1Campaign заобикаля Google Ads и държи злонамерени реклами онлайн с дни

1Campaign позволява на групи да стартират злонамерени реклами в Google Ads, които остават активни за дълги периоди, без да бъдат засечени от автоматичните механизми за сигурност или от изследователи.

Според анализ на компанията за сигурност на данните Varonis, 1Campaign функционира като усъвършенстван cloaking механизъм, който успешно преминава проверките на Google и показва злонамерено съдържание само на реални потенциални жертви. Всички останали посетители – включително автоматизирани скенери и специалисти по сигурност – получават напълно безобидни „white pages“.

Операцията е активна поне от три години и се управлява от разработчик, използващ псевдонима DuppyMeister.

Как системата заобикаля контрола на Google

Изследователите от Varonis подчертават, че инструментът преминава автоматичния скрининг на Google, филтрира трафика от анализатори и задържа фишинг страници и крипто-дрейнъри онлайн възможно най-дълго, като насочва само реални потребители към инфраструктурата на атакуващите.

Платформата предлага удобно уеб табло, чрез което операторите могат да управляват кампаниите си и да задават детайлни параметри за филтриране на трафика.

Прецизно таргетиране и агресивно филтриране

1Campaign анализира посетителите в реално време и ги насочва към различни страници въз основа на географско местоположение, интернет доставчик (ISP) и характеристики на устройството.

Този подход позволява на атакуващите да се фокусират върху региони, в които конкретната измама е релевантна, като същевременно елиминират трафика от държави и мрежи, асоциирани с по-високо ниво на мониторинг.

В един наблюдаван от Varonis случай, 99,4% от 1 676 посетители са били блокирани, което означава, че само 0,6% (около 10 души) са достигнали до злонамереното съдържание.

Оценка на риска и блокиране на анализатори

Системата присвоява на всеки посетител fraud риск оценка между 0 и 100, изчислена на базата на инфраструктурни показатели като използване на облачни доставчици, центрове за данни, VPN услуги и принадлежност към компании за сигурност.

Посетители, идващи от мрежи на Microsoft, Google, Tencent Cloud, OVH и други облачни доставчици, автоматично получават високoрисков профил и биват блокирани.

Освен това, системата разпознава поведенчески модели, характерни за автоматизирани скенери, и ги елиминира още при първоначалния достъп.

Глобално разпространение на кампаниите

Varonis е засекла трафик, свързан с 1Campaign, в Съединените щати, Канада, Нидерландия, Китай, Германия, Франция, Япония, Унгария и в Балканските страни, което показва широк международен обхват на операциите.

Инструменти за злоупотреба с Google Ads

Платформата предлага и специализиран Google Ads launcher, който помага на операторите да стартират както злонамерени, така и привидно легитимни кампании. Според разработчика, този инструмент позволява заобикаляне на рекламните политики и имитиране на реални брандове в рекламите.

Въпреки че Google е внедрила множество защитни механизми, рекламната платформа продължава да бъде използвана за измами, зловреден софтуер и крипто-дрейнъри. 1Campaign се отличава с това, че е създадена целенасочено да издържа на автоматични проверки и да остава активна, докато не бъде докладвана ръчно от жертви.

Препоръки

Подобни cloaking системи правят статичното URL сканиране все по-неефективно. Според Varonis, по-реалистични браузърни отпечатъци и поведение, наподобяващо човешко взаимодействие, биха подобрили откриването.

За автоматизиран анализ се препоръчва ротация на IP адреси и user-agent конфигурации, за да се избегне устойчиво разпознаване.

От гледна точка на крайните потребители, препоръките остават ясни:

  • избягване на промотирани резултати в търсачките;

  • запазване на официални сайтове в bookmarks;

  • внимателна проверка на URL адреса, преди въвеждане на идентификационни или чувствителни данни.

e-security.bg

Подобни

Украинeц се призна за виновен за участие в операциите на Conti ransomware
15.06.2026
ransomware
Защо RDP се превръща в предпочитано оръжие на съвременния рансъмуер
14.06.2026
gettyimages-1355321121
ShinyHunters е използвала zero-day уязвимост в Oracle PeopleSoft
14.06.2026
Oracle
Фалшиви FIFA сайтове крадат банкови карти и кодове за потвърждение
13.06.2026
fifa-world-cup
Miasma: Опасната еволюция на Shai-Hulud заплашва екосистемата с отворен код
12.06.2026
malware
GitHub ограничава автоматичното изпълнение на код при инсталиране на пакети
12.06.2026
GitHub___headpic (1)

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy