. Анализът, съобразен с инфраструктурата, трябва да пита накъде отива потребителят след това, дали тази дестинация се променя и дали същата кампания се държи по различен начин часове след одобрението. Колкото по-дълбоко злонамереното поведение се премества във веригата на доставка, толкова по-малко полезна става еднократната оценка.
Измамническата инфраструктура следва пазарната икономикаНаблюденията от второто тримесечие също така предполагат, че икономиката на трафика може да повлияе на формата, която приема злонамерената реклама – и че разликата е както икономическа, така и географска.
На пазари с високи изплащания, включително географски райони от ниво 1 (Tier-1) като САЩ и Обединеното кралство, по-високите стойности на CPC (цена на кликване) и CPA (цена на действие) могат да поддържат по-големи инвестиции в инфраструктура за заобикаляне на защитите: по-дълги вериги от пренасочвания, множество домейни и по-дълбоко маскиране по фунията. Икономическата логика подкрепя това.