谁在追踪你?用这项新服务来查明

Krebs on Security 产品

摘要

一项名为 DecryptAds 的新型免费服务会抓取并交叉引用公开的广告技术文件(ads.txt、app-ads.txt、sellers.json),以揭示哪些公司在跨网站和应用追踪用户,帮助识别恶意广告和数据经纪人。

<p>要确定我们访问的网站上的广告由谁负责展示,或者我们每天使用的移动应用在收集哪些用户的数据,可能会让人望而生畏。这些信息已是半公开状态,但不易解析,而且传统上大部分都被大型广告平台封闭起来。如今情况不同了:一个名为 <strong>DecryptAds</strong> 的强大且免费的新服务会抓取并关联这些广告技术数据,让你能轻松快速了解大量关于追踪你的实体的信息。</p> <div id="attachment_74134" style="width: 760px" class="wp-caption aligncenter"><a href="https://krebsonsecurity.com/wp-content/uploads/2026/08/decryptads-ESPN.png" target="_blank" rel="noopener"><img aria-describedby="caption-attachment-74134" decoding="async" class="wp-image-74134" src="https://krebsonsecurity.com/wp-content/uploads/2026/08/decryptads-ESPN.png" alt="" width="750" height="443" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/08/decryptads-ESPN.png 1346w, https://krebsonsecurity.com/wp-content/uploads/2026/08/decryptads-ESPN-768x454.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/08/decryptads-ESPN-782x462.png 782w" sizes="(max-width: 750px) 100vw, 750px" /></a><p id="caption-attachment-74134" class="wp-caption-text">Decryptads 对 espn.com 声明的广告合作关系的摘要。</p></div> <p>新近推出的 <a href="https://decryptads.com/blog/posts/ad-tech-transparency-launch.html" target="_blank" rel="noopener">decryptads.com</a> 声称,它持续抓取网站和应用公开披露的文件,这些文件用于说明哪些公司被允许投放广告或收集用户数据。这些文件包括:</p> <p>&#8211;<strong>ads.txt</strong>:所有可能在网站上投放广告或从网站收集数据的广告技术公司和数据经纪商;<br /> &#8211;<strong>app-ads.txt</strong>:可能从移动应用和智能电视应用收集数据或展示广告的实体;<br /> &#8211;<strong>buyers.json/sellers.json</strong>:为特定网站或应用购买、出售或转售广告库存的实体。</p> <p><strong>Zach Edwards</strong> 是 DecryptAds 的首席研究官,也是安全公司 <strong>Infoblox</strong> 的威胁研究员。Edwards 表示,他和另外两位创始人认为这项服务是必要的,因为这些文件中的广告技术数据通常只有在交叉引用以构建每个网站或应用广告生态系统的更完整图景时才有用。</p> <p>“这是一款广告技术工具,但我们试图从安全的角度来看待广告技术,”Edwards 说。“它实际上是为许多被严重忽视的隐私和安全用例而构建的。”</p> <p>他说,这些用例包括追查试图向目标用户推送恶意软件的恶意广告来源,识别位于敌对国家的广告网络,以及检测快速增长的大量 AI 生成的垃圾网站和应用。正如 decryptads.com 所示,仅查看单个 apps.txt 或 app-ads.txt 文件几乎不可能发现这些潜在的安全和隐私威胁。</p> <p>“供应链完整性问题很少只存在于单个文件中,”该网站<a href="https://decryptads.com/blog/posts/analytical-features.html" target="_blank" rel="noopener">解释</a>道。“它们表现为 ads.txt、app-ads.txt 和 sellers.json 文件之间断裂的交叉引用;跨无关域名的克隆声明集;只有在跨交易所查看时才有意义的卖家移除;甚至出现在竞价日志中但从未出现在任何特定发布者授权卖家列表中的供应路径。”</p> <p>在 DecryptAds 中搜索广受欢迎的运动网络 <strong>espn.com</strong>,会发现其 <a href="https://www.espn.com/ads.txt" target="_blank" rel="noopener">ads.txt</a> 和 <a href="https://www.espn.com/app-ads.txt" target="_blank" rel="noopener">app-ads.txt</a> 文件中列出了 143 个广告合作伙伴和 19 个已注册的数据经纪商域名。这些数据经纪商信息正逐渐公开,因为加利福尼亚州、俄勒冈州、得克萨斯州和佛蒙特州最近通过了法律,要求数据经纪商如果买卖这些州消费者的数据就必须注册。