Спам в Threads с фейковыми «розыгрышами MrBeast» оказался не просто назойливым шумом в комментариях, а частью сети из более чем 10 тысяч вредоносных сайтов. Для русскоязычной IT-аудитории это важный кейс: мошенники научились не только обходить модерацию, но и подстраивать контент под механику самой платформы, превращая алгоритм рекомендаций в бесплатный канал дистрибуции.
Как пишет Engadget, исследователь безопасности Zach Edwards из Infoblox связал такие комментарии в Threads с крупной сетью мошеннических «криптоказино». Схема знакома каждому, кто хотя бы раз открывал популярный тред и видел странный ответ с бессмысленной фразой, мутным скриншотом якобы из The Times и лицом MrBeast. Иногда к этому набору добавляют еще одну случайную картинку вроде букета цветов с iPhone, как будто спамеру выдали KPI не только по охвату, но и по уровню абсурда. Смысл, впрочем, вполне приземленный: на скриншоте прячут домен, который обещает «проект», «акцию» или бонус от известного блогера, а дальше уводит пользователя на сайт с псевдоигровой механикой и запросом платежных данных.
По данным Engadget, издание нашло в Threads десятки аккаунтов, публиковавших такой спам, и некоторые из них набрали сотни тысяч просмотров за последние 30 дней. Часть аккаунтов выглядела как взломанные профили обычных пользователей, часть была создана почти исключительно под продвижение этой схемы. После регистрации на одном из сайтов пользователю обещают бонус или «бесплатные деньги», а затем показывают слот-машины и другие примитивные игры. Жертве сообщают, что она якобы выиграла, например, несколько тысяч долларов, но для вывода средств нужно указать адрес криптокошелька или данные банковской карты. По словам Edwards, это не длинная афера с многонедельным прогревом, а быстрый сценарий: дать фальшивое ощущение выигрыша и как можно скорее подтолкнуть человека к депозиту.
В этой истории интереснее всего даже не сам примитивный обман, а то, как именно он упакован. Посты часто не содержат прямых ссылок, а бессмысленные подписи вроде «pencil shavings curl like thoughts» выглядят как генератор случайных статусов, сломанный на полуслове. По версии Edwards, это не баг, а метод. Сеть активно A/B-тестирует форматы и пытается понять, какие варианты реже ловятся автоматическими системами. Если домен не вставлен в текст поста, а спрятан внутри некачественного изображения, да еще и не слишком заметен, вероятность детекта снижается. Одновременно пользователь вынужден дольше смотреть на пост, увеличивать картинку, вчитываться в детали. Для алгоритма это может выглядеть как вовлеченность, а не как мусор.
Именно поэтому спам в Threads здесь особенно показателен. У платформы есть своя специфика: Meta ранее говорила, что половина просмотров в Threads приходится на ответы. Значит, массовые реплаи под популярными постами сами по себе уже работают как канал распространения. Глава потребительского направления Malwarebytes Mark Beare отметил, что злоумышленники буквально «кормят алгоритм», а под каждую площадку подбирают отдельную тактику. Его не удивило и использование MrBeast как приманки: по его словам, сегодня этот блогер фигурирует в мошеннических схемах даже чаще, чем Elon Musk. Логика понятна: узнаваемое лицо, аудитория с высокой вовлеченностью и образ человека, который действительно любит устраивать дорогие шоу и раздачи. Для скамеров это почти идеальный бренд-носитель.
Есть и еще один слой, который должен насторожить не только пользователей, но и команды платформ, антифрод-сервисов и рекламных систем. Edwards полагает, что эта сеть работает не только в Threads. Он увидел сходство с волной спама в Discord в прошлом году и пересечения по доменам между разными площадками. Более того, на части свежих сайтов были обнаружены интеграции рекламной инфраструктуры X и Meta Pixel. Это не доказывает прямое участие платформ, но показывает, что злоумышленники, вероятно, не живут исключительно на органическом спаме и готовы тратить деньги на трафик, аналитику и оптимизацию воронки. Иными словами, перед нами не кустарный развод в духе «скинь 100 рублей на карту», а вполне дисциплинированная операция с тестированием креативов, воронками конверсии и распределенной инфраструктурой.
Для разработчиков и продуктовых команд здесь сразу несколько неприятных выводов. Во-первых, классическая модерация по ключевым словам и ссылкам уже не справляется, если вредоносный контент уходит в изображения, а текст делает вид, что сошел с выставки концептуальной поэзии. Во-вторых, любая метрика вовлеченности без поправки на злоупотребления быстро начинает работать против платформы. Если алгоритм награждает реплаи, задержку внимания и странный визуальный кликбейт, кто-то обязательно соберет из этого спам-конструктор. В-третьих, борьба с такими кампаниями упирается не только в качество ML-моделей, но и в приоритеты бизнеса. Beare прямо сказал, что у Meta есть сильные системы детекта, и если подобные схемы живут больше года, проблема, похоже, не в отсутствии технологии, а в очереди задач.
Главный вопрос теперь не в том, исчезнет ли очередной фейковый «розыгрыш MrBeast» из ленты, а в том, сколько еще платформ столкнутся с такой же эволюцией спама. Когда мошенники перестают продавать ссылку в лоб и начинают проектировать контент под устройство рекомендаций, это уже не просто модерационный инцидент. Это стресс-тест для всей социальной инфраструктуры: от ranking-моделей и антифрода до рекламных пикселей, которые внезапно оказываются удобным инструментом в экономике обмана.