Tráfico in-app y fraude móvil: cómo detectar click spamming, click injection y granjas de dispositivos

El tráfico in-app es la publicidad dentro de las apps móviles: banners, vídeos, bloques nativos e intersticiales. Tiene volumen y buena segmentación, pero el fraude móvil aquí es más sofisticado que en la web. Repasamos los esquemas principales y las señales con las que se ven en los datos.

Plataformas publicitarias12 min de lectura
Tráfico in-app y fraude móvil: cómo detectar click spamming, click injection y granjas de dispositivos
Contenido
  1. Qué es el tráfico in-app
  2. Por qué hay más fraude en las apps que en la web
  3. Los esquemas principales de fraude móvil
  4. Cómo detectar el fraude en el tráfico in-app
  5. Tracking de campañas in-app
  6. In-app o web móvil: qué cambia para el filtrado
  7. Qué se ve de todo esto en ArtisanClo
  8. Qué hacer con una ubicación sospechosa
  9. Errores frecuentes
  10. En resumen

En la web, el fraude suele ser un bot que se hace pasar por navegador. En las apps es más complicado: el estafador no controla una página, sino un dispositivo entero, puede falsificar las señales del SDK publicitario y cobra por instalaciones y acciones que se le atribuyen. Los principios generales con los que se detectan estos esquemas están en el artículo sobre qué es un sistema antifraude. Aun así, el tráfico in-app es un mercado legítimo y grande: la publicidad en juegos y utilidades financia a los desarrolladores y da a los anunciantes una segmentación precisa por dispositivo. El objetivo no es renunciar a él, sino aprender a separar a los usuarios reales de los esquemas.

Qué es el tráfico in-app

El tráfico in-app son las impresiones y los clics publicitarios dentro de las apps móviles. Los formatos principales:

Formato Cómo se ve Particularidad del tráfico
Banner Franja abajo o arriba de la pantalla Muchos toques accidentales
Intersticial Anuncio a pantalla completa entre pantallas CTR alto; parte de los clics son fallos al pulsar la X
Vídeo con recompensa (rewarded) Vídeo a cambio de un bonus en el juego Visualización incentivada, poca intención
Bloque nativo Anuncio en el feed de la app Lo más parecido al comportamiento normal

Este tráfico se compra a través de redes publicitarias y exchanges que agregan miles de apps. Para el afiliado la fuente se ve igual que una red nativa o de push: panel, puja, GEO y macros con el identificador de la app o la ubicación. La diferencia está en adónde lleva el clic. Si la oferta es una app, el clic lleva a la tienda y la instalación la registra un sistema de atribución móvil mediante un SDK dentro de la app. Si la oferta es un sitio, el clic abre la página en el navegador integrado o en un WebView.

Por qué hay más fraude en las apps que en la web

Las causas están en cómo funciona el mercado:

  • Se paga por resultado, no por impresión. El modelo CPI (pago por instalación) crea un incentivo directo para atribuirse instalaciones ajenas.
  • Atribución por último clic. La instalación se suele atribuir a la fuente del último clic anterior. Quien envía el último clic se lleva el dinero.
  • Cadena de intermediarios. Entre el anunciante y la app hay redes, exchanges y subredes. Cada capa añade opacidad.
  • El dispositivo es un ordenador completo. El estafador puede tener cientos de teléfonos reales o miles de virtuales y controlarlos por programa.

Los esquemas principales de fraude móvil

Click spamming

El click spamming, o inundación de clics, es el envío masivo de clics falsos en nombre de muchos dispositivos. Una app fraudulenta «hace clic» en segundo plano en anuncios que el usuario nunca vio. El cálculo es simple: parte de esas personas instalará algún día por su cuenta una app popular, y la instalación se atribuirá al último «clic» del estafador.

Señales:

  • un número enorme de clics con una conversión mínima a instalación;
  • el tiempo entre clic e instalación está repartido de forma uniforme a lo largo de horas y días, sin el pico característico de los primeros minutos;
  • una proporción alta de usuarios atribuidos que se comportan como orgánicos.

