Статья написана в корпоративном блоге — редакция Партнеркина не вносит изменения в текст. Вся орфография, пунктуация и содержание сохранены Подробнее про платные блоги и о том, как эффективнее работать с блогами 😎
09.09.2026 0 37

FB закрутит гайки после расследования фейкового Google Play?

Масштаб проблемы больше, чем один сервис

Уже несколько недель в сети обсуждается новость о расследовании фейкового Google Play, который, прикрываясь известными приложениями вроде Duolingo и Disney+, завлекал юзеров в казино. Так как новость растиражировали множество СМИ, то арбитражники начали предполагать, что теперь FB точно закрутит гайки. 

В прошлом 2025 году Meta заявила об удалении 159 млн рекламных объявлений, связанных со скамом, и блокировке 10,9 млн аккаунтов, привязанных к организованным мошенническим сетям. Одновременно американские законодатели требуют расследования того, как компания «способствует и получает прибыль» от мошеннической рекламы (это формулировка из официального запроса конгрессменов). По данным Reuters, порядка $16 млрд рекламной выручки Meta за предшествующий этому год пришлось на рекламу, нарушающую собственные политики компании, включая нелицензированный гемблинг. Таиланд и Нидерланды уже подали иски, британская Gambling Commission публично обвиняет платформу в реакции только после огласки в прессе.

На этом фоне отчет NordVPN о pwa_betterlinks – не отдельная сенсация, а один из множества эпизодов одной и той же истории: у Meta накопился системный, задокументированный конфликт между доходом от сомнительной на ее взгляд рекламы и давлением со стороны регуляторов, требующих навести порядок.

Что такого делал Betterlinks?

Инфраструктуру pwa_betterlinks арендовали порядка тысячи паблишер-аккаунтов из 250+ команд. Часть трафика шла через подделку более 400 известных брендов – Google Authenticator, Disney+, Duolingo, авиакомпании и национальные лотереи. Пользователь кликал на рекламу с логотипом знакомого приложения и попадал на клон карточки Google Play, который был визуально неотличим от оригинала вплоть до рейтинга и отзывов:

Дальше пользователь жал «Установить», получал PWA вместо APK, а при попытке выйти системной кнопкой «Назад» вместо предыдущего экрана его перебрасывало на страницу казино:

Клоакинг-слой показывал ботам-модераторам нейтральный лендинг, а реальным пользователям – казино-воронку: 7261 показ против 3153 по данным отчета. CTO NordVPN назвал это «отмыванием доверия».

Интересен сам момент как нашли эту сеть. Схема была выявлена не из-за жалоб или разбора отдельных рекламных кабинетов, а по общему фингерпринту шаблона: все клиенты сервиса технически рендерились одним движком, с идентичным кодом вплоть до имен CSS-классов. Обнаружив один фейк, по отпечатку раскрутили всю тысячу аккаунтов разом.

Один из факторов, физически позволивших раскрыть сеть по единому отпечатку – общий пул доменов и общая логика хостинга у всех клиентов сервиса. Домен, привязанный индивидуально к конкретному проекту, снимает эту зависимость физически, а не декларативно – например, в конструкторе PWA Group домен подключается или покупается отдельно в настройках каждого конкретного приложения:

Другие случаи

Похожая механика с маскировкой под легитимные приложения, ведущая на мошеннический функционал, всплывала и вне рамок PWA. В 2026 году индийское правительство зафиксировало рост случаев, когда вредоносные Android-приложения маскировались под порноконтент для кражи финансовых данных. Реклама шла через Facebook и Instagram под названиями вроде «Night Play» – Meta удалила объявления только после того, как Reuters напрямую указала на них компании. Ранее по похожей схеме Google закрывал сотни аккаунтов на своей платформе Firebase, которые использовались для маскировки под крупные банки.

