Новый инструмент DecryptAds показывает, кто следит за пользователями через рекламу
Фото © Unsplash
Что показывает DecryptAds
Индустрия интернет-рекламы устроена парадоксально: она вездесуща, но непрозрачна. Данные о том, кто именно собирает информацию о пользователях для таргетирования, разбросаны по интернету и спрятаны в служебных файлах, которые большинство людей никогда не открывает и даже не знает об их существовании.
Речь о трех типах файлов. Ads.txt и app-ads.txt публикуют сайты и приложения — в них перечислены рекламные системы, которым разрешено продавать их трафик. Sellers.json ведут сами рекламные биржи — там указаны компании, с которыми они работают. По отдельности эти файлы почти бесполезны для расследования: их нельзя сопоставить друг с другом и осуществлять по ним сквозной поиск.
DecryptAds решает эту задачу, объединив все три типа файлов в одну базу. На момент публикации статьи о новом инструменте изданием 404 Media счетчик DecryptAds показывал более 284 млн файлов ads.txt, 184 млн app-ads.txt и 201 млн sellers.json. Искать можно по приложению, домену, IP-адресу или названию рекламной компании — и сразу видеть, где еще работает тот же посредник.
«Годами я лично занимался крупнейшими проблемами приватности данных, и мне чертовски надоело, что людям приходится гадать, как сотни брокеров продают геоданные и другие чувствительные сведения об аудитории», — рассказал 404 Media директор по продукту и исследованиям DecryptAds Зак Эдвардс. Раньше подобные расследования держались на утечках, хакерских взломах и трудоемком точечном анализе приложений. Теперь такой инструмент доступен любому.
Как реклама оборачивается слежкой
В основе programmatic лежит механизм ставок в реальном времени (real-time bidding): рекламные системы торгуются за право показать объявление конкретному пользователю. Побочный эффект этого аукциона — сбор чувствительных данных об устройстве, с которого человек открыл сайт или приложение, вплоть до его точной геолокации. 404 Media напоминает о собственных расследованиях: от истории израильской фирмы, следившей за миллиардами устройств, до тысяч приложений, которые сливали геоданные посредникам, а те перепродавали их властям США.
DecryptAds добавляет к сырым данным контекст — присваивает рекламным системам оценку «гео-риска». Отдельно помечаются компании, связанные с находящимися под санкциями США странами (Россия, Белоруссия, Иран), противниками США по указу 14117 (Китай и Гонконг) и офшорными юрисдикциями для регистрации компаний-пустышек (Кипр, Британские Виргинские острова).
Такая метка — не приговор, а повод присмотреться. «Если у рекламной компании есть связи с Россией или Китаем, ждите проблем. Если компания зарегистрирована на Кипре или в другой юрисдикции для подставных фирм, ждите, что она связана с множеством других подозрительных компаний, скрывает конечных владельцев и с большей вероятностью станет источником вредоносной рекламы», — пояснил Зак Эдвардс.
Новая степень прозрачности
Как рекламная цепочка превращается в угрозу, показывает свежий кейс. В прошлом месяце рекламная компания Adform обнаружила, что ее атаковали хакеры: они внедрили код, который подменял адреса криптокошельков прямо в браузере пользователя. Проще говоря, злоумышленники использовали рекламную экосистему как точку входа, чтобы попытаться украсть деньги.
Через DecryptAds видно почти 20 000 сайтов, которые указали Adform в своих файлах ads.txt или app-ads.txt. Среди них оказалось и само издание 404 Media — после проверки оно удалило эту компанию из своего списка.
Появление DecryptAds означает, что за прозрачностью и безопасностью рекламных цепочек теперь могут следить не только регуляторы, но и исследователи, активисты и обычные пользователи. Для рекламодателей и площадок это переход от логики «трафик продали и забыли» к ответственности за то, кому уходят данные аудитории и какие партнеры сидят в цепочке поставок рекламы. Один недобросовестный посредник в списке — это уже не абстрактный риск, а публично проверяемый факт и потенциальные риски для репутации.
в Telegram канале
Другие статьи