Click injection

El click injection es un esquema más preciso, típico de Android. Una app maliciosa en el dispositivo detecta que empezó la instalación de otra app y en ese momento envía un clic. Ese clic queda como el último antes de la primera apertura y se lleva la atribución.

La señal es un tiempo anormalmente corto entre clic e instalación: segundos en los que una persona no podría ir a la tienda, descargar y abrir la app. Otra señal es un clic que llega después de empezar la descarga, si el sistema de atribución puede comparar esas marcas de tiempo.

Emuladores

Un emulador es un programa que imita un teléfono en un ordenador normal o en un servidor. En él se pueden ejecutar apps, pulsar anuncios e «instalar» ofertas sin ninguna persona real.

Señales:

  • una red de centro de datos o de hosting en lugar de un operador móvil o un proveedor doméstico;
  • incoherencias en las características del dispositivo: modelo, pantalla, sensores y versión del sistema que no forman un teléfono real;
  • uniformidad: cientos de dispositivos «distintos» con los mismos parámetros.

Granjas de dispositivos

Una granja de dispositivos son estanterías de teléfonos reales controlados por programa o a mano por trabajadores mal pagados. Los dispositivos son reales, así que las comprobaciones de «emulador o no» no los detectan.

Señales:

  • muchas instalaciones desde un conjunto pequeño de direcciones IP o una sola subred;
  • comportamiento idéntico tras la instalación: abren, hacen la acción mínima y no vuelven;
  • actividad por horas inverosímilmente plana, sin el ritmo diario de las personas;
  • reinicio del identificador publicitario del dispositivo para que un teléfono parezca muchos nuevos.

SDK spoofing e instalaciones falsas

El esquema más tecnológico: el estafador estudia qué mensajes envía el SDK de atribución al servidor en la instalación y en los eventos, y los genera él mismo, sin dispositivo alguno. Contra esto luchan los sistemas de atribución con la firma de los mensajes y la verificación de su integridad. Para el afiliado la señal son eventos que nada más confirma: ni ingresos ni retención.

Cómo detectar el fraude en el tráfico in-app

Ninguna señal demuestra fraude por sí sola. Solo funciona la combinación:

  1. Red. Un operador móvil o un proveedor doméstico es normal; un centro de datos casi siempre es automatización. Cómo se detectan esas direcciones lo explicamos en el artículo sobre VPN, proxy e IP de centros de datos.
  2. Tiempo. La distribución del tiempo entre el clic y la instalación o el lead. Demasiado corto es inyección; demasiado plano y largo, inundación.
  3. Dispositivo. La coherencia de modelo, sistema, pantalla y navegador. Las señales de automatización están en el artículo sobre navegadores headless y huella del navegador.
  4. Repeticiones. El número de clics desde una misma dirección y dispositivo al día.
  5. Calidad tras la conversión. Retención, acciones repetidas, ingresos. Una granja da instalaciones, pero no compras.
  6. Concentración. Si casi todo el tráfico sospechoso viene de unas pocas apps, el problema está en ellas, no en toda la red.

El análisis general de las señales de automatización está en tráfico de bots: cómo reconocerlo, y los esquemas que golpean el presupuesto publicitario, en el artículo sobre el fraude de clics.

Consejo. Compara la fuente sospechosa con una de control. Si en una ubicación el tiempo hasta la conversión, la proporción de clics repetidos y la retención difieren mucho del resto con el mismo GEO y la misma creatividad, no es casualidad: hay que investigar.

Tracking de campañas in-app

En in-app es importante montar el tracking desde el primer día de forma que el resultado se pueda desglosar por ubicación.

Qué enviar en el enlace. Las redes publicitarias sustituyen macros en el enlace: identificador de la app o ubicación, ID de campaña y de creatividad, tipo de dispositivo, coste del clic y click id de la red. Los nombres de las macros cambian en cada red: compruébalos en su documentación. Los principios del etiquetado están en el artículo sobre parámetros UTM y macros de las plataformas.

Cómo vincular el clic con el resultado. Tu número de clic debe llegar a quien registra la conversión (la red de afiliados, el sistema de atribución o tu sitio) y volver en el postback. Más detalles en click ID y sub ID y en el artículo sobre el postback en marketing de afiliados.

Qué mirar en el informe. No solo instalaciones o leads, sino la cadena: clics → llegados a la oferta → conversiones → conversiones confirmadas → ingresos. El fraude suele aparecer en el último paso: hay instalaciones, pero no confirmaciones ni ingresos. Cómo leer los estados se explica en el artículo sobre estados de conversión.

In-app o web móvil: qué cambia para el filtrado

La web móvil es una persona que abre tu landing en el navegador normal del teléfono. In-app es una persona que pulsa un anuncio dentro de un juego o una utilidad, y la página se abre en el navegador integrado de la app. Para el filtro son dos perfiles distintos:

Señal Navegador móvil Navegador integrado (WebView)
Referer Normalmente está A menudo vacío
Señales del navegador Estándar No estándar, a veces parecidas a automatización
Red Operador móvil o Wi-Fi Lo mismo
Repeticiones desde una IP Moderadas Frecuentes: tras el CGNAT del operador hay muchos abonados

De ahí la regla: los ajustes pensados para tráfico de escritorio o de navegador móvil no se pueden trasladar a in-app sin comprobarlos. Lo que en un sitio parece sospechoso, en una app es el comportamiento normal de un usuario real.

Qué se ve de todo esto en ArtisanClo

ArtisanClo filtra y cuenta los clics en el enlace publicitario, lo que ocurre antes de la tienda de apps o del sitio de la oferta. Las instalaciones y los eventos dentro de la app los registra el sistema de atribución del anunciante, pero la calidad del clic se ve antes.

  • Se reconocen los navegadores integrados y el WebView. En ellos una señal de automatización no corta la visita de inmediato, sino que entra en la evaluación de confianza junto con la red, el tiempo y el referer: en estos navegadores suele ser falsa. Para campañas en las que casi todo el tráfico se abre dentro de apps, elige el rigor «Equilibrado» y no actives el bloqueo de visitas sin referer.
  • Comprobaciones de red. El bloqueo de ASN de centros de datos y de visitas sin proveedor corta emuladores y clics de servidor que no se hacen pasar por un operador móvil.
  • Clics desde una IP por día, desde el plan Professional, contra la inundación desde una sola dirección. En direcciones móviles no lo pongas demasiado estricto: tras una IP del operador suele haber muchos abonados.
  • Informe por ubicación. Pasa el ID de la app o la ubicación en una etiqueta, por ejemplo sub1, y abre «Dinero por desglose» por esa etiqueta: clics, conversiones, ingresos, gasto y ROI de cada app.
  • El motivo de cada decisión en el registro de clics: «Red de alto riesgo», «Demasiados clics desde una IP», «Un programa, no un navegador», «Navegador headless detectado» y decenas más.
  • Deep link a Google Play. Si la oferta es una app, en la dirección de la oferta puedes indicar market://details?id=paquete en el modo «Redirección».
  • Duplicados. En los flujos con tracker, un lead repetido del mismo visitante desde otro clic dentro de la ventana de unicidad va a «Basura» marcado como duplicado.

Consejo. Si sospechas que el filtro corta a usuarios reales de apps, con la conexión por archivo PHP activa durante unas horas el modo sombra: todos irán a la oferta y el registro mostrará a quién habría cortado el filtro. Si entre los «cortados» hay conversiones, la regla es demasiado estricta.

