Di web, fraud paling sering berupa bot yang berpura-pura menjadi browser. Di aplikasi semuanya lebih rumit: penipu tidak mengendalikan halaman, melainkan seluruh perangkat, bisa memalsukan sinyal SDK iklan, dan dibayar untuk instalasi serta aksi yang diatribusikan kepadanya. Prinsip umum untuk menangkap skema seperti ini dibahas di artikel apa itu sistem anti-fraud. Meski begitu, traffic in-app adalah pasar yang sah dan besar: iklan di game dan utilitas menghidupi developer, dan memberi advertiser targeting perangkat yang presisi. Tugasnya bukan meninggalkan traffic in-app, melainkan belajar memisahkan pengguna nyata dari fraud mobile.
Apa itu traffic in-app
Traffic in-app adalah tayangan dan klik iklan di dalam aplikasi mobile. Format utamanya:
| Format | Tampilannya | Ciri traffic |
|---|---|---|
| Banner | Strip di bawah atau atas layar | Banyak ketukan tidak sengaja |
| Interstitial | Iklan layar penuh di antara layar aplikasi | CTR tinggi, sebagian klik karena meleset menekan tanda silang |
| Rewarded video | Video demi bonus di game | Tontonan termotivasi, niat rendah |
| Blok native | Iklan di feed aplikasi | Paling dekat dengan perilaku normal |
Traffic seperti ini dibeli lewat jaringan iklan dan exchange yang mengagregasi ribuan aplikasi. Bagi affiliate, sumber ini terlihat sama seperti jaringan native atau push: dashboard, bid, GEO, makro berisi ID aplikasi atau placement. Bedanya ada pada tujuan klik. Jika offer berupa aplikasi, klik menuju toko aplikasi, dan instalasi dicatat oleh sistem atribusi mobile lewat SDK di dalam aplikasi. Jika offer berupa situs, klik membuka halaman di browser bawaan atau WebView.
Kenapa fraud di aplikasi lebih banyak daripada di web
Penyebabnya ada pada struktur pasar:
- Yang dibayar hasil, bukan tayangan. Model CPI (bayar per instalasi) menciptakan insentif langsung untuk mengklaim instalasi milik orang lain.
- Atribusi klik terakhir. Instalasi biasanya dikreditkan ke sumber klik terakhir sebelum instalasi. Siapa yang sempat mengirim klik terakhir, dialah yang dapat uang.
- Rantai perantara. Antara advertiser dan aplikasi ada jaringan, exchange, dan sub-jaringan. Setiap lapisan menambah ketidakjelasan.
- Perangkat adalah komputer utuh. Penipu bisa memiliki ratusan ponsel asli atau ribuan perangkat virtual dan mengendalikannya lewat program.
Skema utama fraud mobile
Click spamming
Click spamming, atau click flooding, adalah pengiriman massal klik palsu atas nama banyak perangkat. Aplikasi penipu di latar belakang «mengklik» iklan meskipun pengguna tidak pernah melihatnya. Hitungannya sederhana: sebagian orang ini suatu saat akan memasang aplikasi populer itu sendiri, dan instalasinya akan diatribusikan ke «klik» terakhir dari penipu.
Tandanya:
- jumlah klik sangat besar dengan konversi ke instalasi yang sangat kecil;
- waktu dari klik ke instalasi tersebar rata selama berjam-jam dan berhari-hari, tanpa puncak khas di menit-menit pertama;
- porsi tinggi pengguna yang perilakunya «organik» di antara yang diatribusikan.
Click injection
Click injection adalah skema yang lebih presisi, khas Android. Aplikasi berbahaya di perangkat mengetahui bahwa instalasi aplikasi lain sedang dimulai, lalu pada saat itu mengirim klik. Klik ini menjadi klik terakhir sebelum aplikasi dibuka pertama kali dan merebut atribusi.
Tandanya adalah waktu yang sangat pendek antara klik dan instalasi: hitungan detik, padahal manusia secara fisik tidak mungkin sempat membuka toko, mengunduh, dan membuka aplikasi. Tanda lain: klik datang setelah unduhan dimulai, jika sistem atribusi bisa mencocokkan penanda waktu ini.
Emulator
Emulator adalah program yang meniru ponsel di komputer biasa atau server. Di dalamnya aplikasi bisa dijalankan, iklan diklik, dan offer «diinstal» tanpa satu pun manusia.
Tandanya:
- jaringan data center atau hosting, bukan operator seluler atau ISP rumahan;
- ketidakcocokan karakteristik perangkat: model, layar, sensor, dan versi sistem tidak membentuk ponsel nyata;
- keseragaman: ratusan perangkat «berbeda» dengan parameter yang sama.
