Google пропустил опасную рекламу на 100 млн показов: проверка моделей gemma

5 минут чтения

Реклама прошла фильтры Google и получила 100 млн показов. Затем её проверили модели Gemma

Исследование специалистов из Нью-Йоркского университета и Университета Радбауда показало, что автоматическая модерация Google не всегда распознаёт сомнительные рекламные кампании. Часть объявлений успешно прошла внутренние проверки компании, а затем набрала десятки миллионов показов. Выявить нарушения удалось с помощью моделей искусственного интеллекта, включая Gemma.

Google утверждает, что её алгоритмы обнаруживают более 99% запрещённых объявлений ещё до первой демонстрации пользователю. Однако даже небольшой процент пропущенных материалов при масштабах глобальной рекламной платформы превращается в миллионы показов потенциально опасного контента.

Как проходила проверка

Исследователи разработали систему AdLens и проанализировали 188 834 рекламных материала, размещённых в Google Ads Transparency Center. После удаления повторяющихся записей в выборке осталось 112 761 уникальное объявление.

В основном проверялись рекламные предложения, связанные с программами, мобильными приложениями и компьютерной техникой. Авторы исследования сосредоточились на трёх распространённых типах нарушений:

- запугивании пользователей несуществующими угрозами;
- обещаниях, которые невозможно выполнить;
- сокрытии настоящей цели объявления или личности рекламодателя.

Для первичного отбора применялась EmbeddingGemma. Она сопоставляла тексты с уже известными шаблонами мошеннической рекламы. Затем подозрительные материалы независимо оценивали Gemma 3 и Qwen 3.5. Если выводы моделей расходились, спорные случаи дополнительно анализировала Gemma 4.

Таким образом, сторонняя проверка фактически использовала модели Google для поиска объявлений, которые не смогла вовремя остановить собственная рекламная инфраструктура компании.

Миллионы показов для scareware и ложных обещаний

В результате анализа специалисты обнаружили 238 уникальных объявлений с элементами scareware - так называемого запугивающего программного обеспечения. Только в странах Европы эти материалы получили более 16 млн показов.

Ещё 3 346 объявлений содержали недостоверные обещания. Совокупно они набрали около 89,9 млн показов. Пользователям предлагали восстановить фотографии, удалённые несколько лет назад, определить местоположение человека по номеру телефона или срочно очистить устройство от якобы обнаруженного заражения.

Подобная реклама рассчитывает не на рациональный выбор, а на тревогу и импульсивную реакцию. Пользователю показывают сообщение о критической проблеме, ограниченном времени или якобы найденной угрозе, после чего подталкивают к установке приложения, оплате услуги или переходу на подозрительный сайт.

Объявления, которые имитировали интерфейс устройства

Отдельная категория нарушений связана с маскировкой рекламных материалов. Исследователи нашли 258 объявлений, стилизованных под системные уведомления, окна операционной системы или элементы интерфейса устройства.

Некоторые из них практически не содержали объяснений и ограничивались кнопками "Продолжить", "Получить доступ" и аналогичными призывами. Такой дизайн создаёт впечатление, будто пользователь взаимодействует не с рекламой, а с системным сообщением.

Маскировка особенно опасна на мобильных устройствах, где рекламный блок может визуально напоминать уведомление браузера, предупреждение антивируса или запрос на предоставление разрешений.

Среди находок оказалась вредоносная реклама

Часть выявленных материалов представляла собой не просто агрессивный или недостоверный маркетинг. Реклама вела на сайты, связанные с распространением вредоносного программного обеспечения.

В частности, 42 объявления были связаны с доменом pdfscraper[.]com. По данным исследователей, он использовался в кампании TamperedChef, распространявшей инфостилер под видом программ для работы с PDF-файлами.

После обращения к Google компания удалила один конкретный материал. При этом остальные 41 объявления продолжали работать. Такая ситуация показывает, что удаление отдельного объявления не всегда приводит к блокировке всей рекламной кампании, связанных с ней доменов и копий креативов.

