Специалисты по IT-безопасности обнаружили в Google AdWords уязвимость, позволяющую бесплатно крутить рекламные баннеры по всему миру. Причиной проблем оказался фирменный конструктор объявлений Google AdWords Editor. Первую демонстрацию уязвимости провели Леонид Кролле и Екатерина Маркелова.


Инструмент позволяет вынести CTA-кнопку за рамки баннера, сделав её невидимой. При этом сервис позволяет сохранить такой некорректный баннер в zip-архив, после чего его распаковывают и отправляют в рекламную сеть. Пользователи не смогут кликнуть по CTA и заставить рекламодателя платить - это позволяет бесплатно крутить объявление по самым конкурентным запросам, увеличивая узнаваемость бренда.

Пробный запуск позволил сделать 56 млн показов только за один день. Некоторое время баннер держится в топе и легко занимает лучшие места, однако нулевой CTR из-за смещенной кнопки вынуждает систему пессимизировать объявление. Впрочем, его можно просто заменить другим, отключив старый баннер и запустив аналогичный новый.

В Google проблему подтвердили, но заявили, что она не является уязвимостью и не влияет на экосистему площадок. Неизвестно, будут ли разработчики исправлять поведение конструктора.