In-app трафік і мобільний фрод: як розпізнати click spamming, click injection і ферми пристроїв

In-app трафік — це реклама всередині мобільних застосунків: банери, відео, нативні блоки й міжсторінкові оголошення. Він об’ємний і добре таргетується, але мобільний фрод тут винахідливіший, ніж у вебі. Розбираємо основні схеми та ознаки, за якими їх видно в даних.

Рекламні майданчики9 хв читання
In-app трафік і мобільний фрод: як розпізнати click spamming, click injection і ферми пристроїв
Зміст
  1. Що таке in-app трафік
  2. Чому фроду в застосунках більше, ніж у вебі
  3. Основні схеми мобільного фроду
  4. Як розпізнати фрод в in-app трафіку
  5. Трекінг in-app кампаній
  6. In-app чи мобільний веб: у чому різниця для фільтрації
  7. Що з цього видно в ArtisanClo
  8. Що робити з підозрілим майданчиком
  9. Типові помилки
  10. Коротко

У вебі фрод найчастіше — це бот, який прикидається браузером. У застосунках усе складніше: шахрай керує не сторінкою, а цілим пристроєм, може підробити сигнали рекламного SDK, а гроші отримує за встановлення й дії, які приписали йому. Загальні принципи, за якими такі схеми ловлять, описано в статті що таке антифрод-система. Водночас in-app трафік — легальний і великий ринок: реклама в іграх і утилітах годує розробників, а рекламодавцям дає точний таргетинг за пристроями. Завдання не в тому, щоб від нього відмовитися, а в тому, щоб навчитися відокремлювати живих користувачів від схем.

Що таке in-app трафік

In-app трафік — це рекламні покази й кліки всередині мобільних застосунків. Основні формати:

Формат Як виглядає Особливість трафіку
Банер Смужка внизу або вгорі екрана Багато випадкових дотиків
Міжсторінковий (interstitial) Повноекранна реклама між екранами Високий CTR, частина кліків — промах повз хрестик
Відео з винагородою (rewarded) Ролик за бонус у грі Мотивований перегляд, слабкий намір
Нативний блок Оголошення у стрічці застосунку Найближче до звичайної поведінки

Купують такий трафік через рекламні мережі й біржі, що агрегують тисячі застосунків. Для арбітражника джерело виглядає так само, як нативна чи push-мережа: кабінет, ставка, гео, макроси з ідентифікатором застосунку або майданчика. Різниця в тому, куди веде клік. Якщо офер — застосунок, клік веде в магазин, а встановлення фіксує система мобільної атрибуції через SDK усередині застосунку. Якщо офер — сайт, клік відкриває сторінку у вбудованому браузері або WebView.

Чому фроду в застосунках більше, ніж у вебі

Причини — в улаштуванні ринку:

  • Платять за результат, а не за показ. Модель CPI — оплата за встановлення — створює прямий стимул приписати собі чуже встановлення.
  • Атрибуція за останнім кліком. Встановлення зазвичай зараховують джерелу останнього кліку перед ним. Хто встиг надіслати клік останнім, той і отримав гроші.
  • Ланцюжок посередників. Між рекламодавцем і застосунком стоять мережі, біржі й субмережі. Кожен шар додає непрозорості.
  • Пристрій — повноцінний комп’ютер. Шахрай може тримати сотні справжніх телефонів або тисячі віртуальних і керувати ними програмно.

Основні схеми мобільного фроду

Click spamming

Click spamming, або кліковий флуд, — масове надсилання фіктивних кліків від імені безлічі пристроїв. Шахрайський застосунок у фоні «клікає» по рекламі, хоча користувач її не бачив. Розрахунок простий: частина цих людей колись сама встановить популярний застосунок, і встановлення припишуть останньому «кліку» шахрая.

Ознаки:

  • величезна кількість кліків за мізерної конверсії у встановлення;
  • час від кліку до встановлення рівномірно розмазаний на години й дні, без характерного піку в перші хвилини;
  • висока частка користувачів, які за поведінкою схожі на «органіку», серед атрибутованих.

Click injection

Click injection — точніша схема, характерна для Android. Шкідливий застосунок на пристрої дізнається, що почалося встановлення іншого застосунку, і саме в цей момент надсилає клік. Цей клік виявляється останнім перед першим запуском і забирає атрибуцію.

Ознака — аномально короткий час між кліком і встановленням: секунди, за які людина фізично не встигла б перейти в магазин, завантажити й відкрити застосунок. Ще одна прикмета — клік, що надійшов уже після початку завантаження, якщо система атрибуції вміє звіряти ці позначки.

Емулятори

Емулятор — програма, яка імітує телефон на звичайному комп’ютері чи сервері. На ньому можна запускати застосунки, клікати по рекламі й «встановлювати» офери без жодної живої людини.

Ознаки:

  • мережа дата-центру чи хостингу замість мобільного оператора або домашнього провайдера;
  • невідповідності в характеристиках пристрою: модель, екран, датчики, версія системи не складаються в реальний телефон;
  • одноманітність: сотні «різних» пристроїв з однаковими параметрами.

Ферми пристроїв

Ферма пристроїв — стійки зі справжніми телефонами, якими керують програмно або руками низькооплачуваних працівників. Пристрої реальні, тож перевірки «емулятор чи ні» їх не ловлять.

Ознаки:

  • багато встановлень з невеликого набору IP-адрес або однієї підмережі;
  • однакова поведінка після встановлення: відкрили, зробили мінімальну дію, більше не поверталися;
  • неправдоподібно рівна активність за годинами, без добового ритму живих людей;
  • скидання рекламного ідентифікатора пристрою, щоб один телефон виглядав як багато нових.

SDK spoofing і підробка встановлень

Найтехнологічніша схема: шахрай вивчає, які повідомлення SDK атрибуції надсилає на сервер під час встановлення й подій, і генерує їх сам, узагалі без пристрою. З цим борються на боці систем атрибуції — підписом повідомлень і перевіркою їхньої цілісності. Для арбітражника ознака — події, які нічим іншим не підтверджуються: ні виручкою, ні утриманням.

Як розпізнати фрод в in-app трафіку

Жодна ознака сама по собі не доводить фроду. Працює лише поєднання сигналів:

  1. Мережа. Мобільний оператор або домашній провайдер — нормально; дата-центр — майже завжди автоматика. Докладно про те, як визначають такі адреси, — у статті про VPN, проксі та IP дата-центрів.
  2. Час. Розподіл часу від кліку до встановлення або до заявки. Надто коротко — ін’єкція, надто рівно й довго — флуд.
  3. Пристрій. Узгодженість моделі, системи, екрана й браузера. Ознаки автоматизації описано в статті про headless-браузери та відбиток.
  4. Повтори. Кількість кліків з однієї адреси та пристрою за добу.
  5. Якість після конверсії. Утримання, повторні дії, виручка. Ферма дає встановлення, але не дає покупок.
  6. Концентрація. Якщо майже весь підозрілий трафік іде з кількох застосунків-майданчиків, проблема в них, а не в мережі загалом.

Загальний розбір ознак автоматики — у статті бот-трафік: ознаки і як його розпізнати, а схеми, які б’ють по рекламному бюджету, — у матеріалі про скликування та клік-фрод. Які заходи справді працюють — у статті як працює захист від скликування.

Порада. Порівнюйте підозріле джерело з контрольним. Якщо в одного майданчика час до конверсії, частка повторних кліків і утримання різко відрізняються від решти за тих самих гео та креативу, це привід розбиратися, а не збіг.

Трекінг in-app кампаній

В in-app важливо з першого дня будувати трекінг так, щоб результат можна було розкласти за майданчиками.

Що передавати в посиланні. Рекламні мережі підставляють у посилання макроси: ідентифікатор застосунку або майданчика, ID кампанії та креативу, тип пристрою, ціну кліку, click id мережі. Назви макросів у кожної мережі свої — звіряйте їх із довідкою. Принципи розмітки описано в статті UTM-мітки та макроси рекламних майданчиків.

Як пов’язати клік із результатом. Ваш номер кліку має дійти до того, хто фіксує конверсію, — партнерської мережі, системи атрибуції чи вашого сайту — і повернутися назад у постбеку. Докладніше — у статтях click ID і sub ID та про постбек в арбітражі.

Що дивитися у звіті. Не лише встановлення чи ліди, а весь ланцюжок: кліки → дійшли до офера → конверсії → підтверджені конверсії → дохід. Фрод часто проявляється на останньому кроці: встановлення є, а підтверджень і виручки немає. Як читати статуси, розказано в статті про статуси конверсій.

In-app чи мобільний веб: у чому різниця для фільтрації

Мобільний веб — це людина, яка відкрила ваш лендинг у звичайному браузері телефона. In-app — людина, яка натиснула на рекламу всередині гри чи утиліти, і сторінка відкрилася у вбудованому браузері застосунку. Для фільтра це два різні профілі:

Ознака Мобільний браузер Вбудований браузер (WebView)
Реферер Зазвичай є Часто порожній
Ознаки браузера Стандартні Нестандартні, іноді схожі на автоматизацію
Мережа Мобільний оператор або Wi-Fi Те саме
Повтори з одного IP Помірні Часті: за CGNAT оператора багато абонентів

Звідси правило: налаштування, розраховані на десктопний трафік чи мобільний браузер, не можна переносити на in-app без перевірки. Те, що для сайту виглядає підозріло, для застосунку — нормальна поведінка живого користувача.

Що з цього видно в ArtisanClo

ArtisanClo фільтрує й рахує кліки за рекламним посиланням — те, що відбувається до магазину застосунків чи сайту офера. Встановлення й події всередині застосунку фіксує система атрибуції рекламодавця, але якість самого кліку видно ще до неї.

  • Вбудовані браузери та WebView розпізнаються. Ознака автоматизації в них не відсікає візит одразу, а враховується в оцінці довіри разом із мережею, часом і реферером: у таких браузерах вона часто буває хибною. Для кампаній, де майже весь трафік відкривається всередині застосунків, обирайте суворість «Баланс» і не вмикайте блокування візитів без реферера.
  • Мережеві перевірки. Блокування ASN дата-центрів і візитів без провайдера відсікає емулятори та серверні кліки, які не прикидаються мобільним оператором.
  • Ліміт кліків з одного IP на добу — з тарифу Professional — проти флуду з однієї адреси. На мобільних адресах не робіть його надто жорстким: за одним IP оператора буває багато абонентів.
  • Звіт за майданчиками. Передайте ID застосунку або майданчика в мітку, наприклад sub1, і відкрийте «Гроші за зрізами» за цією міткою: кліки, конверсії, дохід, витрати й ROI по кожному застосунку.
  • Причина кожного рішення в журналі кліків: «Ризикована мережа», «Перевищено ліміт кліків з IP», «Програма, а не браузер», «Явний headless-браузер» і десятки інших.
  • Диплінк у Google Play. Якщо офер — застосунок, в адресі офера можна вказати market://details?id=пакет у режимі «Редирект».
  • Дублі. У потоках із трекером повторна заявка того самого відвідувача з іншого кліку в межах вікна унікальності потрапляє в «Сміття» з позначкою «дубль».

Порада. Якщо ви підозрюєте, що фільтр ріже живих користувачів застосунків, під час підключення PHP-файлом увімкніть на кілька годин тіньовий режим: усі підуть на офер, а журнал покаже, кого фільтр відсік би. Якщо серед «відсічених» є конверсії, правило надто суворе.

Що робити з підозрілим майданчиком

  1. Зберіть докази. Звіт за майданчиком: кліки, частка відсіяних і причини, час до конверсії, підтвердження від партнерки.
  2. Виключіть майданчик у кабінеті мережі. Лише там це зупиняє витрати.
  3. Повідомте менеджера мережі. У більшості мереж є процедура розбору фроду та повернення грошей за невалідний трафік, але вона працює тільки з фактами.
  4. Не робіть висновків за один день. Відкладені конверсії в застосунках — норма, особливо для підписок і покупок усередині гри.
  5. Стежте за повторенням. Шахрайські майданчики часто повертаються під новим ідентифікатором. Якщо новий майданчик показує той самий профіль, це не збіг.

Типові помилки

  • Оптимізація за встановленнями без виручки. Ферми та ін’єкції дають встановлення. Гроші дають тільки користувачі, які залишаються.
  • Жорстке блокування мобільних IP. Мобільні оператори випускають тисячі абонентів через спільні адреси; блок за одним IP відріже випадкових людей.
  • Суворий фільтр без огляду на WebView. Вбудовані браузери виглядають незвично, і правило, розраховане на десктоп, зріже живий мобільний трафік.
  • Немає ID майданчика в посиланні. Без нього фрод неможливо локалізувати — лишається тільки вимкнути всю кампанію.
  • Віра в частку проходу як оцінку. Високий прохід у трафіку з перевіреним click id — це нормально. Тривожно, коли до офера майже ніхто не доходить.

Коротко

In-app трафік — велике й робоче джерело, але мобільний фрод у ньому влаштований інакше, ніж у вебі: click spamming, click injection, емулятори, ферми пристроїв і підробка SDK. Розпізнають його за поєднанням мережі, часу, пристрою, повторів і якості після конверсії. Передавайте ID майданчика в мітку, фільтруйте серверний і автоматичний трафік, рахуйте гроші по кожному застосунку й вимикайте підозрілі майданчики в самій мережі. Каталог джерел, з якими працює ArtisanClo, — на сторінці джерел трафіку.

Часті запитання

01

Що таке in-app трафік простими словами?

Це покази й переходи за рекламою, які відбуваються всередині мобільних застосунків: ігор, утиліт, месенджерів, читалок. Рекламодавець купує їх через рекламні мережі та біржі, що продають місце в застосунках. Користувач натискає на оголошення й потрапляє в магазин застосунків або на сайт.

02

Чим click spamming відрізняється від click injection?

Click spamming — масове надсилання фіктивних кліків у розрахунку на те, що частина користувачів згодом сама встановить застосунок, і встановлення припишуть шахраєві. Click injection — точковий клік, надісланий саме тоді, коли встановлення вже триває на пристрої. Перший видно за довгим і рівним розподілом часу до встановлення, другий — за аномально коротким.

03

Що таке CTIT?

CTIT, click to install time — час від кліку по оголошенню до першого запуску встановленого застосунку. У живих користувачів він розподілений за зрозумілою кривою: пік у перші хвилини й довгий хвіст. Надто короткі або надто рівномірно розмазані значення — типові сліди фроду.

04

Чи можна повністю захиститися від мобільного фроду?

Ні, але його можна зробити невигідним. Поєднання перевірки мережі, ознак пристрою, аналізу часу й поведінки після встановлення відсікає основну масу схем, а звіт за майданчиками дає змогу швидко вимикати джерела, де фрод зосереджений.

05

Чому в in-app багато кліків, але мало конверсій?

Частина кліків випадкова: міжсторінкову рекламу закривають незграбним дотиком, банер стоїть поруч із кнопкою гри. Інша частина — фрод, що генерує кліки без людей. Тому в in-app особливо важливо рахувати конверсії й дохід окремо по кожному застосунку-майданчику, а не по кампанії загалом.

Читайте також

9 хв читання

Джерела трафіку для арбітражу: огляд видів трафіку і майданчиків

Джерела трафіку для арбітражу — це майданчики, де арбітражник купує або отримує відвідувачів: соцмережі, пошукова реклама, push і pop, нативні мережі, застосунки, Telegram, SEO та email. Розбираємо, чим вони відрізняються за оплатою, якістю, ботами й вимогами до реклами.

10 хв читання

Нативна реклама в арбітражі: фільтрація, майданчики та трекінг у Taboola, Outbrain і MGID

Нативна реклама дає обсяг і дешевий клік, але платите ви не мережі, а сотням сайтів-майданчиків, і якість у них різна. Розбираємо, як у нативці знаходити сміттєві майданчики, відсікати ботів і рахувати гроші за кожним віджетом.

10 хв читання

Push і pop трафік в арбітражі: як відсікти ботів і зберегти бюджет

Пуш-трафік і popunder дешеві й об’ємні, але саме в них найбільше ботів, повторних показів і сміттєвих майданчиків. Розбираємо, як фільтрувати такий трафік і де він насправді втрачає гроші.

Перевірте свій трафік на ділі

Підключіть ArtisanClo до свого сайту — і побачите, хто насправді приходить із реклами та чому кожен клік отримав саме таке рішення.