Webde fraud çoğunlukla tarayıcı gibi davranan bir bottur. Uygulamalarda iş daha karmaşıktır: dolandırıcı bir sayfayı değil, koca bir cihazı yönetir, reklam SDK'sının sinyallerini taklit edebilir ve kendisine atfedilen kurulumlar ve eylemler için para alır. Bu tür şemaların yakalandığı genel ilkeler anti-fraud sistemi nedir yazısında. Bununla birlikte in-app trafik meşru ve büyük bir pazardır: oyunlardaki ve araçlardaki reklam geliştiricileri besler, reklamverenlere de cihaz bazında hassas hedefleme sağlar. Amaç ondan vazgeçmek değil, gerçek kullanıcıları şemalardan ayırmayı öğrenmektir.
In-app trafik nedir
In-app trafik, mobil uygulamaların içindeki reklam gösterimleri ve tıklamalarıdır. Başlıca formatlar:
| Format | Nasıl görünür | Trafiğin özelliği |
|---|---|---|
| Banner | Ekranın altında veya üstünde şerit | Çok sayıda kazara dokunma |
| Geçiş reklamı (interstitial) | Ekranlar arasında tam ekran reklam | Yüksek CTR, tıklamaların bir kısmı çarpıyı ıskalamak |
| Ödüllü video (rewarded) | Oyunda bonus karşılığı video | Teşvikli izleme, düşük niyet |
| Native blok | Uygulama akışındaki reklam | Normal davranışa en yakın olanı |
Bu trafik binlerce uygulamayı bir araya getiren reklam ağları ve borsalar üzerinden satın alınır. Medya alıcısı için kaynak native veya push ağına benzer: panel, teklif, GEO, uygulama veya yerleşim kimlikli makrolar. Fark tıklamanın nereye gittiğindedir. Offer bir uygulamaysa tıklama mağazaya gider ve kurulumu uygulamanın içindeki SDK aracılığıyla bir mobil atıf sistemi kaydeder. Offer bir siteyse tıklama sayfayı uygulama içi tarayıcıda veya WebView'de açar.
Uygulamalarda fraud neden webdekinden fazla
Nedenler pazarın yapısında:
- Gösterime değil sonuca ödeme yapılır. CPI modeli (kurulum başına ödeme), başkasının kurulumunu üstlenmek için doğrudan teşvik yaratır.
- Son tıklama atfı. Kurulum genellikle ondan önceki son tıklamanın kaynağına sayılır. Son tıklamayı kim gönderdiyse parayı o alır.
- Aracı zinciri. Reklamveren ile uygulama arasında ağlar, borsalar ve alt ağlar vardır. Her katman şeffaflığı azaltır.
- Cihaz tam teşekküllü bir bilgisayardır. Dolandırıcı yüzlerce gerçek telefon ya da binlerce sanal cihaz tutabilir ve onları programla yönetebilir.
Mobil fraud'un başlıca şemaları
Click spamming
Click spamming, yani tıklama seli, çok sayıda cihaz adına toplu sahte tıklama gönderilmesidir. Dolandırıcı uygulama, kullanıcı reklamı görmemiş olsa bile arka planda reklama «tıklar». Hesap basit: bu kişilerin bir kısmı bir gün popüler bir uygulamayı kendisi kuracak ve kurulum dolandırıcının son «tıklamasına» atfedilecek.
İşaretler:
- kuruluma dönüşüm minicik iken devasa tıklama sayısı;
- tıklamadan kuruluma kadar geçen süre ilk dakikalardaki tipik zirve olmadan saatlere ve günlere eşit yayılmış;
- atfedilen kullanıcılar arasında davranışı «organik» olanların yüksek payı.
Click injection
Click injection, Android'e özgü daha hassas bir şemadır. Cihazdaki zararlı uygulama başka bir uygulamanın kurulumunun başladığını öğrenir ve tam o anda bir tıklama gönderir. Bu tıklama ilk açılıştan önceki son tıklama olur ve atfı alır.
İşaret, tıklama ile kurulum arasındaki anormal kısa süredir: bir insanın fiziksel olarak mağazaya geçip uygulamayı indirip açamayacağı kadar birkaç saniye. Bir başka iz de, atıf sistemi bu zaman damgalarını karşılaştırabiliyorsa, indirme başladıktan sonra gelen tıklamadır.
Emülatörler
Emülatör, sıradan bir bilgisayarda veya sunucuda telefon taklidi yapan bir programdır. Üzerinde uygulama çalıştırılabilir, reklama tıklanabilir ve tek bir gerçek insan olmadan offer «kurulabilir».
İşaretler:
- mobil operatör veya ev internet sağlayıcısı yerine veri merkezi ya da hosting ağı;
- cihaz özelliklerinde uyuşmazlıklar: model, ekran, sensörler, sistem sürümü gerçek bir telefona karşılık gelmiyor;
- tekdüzelik: aynı parametrelere sahip yüzlerce «farklı» cihaz.
Cihaz çiftlikleri
Cihaz çiftliği, programla ya da düşük ücretli çalışanlar tarafından elle yönetilen gerçek telefon raflarıdır. Cihazlar gerçek olduğu için «emülatör mü değil mi» kontrolleri onları yakalamaz.
İşaretler:
- az sayıda IP adresinden veya tek bir alt ağdan çok sayıda kurulum;
- kurulumdan sonra aynı davranış: açıldı, asgari bir eylem yapıldı, bir daha dönülmedi;
- gerçek insanların gündelik ritmi olmayan, inanılmaz düzgün saatlik aktivite;
- tek bir telefonun birçok yeni cihaz gibi görünmesi için cihazın reklam kimliğinin sıfırlanması.
SDK spoofing ve sahte kurulumlar
En teknolojik şema: dolandırıcı, atıf SDK'sının kurulum ve olaylarda sunucuya hangi mesajları gönderdiğini inceler ve bunları cihaz olmadan kendisi üretir. Bununla atıf sistemleri tarafında, mesaj imzası ve bütünlük kontrolüyle mücadele edilir. Medya alıcısı için işaret, başka hiçbir şeyle doğrulanmayan olaylardır: ne gelir ne de elde tutma.
In-app trafikte fraud nasıl tanınır
Hiçbir işaret tek başına fraud'u kanıtlamaz. Yalnızca sinyallerin birleşimi işe yarar:
- Ağ. Mobil operatör veya ev sağlayıcısı normaldir; veri merkezi neredeyse her zaman otomasyondur. Bu adreslerin nasıl belirlendiği VPN, proxy ve veri merkezi IP'leri yazısında.
- Zaman. Tıklamadan kuruluma veya başvuruya kadar geçen sürenin dağılımı. Çok kısa: injection; çok düz ve uzun: sel.
- Cihaz. Model, sistem, ekran ve tarayıcının tutarlılığı. Otomasyon işaretleri headless tarayıcı ve fingerprint yazısında.
- Tekrarlar. Tek bir adres ve cihazdan günlük tıklama sayısı.
- Dönüşüm sonrası kalite. Elde tutma, tekrar eden eylemler, gelir. Çiftlik kurulum verir, satın alma vermez.
- Yoğunlaşma. Şüpheli trafiğin neredeyse tamamı birkaç uygulama yerleşiminden geliyorsa sorun ağın tamamında değil, onlardadır.
Otomasyon işaretlerinin genel incelemesi bot trafiği belirtileri yazısında, reklam bütçesini vuran şemalar ise tıklama sahtekarlığı yazısında.
İpucu. Şüpheli kaynağı bir kontrol kaynağıyla karşılaştırın. Aynı GEO ve kreatifte bir yerleşimin dönüşüme kadar geçen süresi, tekrar tıklama payı ve elde tutması diğerlerinden keskin biçimde farklıysa bu tesadüf değil, incelemek için bir sebeptir.
In-app kampanyaların takibi
In-app'te takibi ilk günden sonucu yerleşimlere göre ayırabilecek şekilde kurmak önemlidir.
Bağlantıda ne gönderilmeli. Reklam ağları bağlantıya makrolar ekler: uygulama veya yerleşim kimliği, kampanya ve kreatif ID'si, cihaz türü, tıklama fiyatı, ağın click ID'si. Makro adları her ağda farklıdır; yardım sayfasından kontrol edin. İşaretleme ilkeleri UTM etiketleri ve reklam platformu makroları yazısında.
Tıklama sonuçla nasıl eşleştirilir. Tıklama numaranız dönüşümü kaydedene (affiliate ağı, atıf sistemi veya siteniz) ulaşmalı ve postback'te geri dönmelidir. Ayrıntılar click ID ve SubID ile affiliate pazarlamada postback yazılarında.
Raporda neye bakılmalı. Yalnızca kurulumlar veya lead'ler değil, zincir: tıklamalar → offer'a ulaşanlar → dönüşümler → onaylanan dönüşümler → gelir. Fraud çoğu zaman son adımda kendini gösterir: kurulum var, onay ve gelir yok. Durumların nasıl okunacağı dönüşüm durumları yazısında.
In-app mi mobil web mi: filtreleme açısından fark
Mobil web, landing'inizi telefonun sıradan tarayıcısında açan kişidir. In-app, bir oyunun veya aracın içindeki reklama tıklayan ve sayfası uygulama içi tarayıcıda açılan kişidir. Filtre için bunlar iki farklı profildir:
| İşaret | Mobil tarayıcı | Uygulama içi tarayıcı (WebView) |
|---|---|---|
| Referrer | Genellikle var | Çoğu zaman boş |
| Tarayıcı işaretleri | Standart | Standart dışı, bazen otomasyona benzer |
| Ağ | Mobil operatör veya Wi-Fi | Aynısı |
| Tek IP'den tekrarlar | Ilımlı | Sık: operatörün CGNAT'ı arkasında çok abone var |
Buradan kural: masaüstü trafiği veya mobil tarayıcı için hesaplanmış ayarlar, kontrol edilmeden in-app'e taşınamaz. Site için şüpheli görünen şey, uygulama için gerçek bir kullanıcının normal davranışıdır.
