In-app трафик и мобильный фрод: как распознать click spamming, click injection и фермы устройств

In-app трафик — реклама внутри мобильных приложений: баннеры, видео, нативные блоки и межстраничные объявления. Он объёмный и хорошо таргетируется, но мобильный фрод здесь изощрённее, чем в вебе. Разбираем основные схемы и признаки, по которым их видно в данных.

Рекламные площадки9 мин чтения
In-app трафик и мобильный фрод: как распознать click spamming, click injection и фермы устройств
Содержание
  1. Что такое in-app трафик
  2. Почему фрода в приложениях больше, чем в вебе
  3. Основные схемы мобильного фрода
  4. Как распознать фрод в in-app трафике
  5. Трекинг in-app кампаний
  6. In-app или мобильный веб: в чём разница для фильтрации
  7. Что из этого видно в ArtisanClo
  8. Что делать с подозрительной площадкой
  9. Частые ошибки
  10. Коротко

В вебе фрод чаще всего — это бот, который притворяется браузером. В приложениях всё сложнее: мошенник управляет не страницей, а целым устройством, может подделать сигналы рекламного SDK, а деньги получает за установки и действия, которые ему приписали. Общие принципы, по которым такие схемы ловят, описаны в статье что такое антифрод-система. При этом in-app трафик — законный и большой рынок: реклама в играх и утилитах кормит разработчиков, а рекламодателям даёт точный таргетинг по устройствам. Задача — не отказаться от него, а научиться отделять живых пользователей от схем.

Что такое in-app трафик

In-app трафик — это рекламные показы и клики внутри мобильных приложений. Основные форматы:

Формат Как выглядит Особенность трафика
Баннер Полоска внизу или вверху экрана Много случайных касаний
Межстраничный (interstitial) Полноэкранная реклама между экранами Высокий CTR, часть кликов — промах по крестику
Видео с вознаграждением (rewarded) Ролик за бонус в игре Мотивированный просмотр, низкое намерение
Нативный блок Объявление в ленте приложения Ближе всего к обычному поведению

Покупается такой трафик через рекламные сети и биржи, которые агрегируют тысячи приложений. Для арбитражника источник выглядит так же, как нативная или push-сеть: кабинет, ставка, гео, макросы с идентификатором приложения или площадки. Разница в том, куда ведёт клик. Если оффер — приложение, клик ведёт в магазин, а установку фиксирует система мобильной атрибуции через SDK внутри приложения. Если оффер — сайт, клик открывает страницу во встроенном браузере или WebView.

Почему фрода в приложениях больше, чем в вебе

Причины в устройстве рынка:

  • Платят за результат, а не за показ. Модель CPI — оплата за установку — создаёт прямой стимул приписать себе чужую установку.
  • Атрибуция по последнему клику. Установку обычно засчитывают источнику последнего клика перед ней. Кто успел отправить клик последним, тот и получил деньги.
  • Цепочка посредников. Между рекламодателем и приложением стоят сети, биржи и субсети. Каждый слой добавляет непрозрачность.
  • Устройство — полноценный компьютер. Мошенник может держать сотни настоящих телефонов или тысячи виртуальных и управлять ими программно.

Основные схемы мобильного фрода

Click spamming

Click spamming, или кликовый флуд, — массовая отправка фиктивных кликов от имени множества устройств. Приложение-мошенник в фоне «кликает» по рекламе, хотя пользователь её не видел. Расчёт простой: часть этих людей когда-нибудь сама установит популярное приложение, и установка припишется последнему «клику» мошенника.

Признаки:

  • огромное число кликов при крошечной конверсии в установку;
  • время от клика до установки равномерно размазано на часы и дни, без характерного пика в первые минуты;
  • высокая доля «органических» по поведению пользователей среди атрибутированных.

Click injection

Click injection — более точная схема, характерная для Android. Вредоносное приложение на устройстве узнаёт, что началась установка другого приложения, и в этот момент отправляет клик. Он оказывается последним перед первым запуском и забирает атрибуцию.