DecryptAds 报告称,这些数据经纪商中有近一半正在从未屏蔽广告的 espn.com 访问者那里收集地理定位数据,另有 3 家披露它们收集设备指纹和敏感个人信息。</p> <div id="attachment_74131" style="width: 760px" class="wp-caption aligncenter"><a href="https://krebsonsecurity.com/wp-content/uploads/2026/08/espn-supplychain.png" target="_blank" rel="noopener"><img aria-describedby="caption-attachment-74131" decoding="async" loading="lazy" class="wp-image-74131" src="https://krebsonsecurity.com/wp-content/uploads/2026/08/espn-supplychain.png" alt="" width="750" height="230" srcset="https://krebsonsecurity.com/wp-content/uploads/2026/08/espn-supplychain.png 1790w, https://krebsonsecurity.com/wp-content/uploads/2026/08/espn-supplychain-768x236.png 768w, https://krebsonsecurity.com/wp-content/uploads/2026/08/espn-supplychain-1536x472.png 1536w, https://krebsonsecurity.com/wp-content/uploads/2026/08/espn-supplychain-782x240.png 782w" sizes="(max-width: 750px) 100vw, 750px" /></a><p id="caption-attachment-74131" class="wp-caption-text">espn.com 声明的复杂广告供应链的直观表示。图片来源:decryptads.com。</p></div> <h2>高风险广告合作伙伴</h2> <p>DecryptAds 还让你轻松了解隐藏在应用和网站中的广告公司的受益人和国籍来源,当应用或网站的广告技术合作伙伴位于 <a href="https://decryptads.com/geo_risk" target="_blank" rel="noopener">“地域风险”</a>地区(如中国和俄罗斯),或与这两国有密切金融和政治联系的国家(如塞浦路斯和阿拉伯联合酋长国)时,它会显示醒目的警告。</p> <p>根据 DecryptAds 的数据,espn.com 与四家位于俄罗斯、中国或阿联酋的广告实体合作,其中包括列出纽约地址的广告技术公司 <strong>Between Digital</strong>。然而,<a href="https://decryptads.com/ad_system/betweendigital.com" target="_blank" rel="noopener">关于 Between Digital 的档案</a>将其标记为俄罗斯公司,显示<a href="https://cp.betweendigital.com/files/PublisherOffer.pdf" target="_blank" rel="noopener">其发布商报价</a>(PDF)通过 <strong>Alfa Bank</strong> 处理,后者是俄罗斯最大的私营商业银行,也是 2022 年俄罗斯入侵乌克兰后被列入美国制裁的几家金融机构之一。KrebsOnSecurity 已联系 Between Digital 及其创始人寻求评论,若其中任何一方回复,将更新本文。</p> <p>对几家顶级美国军事新闻网站的搜索——包括 <a href="https://decryptads.com/search/publisher/armytimes.com" target="_blank" rel="noopener">armytimes.com</a>、<a href="https://decryptads.com/publisher/airforcetimes.com" target="_blank" rel="noopener">airforcetimes.com</a>、<a href="https://decryptads.com/publisher/defensenews.com" target="_blank" rel="noopener">defensenews.com</a>、<a href="https://decryptads.com/publisher/navytimes.com" target="_blank" rel="noopener">navytimes.com</a>、<a href="https://decryptads.com/publisher/marinecorpstimes.com" target="_blank" rel="noopener">marinecorpstimes.com</a> 和 <a href="https://decryptads.com/publisher/federaltimes.com" target="_blank" rel="noopener">federaltimes.com</a>——显示它们都允许 Between Digital 投放广告并跟踪用户,还有两家位于阿联酋的实体和另一家位于巴拿马这个所有权保密天堂的实体。DecryptAds 报告称,Be</p>
查看原文
查看缓存全文