Другой обнаруженный ресурс был связан с IPIDEA - крупной нелегальной сетью резидентских прокси. Подобные сети могут использоваться для сокрытия источника атак, обхода ограничений и проведения мошеннических операций.

Жалоба на одно объявление не останавливает всю кампанию

Исследователи отдельно проверили механизм пользовательских жалоб. Google направили более 20 подозрительных объявлений, относящихся к десяти тематическим группам.

Большинство материалов компания не сочла нарушающими правила. В некоторых случаях даже объявления, по которым нарушение всё же признали, оставались доступными спустя неделю.

Кроме того, после удаления отдельных экземпляров продолжали демонстрироваться похожие объявления. Это может указывать на недостаточно тесную связь между обработкой единичной жалобы и поиском всей рекламной кампании: алгоритм реагирует на конкретный креатив, но не всегда автоматически проверяет его копии, связанные аккаунты, домены и варианты текста.

Почему даже показатель эффективности 99% не гарантирует безопасность

Google сообщала, что в 2025 году системы на базе Gemini заблокировали или удалили 8,3 млрд рекламных материалов. В их числе было около 602 млн объявлений, связанных с мошенничеством. По заявлению компании, более 99% нарушающих правила материалов перехватывались до первого показа.

Однако процент нельзя оценивать отдельно от общего масштаба платформы. Если рекламная сеть обрабатывает миллиарды объявлений, даже один пропущенный материал на тысячу может привести к огромному числу показов. Особенно если объявление активно месяцами, автоматически копируется или входит в крупную кампанию.

Проблему усиливает и то, что мошенники постоянно меняют формулировки, домены, изображения и посадочные страницы. Они могут оставить прежнюю схему обмана, но заменить слова, чтобы не совпадать с известными шаблонами.

Ограничения исследования

Авторы подчёркивают, что AdLens не даёт полной картины всей рекламной экосистемы Google. В выборку попали объявления, которые показывались хотя бы в одной стране Европейской экономической зоны.

Система также хуже анализирует материалы без текстового наполнения. Кроме того, на момент исследования OCR-модуль не поддерживал кириллицу и арабское письмо. Это означает, что часть нарушений на соответствующих языках могла остаться незамеченной.

Несмотря на ограничения, результаты оказались значимыми. Обнаруженные кампании собрали десятки миллионов показов, а некоторые из них продолжали работать на протяжении месяцев и даже лет.

Что это означает для рекламодателей и пользователей

Для бизнеса вывод очевиден: прохождение модерации Google не подтверждает добросовестность площадки, рекламодателя или приложения. Перед запуском кампании необходимо самостоятельно проверять домены, содержание посадочных страниц и соответствие обещаний реальным возможностям продукта.

Пользователям стоит осторожно относиться к сообщениям о срочных угрозах, "найденных вирусах", восстановлении старых файлов и предложениях определить местоположение человека по номеру телефона. Особенно подозрительными являются объявления, которые требуют немедленно установить программу, ввести платёжные данные или предоставить доступ к устройству.

Безопаснее закрыть сомнительное окно, самостоятельно найти официальный сайт нужного сервиса и скачать приложение из проверенного магазина. Нельзя полагаться только на внешний вид рекламы: качественная графика и стилизация под системное уведомление не доказывают её легитимность.

Главный вывод

Проверка AdLens не означает, что автоматическая модерация Google неэффективна. Она показывает другую проблему: даже очень высокий процент обнаружения нарушений не исключает масштабных последствий отдельных ошибок.

Модели искусственного интеллекта способны находить мошеннические шаблоны, которые пропускают стандартные фильтры. Но для полноценной защиты необходимы не только автоматические классификаторы, но и повторная проверка связанных объявлений, доменов, аккаунтов и рекламных кампаний. Пока такая связь работает недостаточно эффективно, опасная реклама может продолжать набирать миллионы показов уже после удаления отдельных материалов.

Прокрутить вверх