Признак — аномально короткое время между кликом и установкой: секунды, за которые человек физически не мог бы перейти в магазин, скачать и открыть приложение. Ещё одна примета — клик, пришедший уже после начала загрузки, если система атрибуции умеет сверять эти отметки.

Эмуляторы

Эмулятор — программа, которая изображает телефон на обычном компьютере или сервере. На нём можно запускать приложения, кликать по рекламе и «устанавливать» офферы без единого живого человека.

Признаки:

  • сеть дата-центра или хостинга вместо мобильного оператора или домашнего провайдера;
  • несоответствия в характеристиках устройства: модель, экран, датчики, версия системы не складываются в реальный телефон;
  • однообразие: сотни «разных» устройств с одинаковыми параметрами.

Фермы устройств

Ферма устройств — стойки с настоящими телефонами, которыми управляют программно или руками низкооплачиваемых работников. Устройства реальные, поэтому проверки «эмулятор или нет» их не ловят.

Признаки:

  • много установок с небольшого набора IP-адресов или одной подсети;
  • одинаковое поведение после установки: открыли, сделали минимальное действие, больше не возвращались;
  • неправдоподобно ровная активность по часам, без суточного ритма живых людей;
  • сброс рекламного идентификатора устройства, чтобы один телефон выглядел как много новых.

SDK spoofing и подделка установок

Самая технологичная схема: мошенник изучает, какие сообщения SDK атрибуции отправляет на сервер при установке и событиях, и генерирует их сам, вообще без устройства. С этим борются на стороне систем атрибуции — подписью сообщений и проверкой их целостности. Для арбитражника признак — события, которые не подтверждаются ничем другим: ни выручкой, ни удержанием.

Как распознать фрод в in-app трафике

Ни один признак сам по себе не доказывает фрод. Работает только сочетание сигналов:

  1. Сеть. Мобильный оператор или домашний провайдер — нормально; дата-центр — почти всегда автоматика. Подробно о том, как определяются такие адреса, — в статье про VPN, прокси и IP дата-центров.
  2. Время. Распределение времени от клика до установки или до заявки. Слишком коротко — инъекция, слишком ровно и длинно — флуд.
  3. Устройство. Согласованность модели, системы, экрана и браузера. Признаки автоматизации описаны в статье про headless-браузеры и отпечаток.
  4. Повторы. Количество кликов с одного адреса и устройства за сутки.
  5. Качество после конверсии. Удержание, повторные действия, выручка. Ферма даёт установку, но не даёт покупок.
  6. Концентрация. Если почти весь подозрительный трафик идёт из нескольких приложений-площадок, проблема в них, а не в сети целиком.

Общий разбор признаков автоматики — в статье бот-трафик: признаки и как его распознать, а схемы, которые бьют по рекламному бюджету, — в материале про скликивание и клик-фрод.

Совет. Сравнивайте подозрительный источник с контрольным. Если у одной площадки время до конверсии, доля повторных кликов и удержание резко отличаются от остальных при тех же гео и креативе, это повод разбираться, а не совпадение.

Трекинг in-app кампаний

Для in-app важно с первого дня строить трекинг так, чтобы можно было разложить результат по площадкам.

Что передавать в ссылке. Рекламные сети подставляют в ссылку макросы: идентификатор приложения или площадки, ID кампании и креатива, тип устройства, цену клика, click id сети. Имена макросов у каждой сети свои — сверяйте их в справке. Принципы разметки описаны в статье UTM-метки и макросы рекламных площадок.

Как связать клик с результатом. Ваш номер клика должен дойти до того, кто фиксирует конверсию, — партнёрской сети, системы атрибуции или вашего сайта — и вернуться обратно в постбэке. Подробнее — в статьях click ID и sub ID и про постбэк в арбитраже.

