Для слежки за журналистом больше не обязательно взламывать смартфон или заражать компьютер. Данные, которые мобильные приложения и рекламные платформы собирают ради таргетинга, позволяют восстановить маршруты конкретного устройства, определить дом и место работы, а иногда связать рекламный идентификатор с реальным человеком. Совместное исследование Комитета по защите журналистов (CPJ) и Центра Карра-Райана по правам человека при Гарвардской школе Кеннеди показало, что рекламная инфраструктура сформировала фактически готовую систему массового наблюдения, доступ к которой получают коммерческие компании, правоохранительные органы и государственные структуры.
Одним из наиболее наглядных примеров стала бесплатная выборка американского брокера данных, которую получил бельгийский журналист Николя Боду. Массив охватывал всего две недели 2025 года, но содержал сведения примерно о миллионе устройств и 100 млн точек геолокации. Анализ выборки позволил журналистам идентифицировать отдельных людей и восстановить маршруты перемещений.
Немецкий журналист Инго Дахвиц обнаружил собственные перемещения в похожей бесплатной базе. Источником координат оказалось приложение с прогнозом погоды, которому Дахвиц разрешил доступ к геолокации, которому Дахвиц разрешил доступ к геолокации. В другом расследовании коммерческий массив позволил восстановить привычный маршрут египетской журналистки Басмы Мостафа, живущей в Берлине, включая дом и регулярно посещавшиеся места. Детальная история перемещений создает риск раскрытия не только самого журналиста, но и людей, с которыми журналист встречается.
Значительная часть риска связана с RTB-аукционами , через которые рекламные площадки за доли секунды продают показы объявлений. Когда пользователь открывает сайт или приложение, профиль устройства передается участникам рекламного рынка. Профиль может включать координаты, сведения об устройстве, интересах, работе и другие характеристики. Эксперты, опрошенные авторами исследования, указывают, что для сбора части bidstream-данных участнику рынка не всегда требуется выиграть аукцион и получить право показать рекламу.
Имена владельцев смартфонов в рекламном потоке обычно не передаются, но профиль связывается с мобильным рекламным идентификатором . Брокеры и специализированные сервисы способны сопоставлять идентификаторы с другими массивами и в некоторых случаях устанавливать реального владельца устройства. Федеральная торговая комиссия США ранее предупреждала, что рекламные идентификаторы не обеспечивают настоящей анонимности, а развитие ИИ дополнительно упрощает поиск связей между разрозненными наборами информации.
Опасность касается не только координат. В наборе данных рекламной платформы Xandr за 2021 год исследователи обнаружили готовые аудитории для женщин-журналистов из Великобритании, людей, связанных с журналистикой и новостями, а также пользователей, проявлявших интерес к CPJ. Готовая сегментация позволяет сначала выделить небольшую профессиональную группу, а затем сузить круг целей с помощью геолокации, рекламных идентификаторов и других коммерческих сведений. Microsoft консолидировала Xandr в составе Microsoft Advertising в 2025 году.
Вокруг коммерческих рекламных массивов сформировался отдельный рынок ADINT , где маркетинговые механизмы используют для разведки и целевого наблюдения. В апреле 2026 года Citizen Lab разобрала Webloc компании Penlink, использующую данные из мобильных приложений и цифровой рекламы для отслеживания сотен миллионов устройств по всему миру. Среди установленных клиентов исследователи назвали правоохранительные и государственные структуры в США, Венгрии и Сальвадоре. Penlink оспорила часть выводов Citizen Lab и заявила о соблюдении американских законов о конфиденциальности.
Наиболее опасный сценарий связывает рекламную инфраструктуру уже не только со слежкой, но и с доставкой шпионского ПО. Авторы отчета описывают схему, при которой оператор сначала устанавливает рекламный идентификатор нужного смартфона, затем находит устройство на рекламном рынке и добивается показа специально подготовленного объявления. Схему называют half-click: жертве не требуется нажимать на баннер, однако заражению должен предшествовать показ рекламы.
В отчете упоминается разработанный Intellexa продукт Aladdin, использующий рекламный показ для перенаправления устройства на инфраструктуру оператора. После открытия объявления встроенный JavaScript может перенаправить смартфон на серверы, контролируемые оператором spyware, откуда запускается дальнейшая цепочка заражения. В отличие от классических атак по ссылке, пользователь не должен самостоятельно нажимать на объявление. Публично подтвержденных случаев заражения через Aladdin пока не зафиксировано, поэтому исследователи рассматривают механизм как развивающуюся угрозу, а не как доказанную массовую практику.
Для снижения риска CPJ советует отключать рекламный идентификатор и персонализированную рекламу, ограничивать доступ приложений к геолокации, внимательнее относиться к программам со встроенными рекламными SDK и использовать блокировщики рекламы в браузере. Авторы исследования подчеркивают, что пользовательские настройки способны лишь сократить объем собираемой информации, поскольку проблема связана с архитектурой рекламного рынка и дальнейшей перепродажей уже собранных массивов.