Отдельная линия – собственное журналистское расследование Reuters о том, как именно Meta работает с публичной Ad Library, базой данных, которую регуляторы используют для поиска мошеннической рекламы. По данным расследования, компания отслеживала ключевые слова, по которым регуляторы искали нарушения, и точечно вычищала объявления именно из результатов поиска в библиотеке, оставляя те же объявления активными в лентах реальных пользователей. Бывший фрод-расследователь Meta охарактеризовал это как «регуляторный театр». Отдельно Reuters указывала, что автоматизированные системы компании банят рекламодателя только при 95% уверенности алгоритма в мошенничестве – порог, который объясняет, почему у платформы годами остаются активными паттерны, которые человек распознал бы сразу.

Почему проверки смещаются с контента на инфраструктуру

Именно из-за истории с избирательной зачисткой Ad Library и высокого порога автоматического бана точечная модерация отдельных объявлений показала себя ненадежной – регуляторы и независимые исследователи вроде NordVPN находят нарушения эффективнее через анализ инфраструктурных паттернов целиком, а не отдельных креативов. Отчет по Betterlinks – прямая иллюстрация этого сдвига: сеть вскрыли не через модерацию контента, а через фингерпринт кода на уровне инфраструктуры. Это метод платформы будут использовать чаще, потому что он не зависит от объема ручной проверки и точности отдельных алгоритмических порогов.

Единственный практический ответ на такой сдвиг – разнообразие на уровне шаблонов и кода, а не точечная маскировка отдельных страниц. Ключевая уязвимость Betterlinks – единый движок, выдававший идентичный код всем клиентам без исключения. У сервисов с широким каталогом адаптируемых шаблонов и опцией кастомного дизайна вероятность повторить такой сценарий ниже уже на уровне архитектуры продукта: в конструкторе PWA Group шаблон можно настраивать без правки кода блочным редактором – текст, изображения, отдельные элементы страницы.

Для команд, которым нужна максимальная независимость от готовых шаблонов, доступна загрузка собственного дизайна.

Что это значит для тех, кто не имел отношения к скаму

Если команда арендовала ту же инфраструктуру под реальный оффер, где пользователь осознанно устанавливал приложение казино, – с точки зрения фингерпринта её продукт неотличим от продукта, использованного для подмены брендов. Метод обнаружения, ставший рабочим стандартом после случая с Betterlinks, деанонимизирует по коду, а не по содержанию оффера. Для внешнего наблюдателя, например, платформы, регулятора, будущего аналогичного расследования, весь пул клиентов скам-сервиса представляет собой единый объект.

Та же логика касается не только домена и шаблона, но и остальной инфраструктуры вокруг PWA – аналитики, трекера трафика или пуш-рассылки. Каждый внешний сервис в этой цепочке добавляет отдельную зависимость и отдельную точку, которую команда не контролирует напрямую. У PWA Group эта проблема решается встроенными инструментами – трекер-системой для распределения трафика по ГЕО и интеграциями с Google Analytics, Facebook Pixel и пуш-уведомлениями. Теперь не нужно собирать инфраструктуру из разрозненных внешних сервисов, каждый из которых по отдельности тоже может стать источником проблем.

Итог

История с Betterlinks часть куда более крупного процесса. Платформы под юридическим и репутационным давлением переходят от точечной модерации контента к обнаружению по паттернам инфраструктуры, потому что первое уже показало свою неэффективность на масштабе миллиардов объявлений. Для рынка это означает, что выбор инфраструктуры теперь напрямую влияет на риски и сводится к нескольким решениям, которые команда способна контролировать сама: собственный домен, шаблон / собственный дизайн вместо единого движка на весь рынок, аналитика и трекинг вместо связки внешних сервисов. В личном кабинете PWA Group эти пункты закрываются на уровне настроек одного проекта – с готовым шаблоном под вертикаль или собственным дизайном. 

Этот пост размещен в корпоративном блоге PWA Group.
Служба поддержки: pwa_group_sup
Как вам статья?
#Betterlinks #fb #pwa