Дослідники безпеки з NordVPN розкрили масштабну інфраструктуру, яка пробивала модерацію Facebook та Instagram у промислових масштабах. Сітка під назвою pwa_betterlinks використовувала обличчя понад 400 відомих світових брендів — від Google Authenticator і Disney+ до Duolingo та національних лотерей. Аналітики нарахували близько 7200 активних казино-сторінок та понад 3100 вайтпейджів-приманок, на які перенаправляли ботів і модераторів Meta.
Головна фішка схеми — продаж усього сетапу як готового SaaS-рішення для арбітражників. Софт на базі платформи Betterlinks із вбудованим клоакінгом масово скуповували байєрські команди, щоб заливати сірий та чорний гемблінг без бану акаунтів на етапі проходження модерації.
Як працює воронка від кліка до депу
Уся цепочка побудована на зламі довіри юзера до інтерфейсів Google та популярних сервісів. Звичайний користувач бачить у стрічці Instagram стандартний банер з умовним Google Authenticator або Disney+, клікає і потрапляє не в офіційний маркет, а на його високоточну копію.
Шлях трафіку всередині зв'язки виглядає так:
Маскування в креативі: Рекламне оголошення задіює айдентику офіційного софту, що дає високий CTR та низький CPM.
Фільтрація клоакою: Алгоритми перевірки Meta бачать білу прокладку (понад 3100 зареєстрованих декой-сторінок), а реальний юзер проходить на фальшивий Google Play.
Мімікрія під стор: Лендінг повністю копіює дизайн play.google.com з графікою, відгуками та кнопкою «Встановити».
Безшовний інсталл PWA: Замість скачування APK браузер підвантажує Progressive Web App. На робочому столі телефону з'являється ярлик, який неможливо відрізнити від іконки оригінального застосунку.
Прогрів та дожим через PWA-пуші
Після того як юзер клікнув «Встановити», PWA-застосунок автоматично запитує дозвіл на відправку push-повідомлень. По суті, арбітражники отримують вічний доступ до екрана пристрою без необхідності пробивати жорсткі фільтри Google Play Console та переживати за бани застосунків у сторі.
Далі починається фаза активного дожиму. Протягом перших годин після встановлення PWA-софт генерує системні пуші з пропозиціями фріспінів, бонусів на перший депозит та анонсами турнірів від сірих казино. Уся комунікація йде в bypass класичних каналів модерації, а конверсія з установки в реєстрацію тримається на високому рівні через ефект «рідного» застосунку на телефоні.
Розбір технічної бази: чому це продавалося як софт
За сіткою pwa_betterlinks стоїть не одна арбітражна команда, а розробники commercial affiliate-інструменту. Софт продавався за передплатою сотням вебмайстрів, закриваючи одразу кілька болей арбітражного баїнгу:
Готовий конструктор лендів: Автоматична генерація фейкових сторінок Google Play під будь-який офер та бренд за пару хвилин.
Вбудований TDS та клоакінг: Налаштування динамічних редіректів та фільтрація модераторських IP-адрес прямо з панелі управління.
Автоматизація пуш-розсилок: Налаштування сценаріїв дожиму (серії push-повідомлень) з прив'язкою до часових поясів та поведінки юзера.
Обхід прив'язки до APK: Повна відсутність ризиків, пов'язаних із банами акаунтів розробника в Google Play, оскільки PWA живе на власних доменах.
Що це означає для ринку та заливів у Meta
Публікація звітів безпеки такого масштабу завжди тягне за собою реакцію алгоритмів Meta. Платформа вже закручує модерацію за зовнішніми посиланнями, що ведуть на домени з веб-елементами Play Store та неофіційними PWA-скриптами.
Для медіабайєрів це означає швидкий ухід схеми pwa_betterlinks у публічний «шторм». Модерація почне масово банити акаунти, де використовуються скрипти емуляції інтерфейсу Google Play, а також посилювати перевірки посилань з редіректами через платформи скорочення URLs та трекери. Командам, які використовують схожі PWA-прокладки, доведеться переходити на складніші схеми маскування та змінювати візуальні концепти лендінгів.
👉🏻Слідкуйте за новинами в нашому telegram-каналі — Новини Арбітражу.

Нема коментарів