Украденные аккаунты Meta и Google Ads стоят больше, чем деньги, которые хакеры могут из них украсть

Украденные аккаунты Meta и Google Ads стоят больше, чем деньги, которые хакеры могут из них украсть

изображение: grok

Киберпреступники перестали относиться к взломанным рекламным кабинетам Meta Business Manager и Google Ads как к одноразовому инструменту для быстрой траты чужого бюджета. Такие аккаунты превратились в цифровой актив со своей ценовой сеткой, гарантиями и посредниками. Исследование Mimecast показывает, что злоумышленников интересуют не деньги на счетах, а накопленное доверие самих учетных записей.

Схема на первый взгляд выглядит примитивно. Хакеры получают доступ к кабинету компании, запускают свои кампании и сжигают привязанные платежные средства. Но в современной экосистеме цифровой рекламы стоимость такого аккаунта заметно превышает сумму, которую можно вывести за пару часов. Рекламные платформы оценивают возраст профиля, объем прошлых расходов, уровень репутации и подтвержденные данные владельца. Старый кабинет с многолетней активностью система воспринимает совсем иначе, чем свежую учетную запись, зарегистрированную вчера.

Аккаунты с чистой историей проходят автоматические проверки, которые останавливают новые подозрительные профили. Поэтому давно работающие кабинеты с крупными оборотами становятся привлекательными для покупателей на подпольных площадках. На рынке сложилась градация цен — учитываются возраст профиля, объем прошлых кампаний, наличие верификации компании и суточные лимиты расходов.

По данным Zscaler, украденные аккаунты Meta Business Manager продавались в диапазоне от 15 до 340 долларов, а некоторые профили Google Ads из чувствительных категорий предлагались в Telegram-каналах за 200–270 долларов.

Интересно, что рекламный кабинет ценится преступниками выше, чем сумма на его балансе, — репутация в цифровой рекламе оказалась дороже наличных.

Команда Threat Research Team компании Mimecast за четыре года зафиксировала 6,4 миллиона случаев обнаружения атак, связанных с кражей рекламных аккаунтов Meta и Google. Вторая половина 2025 года стала самым активным периодом за всю историю наблюдений — исследователи зарегистрировали около 1,86 миллиона обнаружений подобных атак. После крупных задержаний и закрытия площадок количество атак временно снижается, а затем возвращается к прежнему уровню или превышает его.

Значительная часть активности связана с вредоносными программами вьетнамских групп. Среди них аналитики называют:

  • DuckTail и NodeStealer, охотящиеся за куки и токенами Facebook Business;
  • VietCredCare, ориентированный на кражу учетных данных из браузеров;
  • PXA Stealer, инфраструктура которого была разгромлена в марте 2026 года.

Отдельные операции связывают с участниками из Бразилии, Португалии, Китая и Гонконга. После задержания 14 участников сети PXA Stealer число атак ненадолго уменьшилось, а затем снова пошло вверх.

Кража кабинетов начинается с фишинга, но обычные письма с подозрительными ссылками уступают место более изощренным схемам. Злоумышленники размещают вредоносные материалы через сервисы, которым почтовые фильтры уже доверяют. Примерно треть подобных атак проходила через инфраструктуру Salesforce, около четверти — через инструменты Google Workspace и ссылки на документы в SharePoint. Крупные облачные платформы имеют высокий уровень доверия у почтовых систем, письма проходят проверки отправителя, записи SPF и DKIM выглядят корректно. Преступникам остается лишь оформить сообщение достаточно убедительно.

Настоящей проблемой для бизнеса становится не сам расход бюджета, а потеря контроля над учетной записью. Атакующие добавляют собственных администраторов и урезают права владельца. Из-за особенностей систем управления доступом вернуть полный контроль сложно даже после подтверждения личности — компании месяцами проходят процедуры проверки, пока кабинет остается заблокированным. Рекламные платформы не имеют аналогичной банковским операциям системы возврата средств. Российские компании, использующие зарубежные рекламные кабинеты через агентства и партнерские схемы, при таком захвате рискуют потерять не только деньги, но и связанные с профилем данные клиентов.

Стоит обратить внимание — пока идут разбирательства, взломанный аккаунт продолжает крутить объявления, и площадка получает доход от каждого показа.

В 2026 году Consumer Federation of America подала коллективную жалобу, где привела оценки Meta по объему мошеннической рекламы. В документе утверждается, что подобные объявления приносят компании значительный доход, а сама платформа медленно реагирует на проблему. Meta предпринимала собственные меры — подавала иски против мошенников и сотрудничала с правоохранительными органами при расследовании деятельности криминальных групп из Юго-Восточной Азии. Но экономическая модель остается прежней — пока идет проверка, кабинет работает.

Компаниям стоит относиться к рекламным аккаунтам как к полноценным цифровым активам. Стандартная защита должна включать три направления:

  • контроль административных прав и регулярный аудит списка пользователей с доступом;
  • проверка партнерского доступа агентств и подрядчиков раз в квартал;
  • постоянный мониторинг активности кабинета через уведомления о новых кампаниях и платежах.

Для пользователей из России ситуация осложняется тем, что восстановление доступа к зарубежным рекламным платформам затруднено санкционными ограничениями и отсутствием прямой поддержки — украденный кабинет вернуть практически невозможно.

По мнению редакции CISOCLUB, рекламные кабинеты давно перестали быть просто интерфейсом для запуска объявлений — это цифровой актив с накопленной репутацией, стоимость которого измеряется годами работы. Проблема не в том, что преступники научились красть куки и токены сессий, а в том, что платформы построили экосистему без нормальных механизмов возврата контроля.

Пока Meta и Google не создадут внятные процедуры быстрого восстановления доступа, черный рынок будет расти. Бизнесу остается опираться на собственную гигиену — двухфакторная аутентификация, аппаратные ключи и жесткий контроль партнерского доступа. Российским рекламодателям, работающим с зарубежными кабинетами через посредников, стоит удвоить внимание к безопасности — вернуть украденный аккаунт из-за санкционных барьеров будет почти нереально.

* Корпорация Meta, владеющая Facebook, признана экстремистской организацией и запрещена на территории Российской Федерации.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: