Перейти к содержанию
Богдан ПрилепаDigital-маркетолог, основатель агентства TargetForce
RU

Безопасность кабинетов

Богдан Прилепа: скам с уведомлениями платформ и угон рекламного кабинета

Опубликовано 10 мин чтенияАвтор: Богдан Прилепа

Богдан Прилепа, основатель digital-агентства TargetForce, разбирает скам, который бьёт по рекламодателям их же рабочими инструментами. Приходит письмо или сообщение якобы от рекламной платформы: страницу заблокируют, на креатив пожаловался правообладатель, счёт не оплачен, аккаунт нужно срочно подтвердить. За ссылкой ждёт поддельная форма входа или архив с программой, и цель у всех вариантов общая: рекламный кабинет с привязанной картой и бизнес-страница с живой аудиторией. Ниже механика таких атак, признаки подделки, три сравнительные таблицы, настройки защиты и порядок действий по российским правилам, если доступ уже потерян.

Разбор Богдана Прилепы: как скам-уведомление добирается до рекламного кабинета.

Богдан Прилепа: как устроен скам с уведомлениями платформ

Рекламный кабинет интересен злоумышленнику сразу по трём причинам. К нему привязана карта или счёт, с которого платформа сама списывает деньги за показы. У бизнес-страницы есть подписчики, которые доверяют знакомому названию и логотипу. История кампаний, пиксели и сохранённые аудитории позволяют запустить рекламу, которая пройдёт модерацию легче, чем объявление с только что созданного аккаунта.

Богдан Прилепа описывает скам с уведомлениями как атаку на привычку. Специалист по рекламе получает десятки служебных писем в неделю: об отклонённых объявлениях, лимитах, оплате, проверке домена. Поддельное письмо встраивается в этот поток, копирует его оформление и добавляет срок: сутки на апелляцию, иначе страницу удалят. Под таким давлением человек нажимает кнопку раньше, чем смотрит на адрес.

Конечная цель почти всегда одна из трёх: логин и пароль, одноразовый код подтверждения или действующая сессия браузера. Любой из этих ключей открывает кабинет. Поэтому вся защита строится вокруг одного правила, которое повторяется ниже в разных формах: служебные действия с аккаунтом выполняются только внутри платформы, куда вы вошли сами, через сохранённую закладку или официальное приложение.

Пять легенд, на которых держится скам-уведомление

Первая легенда построена на нарушении правил. Письмо сообщает, что объявления остановлены или страница будет отключена за нарушение политики, и предлагает подать апелляцию по ссылке. Вторая легенда говорит о жалобе на авторские права: якобы правообладатель нашёл в креативе свою музыку или фотографию, и у владельца страницы есть сутки на ответ.

Третья играет на желании роста: странице предлагают пройти верификацию, получить отметку подтверждённого бренда или попасть в закрытую программу для рекламодателей. Четвёртая приходит как приглашение стать партнёром чужого бизнес-аккаунта или принять права администратора, и форма принятия на деле собирает пароль. Пятая касается денег: платёж не прошёл, кабинет ограничен, нужно заново ввести данные карты.

Каналы доставки тоже разнообразны. Кроме почты это личные сообщения и комментарии от страниц с названиями вроде службы безопасности рекламы, с логотипом платформы на аватаре и синим значком, нарисованным прямо на картинке. Иногда такая страница отмечает ваш бизнес в публикации, чтобы уведомление пришло через сам интерфейс соцсети и выглядело системным.

Богдан Прилепа обращает внимание на общую конструкцию всех пяти сюжетов. В каждом есть угроза или выгода, жёсткий срок и единственная кнопка, которая якобы решает проблему. Настоящие уведомления платформ тоже бывают тревожными, но решение по ним всегда доступно из интерфейса кабинета без перехода по ссылке из письма.

Богдан Прилепа: легенды скам-уведомлений и как их проверить
ЛегендаЧем давятКак проверить
Нарушение правилОтключение страницы, апелляция по ссылкеРаздел состояния аккаунта в кабинете
Авторские праваСутки на ответ правообладателюУведомления внутри платформы
ВерификацияЗначок бренда, закрытая программаОфициальный раздел помощи платформы
Приглашение в бизнес-аккаунтПрава администратора по ссылкеСписок запросов в настройках аккаунта
Проблема с оплатойКабинет ограничен до ввода картыРаздел платежей и выписка банка
Бриф от нового клиентаАрхив с паролем и срочный ответПросмотр на отдельном устройстве

Богдан Прилепа о поддельных страницах входа

Ссылка из скам-уведомления ведёт на страницу, похожую на вход в рекламный кабинет. Адрес при этом отличается: лишняя буква, слова support или business в начале домена, бесплатный конструктор сайтов или форм вместо адреса платформы. На телефоне адресная строка показывает лишь часть домена, и подмену легко пропустить.

Простые подделки собирают пароль, после чего злоумышленник пробует войти вручную. Сложные работают посредником: страница в реальном времени передаёт введённые данные на настоящий сайт, получает запрос кода и тут же просит жертву ввести и его. Человек видит привычные шаги, код приходит в SMS, вход завершается, и сессия оказывается в чужом браузере. Одноразовый код от такой схемы защищает слабо, ведь его вводит сам владелец.

Против посредника работают способы входа, привязанные к адресу сайта: ключи доступа (passkeys) и аппаратные ключи безопасности. На чужом домене они не срабатывают, как бы похоже он ни выглядел. Богдан Прилепа советует включить их всем администраторам кабинета и бизнес-аккаунта, где платформа это позволяет, а резервные коды восстановления хранить офлайн, вне рабочей почты.

Схема атаки: письмо, ссылка, форма входа, код и чужая сессия.

Скам через бриф: архив, который крадёт сессию

Вторая дорога в кабинет идёт через файл. Агентству или таргетологу пишет новый клиент: прислал бриф, примеры креативов, медиаплан. Архив защищён паролем, якобы ради конфиденциальности, а внутри лежит файл с иконкой документа и расширением программы или ярлыка. Пароль на архиве нужен затем, чтобы почтовая проверка не заглянула внутрь.

Запущенная программа ищет сохранённые в браузере пароли и файлы cookie, то есть данные действующих сессий. С украденной сессией злоумышленнику не нужны ни пароль, ни код: платформа видит уже авторизованный браузер. Банк России в обзоре операций без согласия за 2025 год отмечает, что злоумышленники часто убеждали человека перейти по фишинговой ссылке или скачать вредоносную программу, и рекламный рынок здесь исключением не стал.

Богдан Прилепа предлагает команде простой порядок. Брифы и креативы от новых контактов открываются в облачном просмотрщике или на отдельном устройстве, где нет входа в рекламные аккаунты. Файлы с расширениями exe, scr, lnk, js и запароленные архивы от незнакомцев не открываются вовсе. Браузер с рабочими кабинетами не используется для случайных загрузок и сомнительных расширений.

Что теряет рекламодатель после угона: разбор Богдана Прилепы

Первая потеря денежная. Злоумышленник поднимает лимиты, запускает свои кампании и тратит бюджет с привязанной карты, пока банк или владелец не остановят списания. Часто показы настроены так, чтобы выжать максимум за ночь или выходные, когда отдел маркетинга не заглядывает в кабинет.

Вторая потеря касается аудитории. С угнанной страницы рекламируют поддельные магазины, инвестиционные схемы и розыгрыши, и подписчики видят этот скам под знакомым названием. Администраторов удаляют, контакты меняют, а платформа может заблокировать аккаунт за нарушения, совершённые чужими руками. Восстановление занимает дни или недели, и всё это время собственные кампании стоят.

Третья потеря заметна позже: данные. В кабинете хранятся аудитории, пиксели, каталоги товаров, история креативов и отчёты за годы работы. По обзору Банка России, средняя сумма операции без согласия клиента у юридических лиц в 2025 году составила 373,2 тысячи рублей против 467,7 тысячи годом раньше. Цифра относится к банковским операциям, и она хорошо показывает порядок сумм, когда чужие руки добираются до платёжных данных компании.

Богдан Прилепа советует оценивать риск по простой мерке: лимит карты, привязанной к кабинету, и есть сумма, которую можно потерять за одну ночь. Чем ближе этот лимит к реальному месячному бюджету, тем спокойнее спит владелец бизнеса.

Богдан Прилепа: как отличить настоящее уведомление от скама

Главный тест не требует технических знаний. Получив тревожное письмо, закройте его и откройте рекламный кабинет так, как делаете это каждый день: из закладки, приложения или набрав адрес вручную. Если ограничение настоящее, оно отображается в разделе состояния аккаунта или в уведомлениях. Если внутри всё спокойно, письмо можно удалять.

