Вредоносная реклама Google снова ударила по самому слабому месту корпоративной безопасности: не по ядру ОС, а по человеку перед экраном. Исследователи Netskope нашли более 250 рекламных кампаний Google Ads, которые показывали фальшивые предупреждения о заражении Windows и macOS и пытались загнать пользователей в звонок мошенническому кол-центру, сообщает Ars Technica.
Кампания шла как минимум с 31 августа по 14 сентября 2026 года. За это время Netskope зафиксировала клики по таким объявлениям у пользователей из 619 клиентских организаций. По данным компании, жертвы не успели заплатить мошенникам или отдать удаленный доступ: защитные механизмы Netskope заблокировали вредоносный контент. Но это только срез по клиентам одного вендора, а не полная картина интернета, так что реальный охват почти наверняка выше.
Схема выглядела неприятно правдоподобно. Пользователь видел обычную рекламу на легитимном сайте, кликал, а затем браузер переходил в режим почти театральной паники: полноэкранное окно, исчезнувшая адресная строка, заблокированные привычные клавиши выхода, тормоза, звуки и настойчивое требование срочно позвонить по указанному номеру. Машина при этом не была заражена и не была по-настоящему заблокирована. Но для пользователя, особенно не технического, разница между «браузер изображает катастрофу» и «компьютер умер» в первые секунды почти незаметна.
Рекламные объявления показывались не на маргинальных площадках из темных углов веба. Netskope обнаружила их на сотнях легитимных сайтов: среди них были ресурсы с картами, погодой, недвижимостью, документами и спортом. Всего исследователи отследили не менее 284 сайтов-публикаторов и более 250 идентификаторов рекламных кампаний. Примерно 62% затронутых организаций находились в США; второе и третье места по наблюдениям Netskope заняли Япония и Австралия.
Техническая часть атаки тоже была не из серии «поставили страшную картинку и ждут». Код показывал предупреждение только после движения мыши, а полезная нагрузка была зашифрована и расшифровывалась уже в памяти браузера. Это снижало шанс, что фильтры рекламной платформы или endpoint-защита поймают обман заранее. Отдельно подстраивался внешний вид экрана: пользователям Windows и macOS показывали разные версии фальшивой тревоги. Для мошенников это важная деталь: чем ближе картинка к ожидаемому интерфейсу, тем меньше у человека времени на сомнение.
После звонка сценарий предсказуем: пользователя убеждают заплатить за «поддержку», установить инструмент удаленного доступа или продиктовать персональные данные. Здесь вредоносная реклама Google работает как входная дверь, а основная монетизация начинается уже в разговоре. Это старый жанр tech support scam, но с современным каналом доставки: не подозрительное письмо в спаме, а объявление из крупной рекламной сети, показанное на нормальном сайте.
Google в ответ заявила, что не терпит мошенническую рекламу, расследует кампании из отчета и примет меры против аккаунтов, нарушающих правила. Компания также напомнила, что в прошлом году блокировала более 99% нарушающих правила объявлений до показа. Проблема в оставшемся проценте: при масштабе Google Ads даже малая доля ошибок превращается в заметное количество реальных пользователей с замершими браузерами и телефоном мошенников на экране.
Для бизнеса вывод довольно приземленный. Обучение сотрудников не должно сводиться к плакату «не открывайте подозрительные вложения». Нужны короткие инструкции для бытовых, но частых сценариев: если браузер внезапно развернулся на весь экран и требует звонить в поддержку, не звонить; удерживать Escape несколько секунд, закрыть вкладку, при необходимости завершить браузер через диспетчер задач Windows или окно принудительного завершения на Mac; при повторном запуске не восстанавливать прошлую сессию. Это звучит слишком просто для security-программы, пока первый бухгалтер, менеджер по продажам или родственник топ-менеджера не отдаст удаленный доступ «специалисту Microsoft».
Для разработчиков и продуктовых команд история тоже полезна. Пользовательский интерфейс давно стал полем атаки: злоумышленники имитируют системные окна, используют полноэкранный режим, ловят клавиши, играют звуком и задержками. Если продукт работает с браузерными разрешениями, рекламой, iframe или встроенным контентом, стоит думать не только о XSS и CSP, но и о том, как интерфейс помогает человеку понять, где настоящий системный сигнал, а где спектакль. Чем больше веб похож на операционную систему, тем охотнее мошенники будут использовать этот визуальный долг.
Главный вопрос теперь не в том, исчезнет ли конкретная кампания: такие операции обычно закрывают, меняют аккаунты и возвращают под другим видом. Вопрос в другом: смогут ли рекламные платформы ловить поведенческие признаки scareware до показа, а компании — объяснить пользователям, что вредоносная реклама Google может выглядеть как обычный клик по погоде, карте или документу, а не как очевидная ловушка из учебника по фишингу.