В вебе фрод чаще всего — это бот, который притворяется браузером. В приложениях всё сложнее: мошенник управляет не страницей, а целым устройством, может подделать сигналы рекламного SDK, а деньги получает за установки и действия, которые ему приписали. Общие принципы, по которым такие схемы ловят, описаны в статье что такое антифрод-система. При этом in-app трафик — законный и большой рынок: реклама в играх и утилитах кормит разработчиков, а рекламодателям даёт точный таргетинг по устройствам. Задача — не отказаться от него, а научиться отделять живых пользователей от схем.
Что такое in-app трафик
In-app трафик — это рекламные показы и клики внутри мобильных приложений. Основные форматы:
| Формат | Как выглядит | Особенность трафика |
|---|---|---|
| Баннер | Полоска внизу или вверху экрана | Много случайных касаний |
| Межстраничный (interstitial) | Полноэкранная реклама между экранами | Высокий CTR, часть кликов — промах по крестику |
| Видео с вознаграждением (rewarded) | Ролик за бонус в игре | Мотивированный просмотр, низкое намерение |
| Нативный блок | Объявление в ленте приложения | Ближе всего к обычному поведению |
Покупается такой трафик через рекламные сети и биржи, которые агрегируют тысячи приложений. Для арбитражника источник выглядит так же, как нативная или push-сеть: кабинет, ставка, гео, макросы с идентификатором приложения или площадки. Разница в том, куда ведёт клик. Если оффер — приложение, клик ведёт в магазин, а установку фиксирует система мобильной атрибуции через SDK внутри приложения. Если оффер — сайт, клик открывает страницу во встроенном браузере или WebView.
Почему фрода в приложениях больше, чем в вебе
Причины в устройстве рынка:
- Платят за результат, а не за показ. Модель CPI — оплата за установку — создаёт прямой стимул приписать себе чужую установку.
- Атрибуция по последнему клику. Установку обычно засчитывают источнику последнего клика перед ней. Кто успел отправить клик последним, тот и получил деньги.
- Цепочка посредников. Между рекламодателем и приложением стоят сети, биржи и субсети. Каждый слой добавляет непрозрачность.
- Устройство — полноценный компьютер. Мошенник может держать сотни настоящих телефонов или тысячи виртуальных и управлять ими программно.
Основные схемы мобильного фрода
Click spamming
Click spamming, или кликовый флуд, — массовая отправка фиктивных кликов от имени множества устройств. Приложение-мошенник в фоне «кликает» по рекламе, хотя пользователь её не видел. Расчёт простой: часть этих людей когда-нибудь сама установит популярное приложение, и установка припишется последнему «клику» мошенника.
Признаки:
- огромное число кликов при крошечной конверсии в установку;
- время от клика до установки равномерно размазано на часы и дни, без характерного пика в первые минуты;
- высокая доля «органических» по поведению пользователей среди атрибутированных.
Click injection
Click injection — более точная схема, характерная для Android. Вредоносное приложение на устройстве узнаёт, что началась установка другого приложения, и в этот момент отправляет клик. Он оказывается последним перед первым запуском и забирает атрибуцию.
Признак — аномально короткое время между кликом и установкой: секунды, за которые человек физически не мог бы перейти в магазин, скачать и открыть приложение. Ещё одна примета — клик, пришедший уже после начала загрузки, если система атрибуции умеет сверять эти отметки.
Эмуляторы
Эмулятор — программа, которая изображает телефон на обычном компьютере или сервере. На нём можно запускать приложения, кликать по рекламе и «устанавливать» офферы без единого живого человека.
Признаки:
- сеть дата-центра или хостинга вместо мобильного оператора или домашнего провайдера;
- несоответствия в характеристиках устройства: модель, экран, датчики, версия системы не складываются в реальный телефон;
- однообразие: сотни «разных» устройств с одинаковыми параметрами.
Фермы устройств
Ферма устройств — стойки с настоящими телефонами, которыми управляют программно или руками низкооплачиваемых работников. Устройства реальные, поэтому проверки «эмулятор или нет» их не ловят.
Признаки:
- много установок с небольшого набора IP-адресов или одной подсети;
- одинаковое поведение после установки: открыли, сделали минимальное действие, больше не возвращались;
- неправдоподобно ровная активность по часам, без суточного ритма живых людей;
- сброс рекламного идентификатора устройства, чтобы один телефон выглядел как много новых.
SDK spoofing и подделка установок
Самая технологичная схема: мошенник изучает, какие сообщения SDK атрибуции отправляет на сервер при установке и событиях, и генерирует их сам, вообще без устройства. С этим борются на стороне систем атрибуции — подписью сообщений и проверкой их целостности. Для арбитражника признак — события, которые не подтверждаются ничем другим: ни выручкой, ни удержанием.
Как распознать фрод в in-app трафике
Ни один признак сам по себе не доказывает фрод. Работает только сочетание сигналов:
- Сеть. Мобильный оператор или домашний провайдер — нормально; дата-центр — почти всегда автоматика. Подробно о том, как определяются такие адреса, — в статье про VPN, прокси и IP дата-центров.
- Время. Распределение времени от клика до установки или до заявки. Слишком коротко — инъекция, слишком ровно и длинно — флуд.
- Устройство. Согласованность модели, системы, экрана и браузера. Признаки автоматизации описаны в статье про headless-браузеры и отпечаток.
- Повторы. Количество кликов с одного адреса и устройства за сутки.
- Качество после конверсии. Удержание, повторные действия, выручка. Ферма даёт установку, но не даёт покупок.
- Концентрация. Если почти весь подозрительный трафик идёт из нескольких приложений-площадок, проблема в них, а не в сети целиком.
Общий разбор признаков автоматики — в статье бот-трафик: признаки и как его распознать, а схемы, которые бьют по рекламному бюджету, — в материале про скликивание и клик-фрод.
Совет. Сравнивайте подозрительный источник с контрольным. Если у одной площадки время до конверсии, доля повторных кликов и удержание резко отличаются от остальных при тех же гео и креативе, это повод разбираться, а не совпадение.
Трекинг in-app кампаний
Для in-app важно с первого дня строить трекинг так, чтобы можно было разложить результат по площадкам.
Что передавать в ссылке. Рекламные сети подставляют в ссылку макросы: идентификатор приложения или площадки, ID кампании и креатива, тип устройства, цену клика, click id сети. Имена макросов у каждой сети свои — сверяйте их в справке. Принципы разметки описаны в статье UTM-метки и макросы рекламных площадок.
Как связать клик с результатом. Ваш номер клика должен дойти до того, кто фиксирует конверсию, — партнёрской сети, системы атрибуции или вашего сайта — и вернуться обратно в постбэке. Подробнее — в статьях click ID и sub ID и про постбэк в арбитраже.
Что смотреть в отчёте. Не только установки или лиды, а цепочку: клики → дошедшие до оффера → конверсии → подтверждённые конверсии → доход. Фрод часто проявляется на последнем шаге: установки есть, а подтверждений и выручки нет. Как читать статусы, рассказано в статье про статусы конверсий.
In-app или мобильный веб: в чём разница для фильтрации
Мобильный веб — это человек, который открыл ваш лендинг в обычном браузере телефона. In-app — человек, который кликнул по рекламе внутри игры или утилиты, и страница открылась во встроенном браузере приложения. Для фильтра это два разных профиля:
| Признак | Мобильный браузер | Встроенный браузер (WebView) |
|---|---|---|
| Реферер | Обычно есть | Часто пустой |
| Признаки браузера | Стандартные | Нестандартные, иногда похожие на автоматизацию |
| Сеть | Мобильный оператор или Wi-Fi | То же самое |
| Повторы с одного IP | Умеренные | Частые: за CGNAT оператора много абонентов |
Отсюда правило: настройки, рассчитанные на десктопный трафик или мобильный браузер, нельзя переносить на in-app без проверки. То, что для сайта выглядит подозрительно, для приложения — нормальное поведение живого пользователя.