Что смотреть в отчёте. Не только установки или лиды, а цепочку: клики → дошедшие до оффера → конверсии → подтверждённые конверсии → доход. Фрод часто проявляется на последнем шаге: установки есть, а подтверждений и выручки нет. Как читать статусы, рассказано в статье про статусы конверсий.

In-app или мобильный веб: в чём разница для фильтрации

Мобильный веб — это человек, который открыл ваш лендинг в обычном браузере телефона. In-app — человек, который кликнул по рекламе внутри игры или утилиты, и страница открылась во встроенном браузере приложения. Для фильтра это два разных профиля:

Признак Мобильный браузер Встроенный браузер (WebView)
Реферер Обычно есть Часто пустой
Признаки браузера Стандартные Нестандартные, иногда похожие на автоматизацию
Сеть Мобильный оператор или Wi-Fi То же самое
Повторы с одного IP Умеренные Частые: за CGNAT оператора много абонентов

Отсюда правило: настройки, рассчитанные на десктопный трафик или мобильный браузер, нельзя переносить на in-app без проверки. То, что для сайта выглядит подозрительно, для приложения — нормальное поведение живого пользователя.

Что из этого видно в ArtisanClo

ArtisanClo фильтрует и считает клики по рекламной ссылке — то, что происходит до магазина приложений или сайта оффера. Установки и события внутри приложения фиксирует система атрибуции рекламодателя, но качество самого клика видно ещё до неё.

  • Встроенные браузеры и WebView распознаются. Признак автоматизации у них не отсекает визит сразу, а учитывается в оценке доверия вместе с сетью, временем и реферером: в таких браузерах он часто бывает ложным. Для кампаний, где почти весь трафик открывается внутри приложений, выбирайте строгость «Баланс» и не включайте блокировку визитов без реферера.
  • Сетевые проверки. Блокировка ASN дата-центров и визитов без провайдера отсекает эмуляторы и серверные клики, которые не притворяются мобильным оператором.
  • Лимит кликов с одного IP в сутки с тарифа Professional — против флуда с одного адреса. На мобильных адресах держите его не слишком жёстким: за одним IP оператора бывает много абонентов.
  • Отчёт по площадкам. Передайте ID приложения или площадки в метку, например sub1, и откройте «Деньги по срезам» по этой метке: клики, конверсии, доход, расход и ROI по каждому приложению.
  • Причина каждого решения в журнале кликов: «Рискованная сеть», «Превышен лимит кликов с IP», «Программа, а не браузер», «Явный headless-браузер» и десятки других.
  • Диплинк в Google Play. Если оффер — приложение, в адресе оффера можно указать market://details?id=пакет в режиме «Редирект».
  • Дубли. В потоках с трекером повторная заявка того же посетителя с другого клика внутри окна уникальности попадает в «Мусор» с пометкой «дубль».

Совет. Если вы подозреваете, что фильтр режет живых пользователей приложений, при подключении PHP-файлом включите на несколько часов теневой режим: все пойдут на оффер, а журнал покажет, кого фильтр отсёк бы. Если среди «отсечённых» есть конверсии, правило слишком строгое.

Что делать с подозрительной площадкой

  1. Соберите доказательства. Отчёт по площадке: клики, доля отсеянных и причины, время до конверсии, подтверждения от партнёрки.
  2. Исключите площадку в кабинете сети. Только там это останавливает расход.
  3. Сообщите менеджеру сети. У большинства сетей есть процесс разбора фрода и возврата денег за невалидный трафик, но он работает только с фактами.
  4. Не делайте выводов по одному дню. Отложенные конверсии в приложениях — норма, особенно для подписок и покупок внутри игры.
  5. Следите за повторением. Мошеннические площадки часто возвращаются под новым идентификатором. Если новая площадка показывает тот же профиль, это не совпадение.