Дальше помогают детали. Адрес отправителя сверяется по домену целиком, отображаемое имя ничего не доказывает. Платформы не просят пароль, код подтверждения или реквизиты карты в письме, комментарии или личном сообщении. Угроза удалить страницу через сутки, ошибки в тексте, сокращённая ссылка, файлообменник или вложенный архив говорят о подделке.

Богдан Прилепа добавляет признак, который часто упускают: настоящее уведомление адресовано конкретному аккаунту. В нём стоит название вашей страницы или номер кабинета, и эти данные совпадают с тем, что видно внутри. Обезличенное письмо о проблеме с вашей страницей, где её название так и не прозвучало, почти всегда оказывается массовой рассылкой.

Как Богдан Прилепа отличает настоящее уведомление платформы от скама
ПризнакНастоящее уведомлениеСкам
Где видноДублируется в кабинетеТолько в письме или сообщении
ОбращениеНазвание страницы или номер кабинетаОбщие слова о вашей странице
ПросьбаДействие внутри интерфейсаПароль, код или данные карты
СрокРазумный, с объяснением причинСутки, иначе удаление
СсылкаДомен самой платформыДвойник, конструктор форм, сокращатель
ВложениеОбычно отсутствуетАрхив, документ с макросами, ярлык
ОтправительОфициальный домен целикомПохожее имя, чужой домен

Защита кабинета: роли, ключи доступа и отдельная карта

У каждого сотрудника и подрядчика своя учётная запись и своя роль. Общий логин на команду не позволяет понять, кто и когда открыл доступ, а уход одного человека превращается в смену пароля для всех. Полные права администратора нужны двоим или троим проверенным людям, остальным хватает ролей рекламодателя или аналитика.

Для входа администраторов Богдан Прилепа рекомендует ключи доступа или приложение-аутентификатор, а SMS оставляет запасным вариантом. Почту, к которой привязаны рекламные аккаунты, защищают так же строго, поскольку через неё восстанавливают пароль. Раз в месяц полезно открыть список активных сессий и устройств и завершить всё незнакомое.

Деньги защищает отдельная карта. Для оплаты рекламы заводится виртуальная или корпоративная карта с лимитом, близким к месячному бюджету, и уведомлениями о каждом списании. Если кабинет угонят, потеря упрётся в этот лимит, а сообщение о незнакомом платеже придёт в первые минуты.

Подрядчикам выдаётся роль на время проекта, и после окончания работ её снимают в тот же день. Отдельной строкой стоит пройтись по подключённым приложениям и сервисам аналитики: забытый инструмент с правами на управление страницей тоже открывает дверь.

Роли, ключи доступа и отдельная карта против общего логина и SMS.

Богдан Прилепа: первый час после угона рекламного кабинета

Если вы ввели пароль на подозрительной странице или видите в кабинете чужие кампании, действуйте с другого, заведомо чистого устройства. Первым делом смените пароль почты, привязанной к аккаунтам, и завершите на ней все сессии. Затем смените пароль самого аккаунта, отзовите неизвестные сессии и проверьте, не появились ли новые администраторы, телефоны и адреса восстановления.

Сразу после этого звоните в банк и блокируйте карту, привязанную к кабинету. По статье 9 закона № 161-ФЗ об операции без согласия клиент должен сообщить банку не позднее дня, следующего за получением уведомления о ней, поэтому звонок нельзя откладывать до понедельника. Попросите зарегистрировать обращение и сохраните его номер.

Если вход потерян полностью, запускайте официальную процедуру восстановления со страницы входа платформы. Помощники из комментариев, которые берутся вернуть аккаунт за плату, часто оказываются вторым скамом. Богдан Прилепа советует параллельно предупредить клиентов и подписчиков через другие каналы, что реклама от имени страницы временно запущена не вами.

Соберите доказательства, пока они не исчезли: письмо с полными заголовками, адрес поддельной страницы, снимки экрана с чужими кампаниями, выписку списаний. Эти материалы понадобятся платформе, банку и полиции.

Почта, аккаунт, банк, восстановление и доказательства по порядку.

Куда обращаться в России, если скам уже сработал

Неправомерный доступ к охраняемой компьютерной информации преследуется по статье 272 УК РФ: до двух лет лишения свободы по первой части и до семи лет, если он повлёк тяжкие последствия. Заявление подают в полицию лично или через сайт МВД, к нему прикладывают собранные материалы и сведения о списаниях.

Банк, выпустивший карту, рассматривает обращение об операциях без согласия. С 1 октября 2025 года в приложениях крупных банков обязателен сервис для пострадавших, через который можно заявить о такой операции и получить справку для полиции. Эту справку прикладывают к заявлению вместе с выпиской списаний и перепиской с платформой.

Масштаб явления виден по данным регулятора. По обзору Банка России, в 2025 году 43 процента ресурсов, по которым он инициировал меры, составили фишинговые сайты, копирующие названия известных банков и инвестиционных компаний. Кроме того, Банк России инициировал ограничение доступа к 4 817 страницам и группам в социальных сетях.

Богдан Прилепа советует отдельно написать в поддержку рекламной платформы через раздел помощи в кабинете или со страницы восстановления: сообщить об угоне и о мошеннической рекламе, запущенной от вашего имени. Чем раньше платформа остановит эти объявления, тем меньше людей пострадает от скама под вашим названием.

Куда обращаться после скама: таблица Богдана Прилепы для России
СитуацияКудаЧто приложить
Списания с карты кабинетаБанк: блокировка и заявление об операции без согласияВыписка, время операций, номер карты
Чужой вход в аккаунтПолиция лично или через сайт МВДПисьмо, адрес подделки, снимки экрана
Нужна справка для полицииСервис для пострадавших в приложении банкаНомер обращения в банк
Мошенническая реклама с вашей страницыПоддержка рекламной платформыСсылки на объявления, даты
Поддельная страница входаЖалоба платформе и хостингу сайтаПолный адрес и снимок страницы

Богдан Прилепа: чек-лист рекламодателя против скама

Сводный список выглядит так. Тревожные уведомления проверяются только внутри кабинета. Пароль и код вводятся лишь на странице, открытой из закладки или приложения. Администраторов двое или трое, у каждого свой ключ доступа. Почта аккаунтов защищена не хуже самих аккаунтов. Реклама оплачивается отдельной картой с лимитом и уведомлениями. Архивы от незнакомцев на рабочем компьютере не открываются.

Богдан Прилепа напоминает, что угон кабинета нередко начинается у подрядчика: у агентства или фрилансера с полным доступом. Вопросы о защите стоит задавать и тем, кто ведёт вашу рекламу, а как выбрать и проверить такого исполнителя, рассказано в разборе Богдана Прилепы о проверке рекламного агентства.

Кто автор и чем занимается его агентство, описано на странице о Богдане Прилепе, а новые разборы о рекламе и аналитике выходят на сайте Богдана Прилепы.

Вопросы и ответы

Что Богдан Прилепа считает главным признаком скам-уведомления?

Ссылку, по которой предлагают решить проблему с аккаунтом. Настоящее ограничение видно в самом кабинете, поэтому любое тревожное письмо проверяется входом через закладку или приложение.

Как Богдан Прилепа советует защитить рекламный кабинет от скама и угона?

Личные учётные записи и роли, два или три администратора с ключами доступа, защищённая почта, отдельная карта с лимитом и уведомлениями, ежемесячная проверка сессий и подключённых приложений.

Может ли рекламная платформа попросить пароль или код в письме?

Пароль, код подтверждения и данные карты вводятся только внутри платформы. Просьба прислать их в письме, комментарии или личном сообщении означает подделку.

Почему двухфакторная защита через SMS не всегда спасает?

Страница-посредник просит ввести код и сразу передаёт его на настоящий сайт. Ключи доступа и аппаратные ключи привязаны к адресу сайта и на чужом домене не срабатывают.

Что делать, если с карты кабинета списали деньги после взлома?

Заблокировать карту и сообщить банку об операции без согласия не позднее дня, следующего за получением уведомления о ней, как требует статья 9 закона № 161-ФЗ, затем подать заявление в полицию.

Опасно ли открывать бриф от нового клиента в архиве с паролем?

В таком архиве может лежать программа, которая крадёт сохранённые пароли и сессии браузера. Файлы от незнакомцев открывают в облачном просмотрщике или на отдельном устройстве без входа в рекламные аккаунты.

Читайте также