ArtisanClo'da bunlardan neler görünür
ArtisanClo reklam bağlantısındaki tıklamaları, yani uygulama mağazasından veya offer sitesinden önce olanları filtreler ve sayar. Uygulama içindeki kurulumları ve olayları reklamverenin atıf sistemi kaydeder, ama tıklamanın kendi kalitesi ondan önce de görünür.
- Uygulama içi tarayıcılar ve WebView tanınır. Onlardaki otomasyon işareti ziyareti hemen kesmez, ağ, zaman ve referrer ile birlikte güven değerlendirmesine katılır: bu tarayıcılarda çoğu zaman yanlıştır. Trafiğin neredeyse tamamının uygulama içinde açıldığı kampanyalarda «Dengeli» sıkılığı seçin ve referrer'sız ziyaretleri engellemeyi açmayın.
- Ağ kontrolleri. Veri merkezi ASN engelleme ve bilinmeyen sağlayıcıları engelleme, mobil operatör taklidi yapmayan emülatörleri ve sunucu tıklamalarını keser.
- Tek IP'den günlük tıklama limiti (Professional tarifesinden itibaren), tek bir adresten gelen sele karşıdır. Mobil adreslerde onu çok sert tutmayın: operatörün tek IP'sinin arkasında çok sayıda abone olabilir.
- Yerleşim raporu. Uygulama veya yerleşim ID'sini bir etikete, örneğin
sub1'e aktarın ve bu etikete göre «Kesitlere göre para» tablosunu açın: her uygulama için tıklamalar, dönüşümler, gelir, harcama ve ROI. - Tıklama günlüğünde her kararın nedeni: «Yüksek riskli ağ», «Tek IP'den çok fazla tıklama», «Tarayıcı değil, bir program», «Headless tarayıcı tespit edildi» ve onlarca diğeri.
- Google Play'e deep link. Offer bir uygulamaysa offer adresinde «Yönlendirme» modunda
market://details?id=paketbelirtilebilir. - Mükerrerler. Tracker'lı akışlarda aynı ziyaretçinin benzersizlik penceresi içinde başka bir tıklamadan gelen tekrar başvurusu «Çöp» durumuna «mükerrer» notuyla düşer.
İpucu. Filtrenin uygulama kullanıcılarını kestiğinden şüpheleniyorsanız, PHP dosyasıyla bağlantıda birkaç saatliğine gölge modunu açın: herkes offer'a gider, günlük ise filtrenin kimi keseceğini gösterir. «Kesilenler» arasında dönüşüm varsa kural fazla katıdır.
Şüpheli bir yerleşimle ne yapmalı
- Kanıt toplayın. Yerleşim raporu: tıklamalar, elenenlerin payı ve nedenleri, dönüşüme kadar geçen süre, affiliate ağından onaylar.
- Yerleşimi ağın panelinde hariç tutun. Harcamayı yalnızca orada durdurursunuz.
- Ağ yöneticisine bildirin. Ağların çoğunda fraud incelemesi ve geçersiz trafik için para iadesi süreci vardır, ama yalnızca gerçeklerle işler.
- Tek bir güne göre sonuç çıkarmayın. Uygulamalarda gecikmeli dönüşümler normaldir, özellikle abonelikler ve oyun içi satın almalar için.
- Tekrarı takip edin. Dolandırıcı yerleşimler çoğu zaman yeni bir kimlikle geri döner. Yeni bir yerleşim aynı profili gösteriyorsa bu tesadüf değildir.
Sık yapılan hatalar
- Gelir olmadan kurulumlara göre optimizasyon. Çiftlikler ve injection kurulum verir. Parayı yalnızca kalan kullanıcılar getirir.
- Mobil IP'leri sert engellemek. Mobil operatörler binlerce aboneyi ortak adreslerden çıkarır; tek IP'ye göre engel rastgele insanları keser.
- WebView'i hesaba katmayan katı filtre. Uygulama içi tarayıcılar alışılmadık görünür ve masaüstü için hesaplanmış kural gerçek mobil trafiği keser.
- Bağlantıda yerleşim ID'si yok. Onsuz fraud'un yeri tespit edilemez; geriye yalnızca tüm kampanyayı kapatmak kalır.
- Geçiş oranını bir değerlendirme sanmak. Doğrulanmış click ID'li trafikte yüksek geçiş normaldir. Offer'a neredeyse kimse ulaşmıyorsa endişelenmek gerekir.
Kısaca
In-app trafik büyük ve işe yarar bir kaynaktır, ama içindeki mobil fraud webdekinden farklı işler: click spamming, click injection, emülatörler, cihaz çiftlikleri ve SDK taklidi. Ağ, zaman, cihaz, tekrarlar ve dönüşüm sonrası kalitenin birleşimiyle tanınır. Yerleşim ID'sini etikete aktarın, sunucu ve otomatik trafiği filtreleyin, parayı her uygulama için sayın ve şüpheli yerleşimleri ağın kendisinde kapatın. ArtisanClo'nun çalıştığı kaynakların kataloğu trafik kaynakları sayfasında.