Частые ошибки

  • Оптимизация по установкам без выручки. Фермы и инъекции дают установки. Деньги дают только пользователи, которые остаются.
  • Жёсткая блокировка мобильных IP. Мобильные операторы выпускают тысячи абонентов через общие адреса; блок по одному IP отрежет случайных людей.
  • Строгий фильтр без оглядки на WebView. Встроенные браузеры выглядят необычно, и правило, рассчитанное на десктоп, срежет живой мобильный трафик.
  • Нет ID площадки в ссылке. Без него фрод нельзя локализовать — остаётся только выключить всю кампанию.
  • Вера в долю прохода как оценку. Высокий проход у трафика с проверенным click id нормален. Тревожно, когда до оффера почти никто не доходит.

Коротко

In-app трафик — большой и рабочий источник, но мобильный фрод в нём устроен иначе, чем в вебе: click spamming, click injection, эмуляторы, фермы устройств и подделка SDK. Распознаётся он по сочетанию сети, времени, устройства, повторов и качества после конверсии. Передавайте ID площадки в метку, фильтруйте серверный и автоматический трафик, считайте деньги по каждому приложению и отключайте подозрительные площадки в самой сети. Каталог источников, с которыми работает ArtisanClo, — на странице источников трафика.

Частые вопросы

01

Что такое in-app трафик простыми словами?

Это переходы и показы рекламы, которые происходят внутри мобильных приложений: игр, утилит, мессенджеров, читалок. Рекламодатель покупает их через рекламные сети и биржи, которые продают место в приложениях. Пользователь кликает по объявлению и попадает в магазин приложений или на сайт.

02

Чем click spamming отличается от click injection?

Click spamming — массовая отправка фиктивных кликов в надежде, что часть пользователей позже сама установит приложение, и установка припишется мошеннику. Click injection — точечный клик, отправленный в момент, когда установка уже идёт на устройстве. Первый узнаётся по длинному и ровному распределению времени до установки, второй — по аномально короткому.

03

Что такое CTIT?

CTIT, click to install time — время от клика по объявлению до первого запуска установленного приложения. У живых пользователей оно распределено по понятной кривой с пиком в первые минуты и длинным хвостом. Слишком короткие и слишком равномерно размазанные значения — типичные следы фрода.

04

Можно ли полностью защититься от мобильного фрода?

Нет, но его можно сделать невыгодным. Сочетание проверки сети, признаков устройства, анализа времени и поведения после установки отсекает основную массу схем, а отчёт по площадкам позволяет быстро отключать источники, где фрод сосредоточен.

05

Почему в in-app много кликов, но мало конверсий?

Часть кликов случайна: межстраничная реклама закрывается неловким касанием, баннер стоит рядом с кнопкой игры. Другая часть — фрод, который генерирует клики без людей. Поэтому в in-app особенно важно считать конверсии и доход по каждому приложению-площадке, а не по кампании целиком.

Читать также

10 мин чтения

Нативная реклама в арбитраже: фильтрация, площадки и трекинг в Taboola, Outbrain и MGID

Нативная реклама даёт объём и дешёвый клик, но платите вы не сети, а сотням сайтов-площадок, и качество у них разное. Разбираем, как в нативке находить мусорные площадки, отсекать ботов и считать деньги по каждому виджету.

10 мин чтения

Push и pop трафик в арбитраже: как отсечь ботов и сохранить бюджет

Пуш трафик и popunder дёшевы и объёмны, но именно в них больше всего ботов, повторных показов и мусорных площадок. Разбираем, как фильтровать такой трафик и где он на самом деле теряет деньги.

8 мин чтения

Антифрод-система: что это такое и как работает антифрод в рекламе и арбитраже

Антифрод-система — это набор правил, оценок и списков, который отделяет честные клики, лиды и продажи от поддельных. Разбираем, какой бывает фрод в рекламе, как устроен антифрод изнутри и почему он иногда ошибается.

Проверьте свой трафик на деле

Подключите ArtisanClo к своему сайту, посмотрите, кто на самом деле приходит по рекламе, и почему каждый клик получил своё решение.