Device farm
Device farm adalah rak berisi ponsel asli yang dikendalikan program atau oleh pekerja berupah rendah. Perangkatnya nyata, sehingga pengecekan «emulator atau bukan» tidak menangkapnya.
Tandanya:
- banyak instalasi dari sekumpulan kecil alamat IP atau satu subnet;
- perilaku seragam setelah instalasi: dibuka, melakukan aksi minimal, tidak kembali lagi;
- aktivitas per jam yang terlalu rata, tanpa ritme harian manusia;
- reset ID iklan perangkat, agar satu ponsel terlihat seperti banyak perangkat baru.
SDK spoofing dan instalasi palsu
Skema paling canggih: penipu mempelajari pesan apa yang dikirim SDK atribusi ke server saat instalasi dan event, lalu membuatnya sendiri, bahkan tanpa perangkat. Ini dilawan di sisi sistem atribusi dengan tanda tangan pesan dan pengecekan integritas. Bagi affiliate, tandanya adalah event yang tidak dikonfirmasi oleh hal lain: tidak ada pendapatan, tidak ada retensi.
Cara mengenali fraud di traffic in-app
Tidak ada satu tanda pun yang membuktikan fraud dengan sendirinya. Yang bekerja hanyalah kombinasi sinyal:
- Jaringan. Operator seluler atau ISP rumahan itu normal; data center hampir selalu otomatisasi. Cara alamat seperti ini dideteksi dibahas di artikel tentang VPN, proxy, dan IP data center.
- Waktu. Distribusi waktu dari klik ke instalasi atau ke lead. Terlalu pendek berarti injeksi, terlalu rata dan panjang berarti flooding.
- Perangkat. Konsistensi model, sistem, layar, dan browser. Tanda otomatisasi dibahas di artikel tentang browser headless dan fingerprint.
- Pengulangan. Jumlah klik dari satu alamat dan perangkat per hari.
- Kualitas setelah konversi. Retensi, aksi berulang, pendapatan. Device farm memberi instalasi, tetapi tidak memberi pembelian.
- Konsentrasi. Jika hampir semua traffic mencurigakan datang dari beberapa aplikasi placement, masalahnya ada di sana, bukan di seluruh jaringan.
Ulasan umum tanda-tanda otomatisasi ada di artikel traffic bot: ciri-ciri dan cara mengenalinya, dan skema yang menguras budget iklan di materi tentang click fraud.
Tips. Bandingkan sumber yang dicurigai dengan sumber kontrol. Jika satu placement punya waktu ke konversi, porsi klik berulang, dan retensi yang sangat berbeda dari yang lain dengan GEO dan kreatif yang sama, itu alasan untuk menyelidiki, bukan kebetulan.
Tracking kampanye in-app
Untuk in-app, tracking perlu dibangun sejak hari pertama sehingga hasil bisa dipecah per placement.
Apa yang dikirim di link. Jaringan iklan menyisipkan makro ke link: ID aplikasi atau placement, ID kampanye dan kreatif, jenis perangkat, harga klik, click ID jaringan. Nama makro berbeda di setiap jaringan, jadi cocokkan di dokumentasinya. Prinsip penandaan dibahas di artikel UTM dan makro platform iklan.
Cara menghubungkan klik dengan hasil. Nomor klik Anda harus sampai ke pihak yang mencatat konversi (jaringan afiliasi, sistem atribusi, atau situs Anda) dan kembali lewat postback. Selengkapnya di artikel click ID dan Sub ID dan tentang postback di affiliate marketing.
Apa yang dilihat di laporan. Bukan hanya instalasi atau lead, tetapi rangkaiannya: klik → yang sampai ke offer → konversi → konversi yang dikonfirmasi → pendapatan. Fraud sering muncul di langkah terakhir: instalasi ada, tetapi konfirmasi dan pendapatan tidak ada. Cara membaca status dijelaskan di artikel tentang status konversi.
In-app atau mobile web: bedanya untuk filter
Mobile web adalah orang yang membuka landing page Anda di browser ponsel biasa. In-app adalah orang yang mengklik iklan di dalam game atau utilitas, lalu halamannya terbuka di browser bawaan aplikasi. Bagi filter, keduanya profil yang berbeda:
| Tanda | Browser mobile | Browser bawaan (WebView) |
|---|---|---|
| Referrer | Biasanya ada | Sering kosong |
| Tanda browser | Standar | Tidak standar, kadang mirip otomatisasi |
| Jaringan | Operator seluler atau Wi-Fi | Sama |
| Pengulangan dari satu IP | Sedang | Sering: di balik CGNAT operator ada banyak pelanggan |
Dari sini aturannya: pengaturan yang dirancang untuk traffic desktop atau browser mobile tidak boleh dipindahkan ke in-app tanpa dicek. Yang terlihat mencurigakan untuk situs bisa jadi perilaku normal pengguna nyata di aplikasi.