缓存时间: 2026/08/14 15:26

# 谁在追踪你?用这项新服务来查明 来源:https://krebsonsecurity.com/2026/08/whos-tracking-you-use-this-new-service-to-find-out/ 要弄清楚谁在向我们访问的网站展示广告,或者谁在收集我们每天使用的移动应用中的数据,可能令人望而生畏。这些信息已经是半公开的,但不容易解析,而且传统上大部分信息都封闭在大型广告平台手中。如今情况不同了:一项强大且免费的**DecryptAds**新服务会抓取并关联这些广告技术数据,让用户能够快速了解大量关于追踪你的实体信息。 [](https://krebsonsecurity.com/wp-content/uploads/2026/08/decryptads-ESPN.png) espn.com 声明的广告合作伙伴摘要(Decryptads 提供)。 新推出的(https://decryptads.com/blog/posts/ad-tech-transparency-launch.html)**decryptads.com**声称,它持续抓取网站和应用公开发布的文件,这些文件用于披露获准运行广告或收集用户数据的公司。这些文件包括: –**ads.txt**:所有可能在该网站运行广告或收集数据的广告技术公司和数据经纪商; –**app-ads.txt**:可以在移动应用和智能电视应用上收集数据或展示广告的实体; –**buyers.json/sellers.json**:购买、出售或转售特定网站或应用广告库存的实体。 **Zach Edwards**是 DecryptAds 的首席研究官,也是安全公司**Infoblox**的威胁研究员。Edwards 表示,他和另外两位创始人认为这项服务是必要的,因为这些文件中的广告技术数据通常只有在交叉引用以构建每个网站或应用更完整的广告生态系统图景时才有用。 “这是一个广告技术工具,但我们试图从安全角度来处理广告技术,”Edwards 说。“它真的是为许多被严重忽视的隐私和安全用例而构建的。” 他说,这些用例包括追查试图向目标用户推送恶意软件的恶意广告来源,识别位于敌对国家的广告网络,以及检测快速增长的人工智能生成的垃圾网站和应用。正如 decryptads.com 所展示的,这些潜在的安全和隐私威胁仅通过查看单个 apps.txt 或 app-ads.txt 文件几乎不可能发现。 “供应链完整性问题很少只存在于单个文件中,”该网站解释(https://decryptads.com/blog/posts/analytical-features.html)。“它们表现为 ads.txt、app-ads.txt 和 sellers.json 文件之间的交叉引用断裂;表现为跨无关域名的克隆声明集;表现为只有在跨交易平台查看时才有意义的卖家移除;甚至表现为出价日志中的供应链路径从未出现在任何给定发布商的授权卖家列表中。” 在 DecryptAds 中搜索极受欢迎的运动网络**espn.com**,会发现其ads.txt(https://www.espn.com/ads.txt)和app-ads.txt(https://www.espn.com/app-ads.txt)文件中列出了 143 个广告合作伙伴和 19 个注册数据经纪商域名。这些数据经纪商信息正逐渐公开,因为四个州——加利福尼亚州、俄勒冈州、得克萨斯州和佛蒙特州——最近通过了法律,要求数据经纪商如果购买或出售来自这些州消费者的数据,就必须注册。DecryptAds 报告称,这些数据经纪商中近一半正在从未屏蔽广告的 espn.com 访客那里收集地理位置数据,另有三个数据经纪商披露它们收集设备指纹和敏感个人信息。 [](https://krebsonsecurity.com/wp-content/uploads/2026/08/espn-supplychain.png) espn.com 声明的复杂广告供应链的可视化表示。图片来源:decryptads.com。 ## 高风险广告合作伙伴 DecryptAds 还让用户轻松了解隐藏在应用和网站中的广告公司的受益人和国籍,当应用或网站的广告技术合作伙伴位于**“地理风险”**(https://decryptads.com/geo_risk)地区,如中国和俄罗斯,或与两者都有密切金融和政治联系的国家(如塞浦路斯和阿拉伯联合酋长国(UAE))时,会显示醒目的警告。 根据 DecryptAds 的数据,espn.com 与四家位于俄罗斯、中国或阿联酋的广告实体合作,包括广告技术公司**Between Digital**,该公司列出了一个纽约地址。然而,关于 Between Digital 的档案(https://decryptads.com/ad_system/betweendigital.com)将其标记为俄罗斯公司,显示其发布商报价(https://cp.betweendigital.com/files/PublisherOffer.pdf)(PDF)通过**Alfa Bank**处理,该银行是俄罗斯最大的私人商业银行,也是 2022 年俄罗斯入侵乌克兰后受到美国制裁的几家金融机构之一。KrebsOnSecurity 联系了 Between Digital 及其创始人寻求评论,如果得到回复,本文将进行更新。 搜索几个顶级美国军事新闻网站——包括armytimes.com(https://decryptads.com/search/publisher/armytimes.com)、airforcetimes.com(https://decryptads.com/publisher/airforcetimes.com)、defensenews.com(https://decryptads.com/publisher/defensenews.com)、navytimes.com(https://decryptads.com/publisher/navytimes.com)、marinecorpstimes.com(https://decryptads.com/publisher/marinecorpstimes.com)和federaltimes.com(https://decryptads.com/publisher/federaltimes.com)——显示它们都允许 Between Digital 投放广告和追踪用户,还有两家位于阿联酋的实体和一家位于巴拿马这个所有权保密天堂的实体。DecryptAds 报告称,Between Digital 正在大约 55,000 个合作伙伴网站上收集广告数据。 [](https://krebsonsecurity.com/?attachment_id=74140) decryptads.com 的“地理风险”部分。 查看 Between Digital 的app-ads.txt 文件(https://decryptads.com/ad_system_sites/betweendigital.com/app_ads_txt/all),会看到数百个包含简单网页游戏的域名,这些游戏经常被广告打断。Edwards 表示,Between Digital 自己的声明显示,该公司在其约三分之二的投资组合中被列为发布商和转售商。 “这意味着他们基本上在竞价方程式的两边都扮演角色,这为将客户支出引导到你拥有和运营的资产或客户基础设施创造了机会,本质上为利益冲突创造了机会,”Edwards 告诉 KrebsOnSecurity。“我们现在的问题是,多年来几乎没有人监督这些 ads.txt 和 app-ads.txt 文件。” **Opera**网页浏览器仍然相当受欢迎,可能许多用户不知道,自 2016 年以来,它已由中国公司昆仑科技(Kunlun Tech)多数控股和控制(Opera 的运营总部仍在挪威奥斯陆)。 Opera.com 在 DecryptAds 上的档案(https://decryptads.com/search/ad_system/opera.com)识别出 27 个收集信息的注册数据经纪商,包括 15 个位于阿联酋的广告技术合作伙伴、6 个位于中国、3 个位于塞浦路斯、2 个位于俄罗斯,以及各 1 个位于香港和乌克兰。然而,DecryptAds 明确表示,这些公司仅占 Opera.com 的 ads.txt 和 app-ads.txt 文件中指定的广告技术合作伙伴的百分之七。 ## 法律档案 DecryptAds 的一个功能让本文作者进行了多次长达数小时的研究深入探索,那就是它的法律档案查询(https://decryptads.com/legal_dossier),每次搜索需要几分钟,但最终会输出大量关于特定域名或应用所有者、注册时间、以及它与广告技术公司和其他网站或应用可能存在的别名或关系的有用信息。 例如,上个月 KrebsOnSecurity 报道了**Bitsight**的研究人员发现,一个非常流行的电视流媒体棒系列**H96**会悄悄将每个用户的互联网连接出租给陌生人。Bitsight 还发现,当这些设备不用于流媒体播放盗版视频内容时,它们会伪装成手机,点击 AI 生成的垃圾网站上的广告(https://krebsonsecurity.com/2026/07/read-this-before-you-buy-that-tv-streaming-stick/)。 Bitsight 得出结论,制造了所有这些 H96 流媒体棒中常见的几个恶意应用的中国公司——**Fengwo Group**——还运营着一个广告和 AI 垃圾网站网络,这些网站正被数万台伪装成手机的设备点击。 与 Fengwo Group 相关的广告落地页示例。这些网站的设计目的是仅向将设备类型伪装成手机的 H96 设备展示广告。图片来源:Bitsight。 一份关于 Fengwo Group(现已停用)用于上面截图中左侧 AI 垃圾网站的域名(medicalbeautyhub.com(https://decryptads.com/search/publisher/medicalbeautyhub.com))的 DecryptAds 法律档案显示,它与一个游戏网站——[giacoloredstones[.]com](https://decryptads.com/publisher/giacoloredstones.com)——共享卖家 ID(1674071(https://decryptads.com/seller_id/1674071)),而后者又有另一个卖家 ID(103488000(https://decryptads.com/seller_id/103488000))。 根据后一个卖家 ID 进行查询,会发现俄罗斯**Yandex**广告系统中数以百计的活跃网站,这些网站提供极低质量的游戏或简单工具,并向访问者大量投放广告。 ## 悄然移除 Edwards 表示,当广告网络怀疑某个广告客户从事虚假点击或展示恶意广告时,这些网络通常会悄悄将该违规者从获批合作伙伴列表中移除,而不让任何其他人知道他们的怀疑。 他说,这种做法使得狡猾的广告技术公司更容易逃避责任并继续伤害他人。为了解决这个可见性缺口,DecryptAds 提供了一个悄然移除信息流(https://decryptads.com/quiet_removals_feed),该信息流记录并关联所有广告交易平台针对相同卖家域名或名称的 sellers.json 移除记录。 decryptads.com 的悄然移除信息流截图。 “广告技术行业的运作方式是,有人会写一份关于广告欺诈的报告,但只与自己的客户分享,而不会公之于众,”Edwards 说。“禁令只是将他们从 sellers.json 文件中移除,但他们没有告诉任何人。某天它还在那里,第二天就消失了。所以如果你试图判断谁可疑,这通常很难,因为很多广告技术公司同时都在移除内容。” ## 恶意广告和 AI 垃圾内容 恶意广告(Malvertising),即插入恶意广告以推送恶意软件或将访问者重定向到钓鱼页面的做法,在现代广告技术行业中仍然频繁发生。但 Edwards 表示,这些恶意广告现在更常见于新生成的 AI 垃圾网站,而不是那些通常会采用各种技术和第三方工具来快速标记不良广告的高流量网站。 “这些 AI 垃圾内容农场没有一个会为此类保护付费,”他说。“他们只是签约最低质量的合作伙伴,这基本上就成了一条通往用恶意广告瞄准这些网站用户的润滑轨。大多数恶意广告攻击不会发生在 espn.com 或 huffpost.com 上,而是在某个低质量的内容农场,而有人只是因为它出现在搜索结果中才去了那里。” Edwards 表示,AI 垃圾网站充斥着机器生成的博客帖子和图片,涵盖从家居装修和装饰到食谱、狩猎、汽车和消费技术等广泛主题。