Qué hacer con una ubicación sospechosa

  1. Reúne pruebas. El informe de la ubicación: clics, proporción filtrada y motivos, tiempo hasta la conversión, confirmaciones de la red de afiliados.
  2. Excluye la ubicación en el panel de la red. Solo ahí se detiene el gasto.
  3. Avisa al manager de la red. La mayoría de las redes tiene un proceso de revisión de fraude y devolución por tráfico inválido, pero solo funciona con hechos.
  4. No saques conclusiones por un solo día. Las conversiones diferidas en apps son normales, sobre todo en suscripciones y compras dentro del juego.
  5. Vigila si se repite. Las ubicaciones fraudulentas suelen volver con otro identificador. Si una ubicación nueva muestra el mismo perfil, no es casualidad.

Errores frecuentes

  • Optimizar por instalaciones sin ingresos. Las granjas y las inyecciones dan instalaciones. El dinero solo lo dan los usuarios que se quedan.
  • Bloquear IP móviles con dureza. Los operadores móviles sacan a miles de abonados por direcciones compartidas; bloquear por una sola IP corta a personas al azar.
  • Filtro estricto sin pensar en el WebView. Los navegadores integrados se ven raros, y una regla pensada para escritorio corta tráfico móvil real.
  • No hay ID de ubicación en el enlace. Sin él el fraude no se puede localizar y solo queda apagar la campaña entera.
  • Creer que la proporción de paso es una evaluación. Un paso alto en tráfico con click id verificado es normal. Lo preocupante es que casi nadie llegue a la oferta.

En resumen

El tráfico in-app es una fuente grande y útil, pero el fraude móvil funciona de otra manera que en la web: click spamming, click injection, emuladores, granjas de dispositivos y falsificación del SDK. Se detecta por la combinación de red, tiempo, dispositivo, repeticiones y calidad tras la conversión. Pasa el ID de la ubicación en una etiqueta, filtra el tráfico automatizado y de servidor, mide el dinero de cada app y desactiva las ubicaciones sospechosas en la propia red. El catálogo de fuentes con las que trabaja ArtisanClo está en la página de fuentes de tráfico.

Preguntas frecuentes

01

¿Qué es el tráfico in-app en palabras simples?

Son las impresiones y los clics de anuncios que ocurren dentro de las apps móviles: juegos, utilidades, mensajería, lectores. El anunciante los compra a través de redes publicitarias y exchanges que venden espacio en las apps. El usuario pulsa el anuncio y llega a la tienda de apps o a un sitio web.

02

¿Qué diferencia hay entre click spamming y click injection?

El click spamming es el envío masivo de clics falsos con la esperanza de que parte de los usuarios instale después la app por su cuenta y la instalación se atribuya al estafador. El click injection es un clic puntual enviado justo cuando la instalación ya está en marcha en el dispositivo. El primero se reconoce por una distribución larga y plana del tiempo hasta la instalación; el segundo, por uno anormalmente corto.

03

¿Qué es el CTIT?

CTIT, click to install time, es el tiempo desde el clic en el anuncio hasta la primera apertura de la app instalada. En usuarios reales se distribuye en una curva reconocible, con un pico en los primeros minutos y una cola larga. Los valores demasiado cortos o repartidos de forma demasiado uniforme son rastros típicos de fraude.

04

¿Se puede eliminar del todo el fraude móvil?

No, pero se puede hacer poco rentable. Combinar la comprobación de red, las señales del dispositivo, el análisis del tiempo y el comportamiento tras la instalación corta la mayoría de los esquemas, y el informe por ubicación permite desactivar rápido las fuentes donde se concentra el fraude.

05

¿Por qué en in-app hay muchos clics y pocas conversiones?

Parte de los clics son accidentales: un intersticial se cierra con un toque torpe o el banner está junto al botón del juego. Otra parte es fraude que genera clics sin personas. Por eso en in-app es especialmente importante medir conversiones e ingresos por cada app de ubicación, no por la campaña entera.

Sigue leyendo

Comprueba tu tráfico en la práctica

Conecta ArtisanClo a tu sitio, mira quién llega realmente desde tus anuncios y por qué cada clic recibió su decisión.