Операторы вредоносной рекламы выкладывали план своих атак в интернет. Каждый день. Полгода. И не думали, что они уже на мушке…

59 миллионов показов мошеннических объявлений остановили одним паролем — 123.


07lurdms39u0h1tj2vcy37j2y1yemz8q.jpg

В конце июня 2025 года команда разведки Confiant обнаружила внутреннюю тестовую страницу, связанную с оператором вредоносной рекламы , которого компания отслеживает с 2022 года. Страница открывалась с любого домена из инфраструктуры актора и обновлялась по рабочим дням. Перед очередными волнами кампаний туда добавляли новые домены, фактически публикуя будущие элементы цепочки заранее.

Confiant автоматизировала наблюдение за этой страницей и стала вытаскивать из изменений свежие домены. За счёт этого инфраструктуру удавалось блокировать до того, как объявления начинали показываться на площадках клиентов. По описанию исследователей, защита перестала догонять кампанию по факту и начала перекрывать подготовку ещё до выхода трафика в эфир.

По оценке Confiant, в 2025 году D-Shortiez обеспечил 59 миллионов показов вредоносной рекламы, причём 95,4% пришлись на США. Доля Канады составила 1,4%, Японии – 0,6%, остальных стран – 2,6%. По устройствам лидировали iOS (26 154 969) и Windows (22 977 804), дальше шли Android (7 492 224), Mac OS X (1 971 674), Chrome OS (333 925) и Linux (71 031).

На раннем этапе D-Shortiez делал ставку на принудительные перенаправления . Клик по баннеру не требовался – пользователя уводило со страницы издателя на мошенническую страницу. Confiant выделяет два основных сценария: фальшивые призы под брендом Google и розыгрыши под брендом Amazon. В первом случае жертву проводили через опросы, а на выходе подсовывали партнёрские предложения, среди которых встречались азартные игры и кредитные продукты. Во втором случае пользователя вели на оформление, где просили ввести данные банковской карты, чтобы оплатить 9,95 доллара якобы за доставку приза. Кнопки с условиями и политикой конфиденциальности, по наблюдениям исследователей, не работали, что выглядело как прямой маркер мошенничества.