Apa yang terlihat di ArtisanClo
ArtisanClo menyaring dan menghitung klik pada link iklan, yaitu apa yang terjadi sebelum toko aplikasi atau situs offer. Instalasi dan event di dalam aplikasi dicatat oleh sistem atribusi advertiser, tetapi kualitas kliknya sendiri sudah terlihat sebelum itu.
- Browser bawaan dan WebView dikenali. Tanda otomatisasi pada mereka tidak langsung membuang kunjungan, tetapi dihitung dalam skor kepercayaan bersama jaringan, waktu, dan referrer, karena di browser seperti ini tanda itu sering keliru. Untuk kampanye yang hampir seluruh traffic-nya terbuka di dalam aplikasi, pilih tingkat ketat “Seimbang” dan jangan aktifkan pemblokiran kunjungan tanpa referrer.
- Pengecekan jaringan. Pemblokiran ASN data center dan kunjungan tanpa ISP menyaring emulator dan klik dari server yang tidak berpura-pura menjadi operator seluler.
- Batas klik per alamat per hari, mulai paket Professional, untuk melawan flooding dari satu alamat. Di alamat seluler jangan terlalu ketat: di balik satu IP operator bisa ada banyak pelanggan.
- Laporan per placement. Kirim ID aplikasi atau placement ke label, misalnya
sub1, lalu buka “Keuangan per rincian” berdasarkan label itu: klik, konversi, pendapatan, biaya, dan ROI per aplikasi. - Alasan setiap keputusan di log klik: “Jaringan berisiko tinggi”, “Terlalu banyak klik dari satu IP”, “Program, bukan browser”, “Browser headless terdeteksi”, dan puluhan lainnya.
- Deep link ke Google Play. Jika offer berupa aplikasi, alamat offer bisa diisi
market://details?id=paketdalam mode “Redirect”. - Duplikat. Di flow dengan tracker, lead ulang dari pengunjung yang sama lewat klik lain dalam jendela keunikan masuk ke “Sampah” dengan tanda «duplikat».
Tips. Jika Anda curiga filter memotong pengguna aplikasi sungguhan, saat terhubung lewat file PHP aktifkan shadow mode selama beberapa jam: semua pengunjung masuk ke offer, dan log menunjukkan siapa yang seharusnya dibuang filter. Jika di antara yang «dibuang» ada konversi, aturannya terlalu ketat.
Apa yang dilakukan dengan placement yang mencurigakan
- Kumpulkan bukti. Laporan per placement: klik, porsi yang tersaring dan alasannya, waktu ke konversi, konfirmasi dari jaringan afiliasi.
- Kecualikan placement di dashboard jaringan. Hanya di sana pengeluaran benar-benar berhenti.
- Laporkan ke manajer jaringan. Sebagian besar jaringan punya proses penanganan fraud dan pengembalian dana untuk traffic tidak valid, tetapi hanya berjalan dengan fakta.
- Jangan menyimpulkan dari satu hari. Konversi tertunda di aplikasi itu normal, terutama untuk langganan dan pembelian di dalam game.
- Pantau pengulangannya. Placement penipu sering kembali dengan ID baru. Jika placement baru menunjukkan profil yang sama, itu bukan kebetulan.
Kesalahan umum
- Optimasi berdasarkan instalasi tanpa pendapatan. Device farm dan injeksi memberi instalasi. Uang hanya datang dari pengguna yang bertahan.
- Memblokir IP seluler secara keras. Operator seluler mengeluarkan ribuan pelanggan lewat alamat bersama; blokir per IP akan memotong orang yang tidak bersalah.
- Filter ketat tanpa memperhitungkan WebView. Browser bawaan terlihat tidak biasa, dan aturan yang dirancang untuk desktop akan memotong traffic mobile nyata.
- Tidak ada ID placement di link. Tanpanya fraud tidak bisa dilokalisasi, dan satu-satunya pilihan adalah mematikan seluruh kampanye.
- Menganggap tingkat lolos sebagai penilaian. Tingkat lolos tinggi pada traffic dengan click ID terverifikasi itu normal. Yang mengkhawatirkan adalah jika hampir tidak ada yang sampai ke offer.
Ringkasnya
Traffic in-app adalah sumber yang besar dan bisa menghasilkan, tetapi fraud mobile di dalamnya bekerja berbeda dari web: click spamming, click injection, emulator, device farm, dan pemalsuan SDK. Fraud dikenali dari kombinasi jaringan, waktu, perangkat, pengulangan, dan kualitas setelah konversi. Kirim ID placement ke label, saring traffic server dan otomatis, hitung uang per aplikasi, dan matikan placement yang mencurigakan di jaringan itu sendiri. Katalog sumber yang didukung ArtisanClo ada di halaman sumber traffic.