他说,遭受恶意广告攻击的组织往往不知道下一步该怎么办,没有意识到在大多数情况下,答案就在网站 ads.txt 或 app-ads.txt 文件中列出的某个实体。 “许多严肃的组织开始明白,如果我们不分解这些广告数据,我们就不会知道谁在几乎每天用零点击攻击载荷针对政府人员,”他说。 Edwards 坚持认为,要真正解决恶意广告和 AI 垃圾内容问题,需要大型广告网络共享更多数据。具体来说,他表示这些平台不会广泛共享所谓的“供应链对象”(SCO),即附加到每个广告出价请求上的结构化数据,它让买家能够看到从发布商到最终买家传递广告展示过程中涉及的每个卖家、转售商和中间商。 “这个 SCO 会告诉你谁出售或转售了它,以及谁是购买该广告展示并投放恶意载荷的最终实体,”Edwards 解释道。“你可能会看到恶意的零点击重定向,但如果没有供应链对象——它只在服务端提供——你就不会知道是谁用恶意软件针对了你的人,也无法适当阻止它。但如果我们能鼓励广告技术行业公开这个 SCO,就会更容易找到任何一条不良广告背后的罪魁祸首。” DecryptAds 还提供了一个应用程序编程接口(API),允许研究人员自动化查询并将该网站的功能集成到流行的 AI 平台中。 ## 你能做什么? 对上述示例唯一理智的反应就是完全屏蔽所有在线广告。这种方法得到了安全专家的广泛支持,因为它也使广告技术公司和数据经纪商更难构建关于你的详细档案,并追踪你在网络和现实世界中的活动。 然而,这在很大程度上取决于你通常喜欢如何浏览互联网,以及你对第三方浏览器插件和扩展的信任程度。对于主要通过常规桌面或笔记本电脑浏览器上网的人,**uBlock Origin Lite** 是一个优秀、免费且维护良好的开源选择。uBlock Origin 也应该适用于移动浏览器,如 Firefox,但显然只适用于基于 Android 的设备。 **Adblock Plus** 是 **iPhone** 和 **iPad** 用户的一个不错选择。对于高级用户,Adblock 和 uBlock Origin 都支持来自easylist.to(https://easylist.to/)的自定义阻止规则,该网站发布了一个频繁更新的列表,可以移除大多数网页广告。 成熟的浏览器扩展**NoScript** 会阻止所有未经批准的 JavaScript 代码,它通常能很好地阻止大多数广告加载。然而,像 NoScript 这样的脚本阻止器可能不适合普通用户,因为他们不喜欢不断裁决应该允许加载哪些脚本才能使每个网站正常显示。 更有技术倾向/喜欢冒险的读者应该认真考虑一种硬件方法,在本地网络层面阻止广告,因为这绝对是最便宜、最安全且可扩展的方式。一种名为**Raspberry Pi**的小型、低成本且广泛可用的计算机,安装 microSD 存储卡和一个名为**Pi-hole**(https://github.com/pi-hole/pi-hole)的免费程序后,就可以变成一款为本地网络上所有设备提供强大广告阻止功能的设备(https://www.raspberrypi.com/tutorials/running-pi-hole-on-a-raspberry-pi/)。一旦你正确设置并更改路由器的网络设置以使用 Pi-hole 的 DNS 黑洞和 DHCP 服务器,它就应该能阻止该网络上任何设备显示广告。 请记住,广告阻止器通常对用户选择安装在设备上的移动应用内部发生的广告和/或追踪几乎没有作用。许多网站现在会推动用户安装移动应用,据称是为了更全面地访问和享受网站的服务和内容。但根据我的经验,他们这样做并不是因为用户体验更

相似文章

你的经期追踪器(可能)在监视你

Wired

《连线》安全综述揭示,经期追踪应用(尤其是 Stardust)将私密的健康数据与第三方分析公司和 Facebook 分享,引发严重的隐私担忧。

我破解了AppLovin的广告中介加密协议

Hacker News Top

一名研究人员逆向工程了AppLovin的广告中介加密协议,发现其使用弱的非加密伪随机数生成器和静态盐值来加密设备信息,即使在用户拒绝追踪权限的情况下,也允许在应用间确定性重新识别iPhone。