Что из этого видно в ArtisanClo
ArtisanClo фильтрует и считает клики по рекламной ссылке — то, что происходит до магазина приложений или сайта оффера. Установки и события внутри приложения фиксирует система атрибуции рекламодателя, но качество самого клика видно ещё до неё.
- Встроенные браузеры и WebView распознаются. Признак автоматизации у них не отсекает визит сразу, а учитывается в оценке доверия вместе с сетью, временем и реферером: в таких браузерах он часто бывает ложным. Для кампаний, где почти весь трафик открывается внутри приложений, выбирайте строгость «Баланс» и не включайте блокировку визитов без реферера.
- Сетевые проверки. Блокировка ASN дата-центров и визитов без провайдера отсекает эмуляторы и серверные клики, которые не притворяются мобильным оператором.
- Лимит кликов с одного IP в сутки с тарифа Professional — против флуда с одного адреса. На мобильных адресах держите его не слишком жёстким: за одним IP оператора бывает много абонентов.
- Отчёт по площадкам. Передайте ID приложения или площадки в метку, например
sub1, и откройте «Деньги по срезам» по этой метке: клики, конверсии, доход, расход и ROI по каждому приложению. - Причина каждого решения в журнале кликов: «Рискованная сеть», «Превышен лимит кликов с IP», «Программа, а не браузер», «Явный headless-браузер» и десятки других.
- Диплинк в Google Play. Если оффер — приложение, в адресе оффера можно указать
market://details?id=пакетв режиме «Редирект». - Дубли. В потоках с трекером повторная заявка того же посетителя с другого клика внутри окна уникальности попадает в «Мусор» с пометкой «дубль».
Совет. Если вы подозреваете, что фильтр режет живых пользователей приложений, при подключении PHP-файлом включите на несколько часов теневой режим: все пойдут на оффер, а журнал покажет, кого фильтр отсёк бы. Если среди «отсечённых» есть конверсии, правило слишком строгое.
Что делать с подозрительной площадкой
- Соберите доказательства. Отчёт по площадке: клики, доля отсеянных и причины, время до конверсии, подтверждения от партнёрки.
- Исключите площадку в кабинете сети. Только там это останавливает расход.
- Сообщите менеджеру сети. У большинства сетей есть процесс разбора фрода и возврата денег за невалидный трафик, но он работает только с фактами.
- Не делайте выводов по одному дню. Отложенные конверсии в приложениях — норма, особенно для подписок и покупок внутри игры.
- Следите за повторением. Мошеннические площадки часто возвращаются под новым идентификатором. Если новая площадка показывает тот же профиль, это не совпадение.
Частые ошибки
- Оптимизация по установкам без выручки. Фермы и инъекции дают установки. Деньги дают только пользователи, которые остаются.
- Жёсткая блокировка мобильных IP. Мобильные операторы выпускают тысячи абонентов через общие адреса; блок по одному IP отрежет случайных людей.
- Строгий фильтр без оглядки на WebView. Встроенные браузеры выглядят необычно, и правило, рассчитанное на десктоп, срежет живой мобильный трафик.
- Нет ID площадки в ссылке. Без него фрод нельзя локализовать — остаётся только выключить всю кампанию.
- Вера в долю прохода как оценку. Высокий проход у трафика с проверенным click id нормален. Тревожно, когда до оффера почти никто не доходит.
Коротко
In-app трафик — большой и рабочий источник, но мобильный фрод в нём устроен иначе, чем в вебе: click spamming, click injection, эмуляторы, фермы устройств и подделка SDK. Распознаётся он по сочетанию сети, времени, устройства, повторов и качества после конверсии. Передавайте ID площадки в метку, фильтруйте серверный и автоматический трафик, считайте деньги по каждому приложению и отключайте подозрительные площадки в самой сети. Каталог источников, с которыми работает ArtisanClo, — на странице источников трафика.



