У вебі фрод найчастіше — це бот, який прикидається браузером. У застосунках усе складніше: шахрай керує не сторінкою, а цілим пристроєм, може підробити сигнали рекламного SDK, а гроші отримує за встановлення й дії, які приписали йому. Загальні принципи, за якими такі схеми ловлять, описано в статті що таке антифрод-система. Водночас in-app трафік — легальний і великий ринок: реклама в іграх і утилітах годує розробників, а рекламодавцям дає точний таргетинг за пристроями. Завдання не в тому, щоб від нього відмовитися, а в тому, щоб навчитися відокремлювати живих користувачів від схем.
Що таке in-app трафік
In-app трафік — це рекламні покази й кліки всередині мобільних застосунків. Основні формати:
| Формат | Як виглядає | Особливість трафіку |
|---|---|---|
| Банер | Смужка внизу або вгорі екрана | Багато випадкових дотиків |
| Міжсторінковий (interstitial) | Повноекранна реклама між екранами | Високий CTR, частина кліків — промах повз хрестик |
| Відео з винагородою (rewarded) | Ролик за бонус у грі | Мотивований перегляд, слабкий намір |
| Нативний блок | Оголошення у стрічці застосунку | Найближче до звичайної поведінки |
Купують такий трафік через рекламні мережі й біржі, що агрегують тисячі застосунків. Для арбітражника джерело виглядає так само, як нативна чи push-мережа: кабінет, ставка, гео, макроси з ідентифікатором застосунку або майданчика. Різниця в тому, куди веде клік. Якщо офер — застосунок, клік веде в магазин, а встановлення фіксує система мобільної атрибуції через SDK усередині застосунку. Якщо офер — сайт, клік відкриває сторінку у вбудованому браузері або WebView.
Чому фроду в застосунках більше, ніж у вебі
Причини — в улаштуванні ринку:
- Платять за результат, а не за показ. Модель CPI — оплата за встановлення — створює прямий стимул приписати собі чуже встановлення.
- Атрибуція за останнім кліком. Встановлення зазвичай зараховують джерелу останнього кліку перед ним. Хто встиг надіслати клік останнім, той і отримав гроші.
- Ланцюжок посередників. Між рекламодавцем і застосунком стоять мережі, біржі й субмережі. Кожен шар додає непрозорості.
- Пристрій — повноцінний комп’ютер. Шахрай може тримати сотні справжніх телефонів або тисячі віртуальних і керувати ними програмно.
Основні схеми мобільного фроду
Click spamming
Click spamming, або кліковий флуд, — масове надсилання фіктивних кліків від імені безлічі пристроїв. Шахрайський застосунок у фоні «клікає» по рекламі, хоча користувач її не бачив. Розрахунок простий: частина цих людей колись сама встановить популярний застосунок, і встановлення припишуть останньому «кліку» шахрая.
Ознаки:
- величезна кількість кліків за мізерної конверсії у встановлення;
- час від кліку до встановлення рівномірно розмазаний на години й дні, без характерного піку в перші хвилини;
- висока частка користувачів, які за поведінкою схожі на «органіку», серед атрибутованих.
Click injection
Click injection — точніша схема, характерна для Android. Шкідливий застосунок на пристрої дізнається, що почалося встановлення іншого застосунку, і саме в цей момент надсилає клік. Цей клік виявляється останнім перед першим запуском і забирає атрибуцію.
Ознака — аномально короткий час між кліком і встановленням: секунди, за які людина фізично не встигла б перейти в магазин, завантажити й відкрити застосунок. Ще одна прикмета — клік, що надійшов уже після початку завантаження, якщо система атрибуції вміє звіряти ці позначки.
Емулятори
Емулятор — програма, яка імітує телефон на звичайному комп’ютері чи сервері. На ньому можна запускати застосунки, клікати по рекламі й «встановлювати» офери без жодної живої людини.
Ознаки:
- мережа дата-центру чи хостингу замість мобільного оператора або домашнього провайдера;
- невідповідності в характеристиках пристрою: модель, екран, датчики, версія системи не складаються в реальний телефон;
- одноманітність: сотні «різних» пристроїв з однаковими параметрами.
Ферми пристроїв
Ферма пристроїв — стійки зі справжніми телефонами, якими керують програмно або руками низькооплачуваних працівників. Пристрої реальні, тож перевірки «емулятор чи ні» їх не ловлять.
Ознаки:
- багато встановлень з невеликого набору IP-адрес або однієї підмережі;
- однакова поведінка після встановлення: відкрили, зробили мінімальну дію, більше не поверталися;
- неправдоподібно рівна активність за годинами, без добового ритму живих людей;
- скидання рекламного ідентифікатора пристрою, щоб один телефон виглядав як багато нових.
SDK spoofing і підробка встановлень
Найтехнологічніша схема: шахрай вивчає, які повідомлення SDK атрибуції надсилає на сервер під час встановлення й подій, і генерує їх сам, узагалі без пристрою. З цим борються на боці систем атрибуції — підписом повідомлень і перевіркою їхньої цілісності. Для арбітражника ознака — події, які нічим іншим не підтверджуються: ні виручкою, ні утриманням.
Як розпізнати фрод в in-app трафіку
Жодна ознака сама по собі не доводить фроду. Працює лише поєднання сигналів:
- Мережа. Мобільний оператор або домашній провайдер — нормально; дата-центр — майже завжди автоматика. Докладно про те, як визначають такі адреси, — у статті про VPN, проксі та IP дата-центрів.
- Час. Розподіл часу від кліку до встановлення або до заявки. Надто коротко — ін’єкція, надто рівно й довго — флуд.
- Пристрій. Узгодженість моделі, системи, екрана й браузера. Ознаки автоматизації описано в статті про headless-браузери та відбиток.
- Повтори. Кількість кліків з однієї адреси та пристрою за добу.
- Якість після конверсії. Утримання, повторні дії, виручка. Ферма дає встановлення, але не дає покупок.
- Концентрація. Якщо майже весь підозрілий трафік іде з кількох застосунків-майданчиків, проблема в них, а не в мережі загалом.
Загальний розбір ознак автоматики — у статті бот-трафік: ознаки і як його розпізнати, а схеми, які б’ють по рекламному бюджету, — у матеріалі про скликування та клік-фрод. Які заходи справді працюють — у статті як працює захист від скликування.
Порада. Порівнюйте підозріле джерело з контрольним. Якщо в одного майданчика час до конверсії, частка повторних кліків і утримання різко відрізняються від решти за тих самих гео та креативу, це привід розбиратися, а не збіг.
Трекінг in-app кампаній
В in-app важливо з першого дня будувати трекінг так, щоб результат можна було розкласти за майданчиками.
Що передавати в посиланні. Рекламні мережі підставляють у посилання макроси: ідентифікатор застосунку або майданчика, ID кампанії та креативу, тип пристрою, ціну кліку, click id мережі. Назви макросів у кожної мережі свої — звіряйте їх із довідкою. Принципи розмітки описано в статті UTM-мітки та макроси рекламних майданчиків.
Як пов’язати клік із результатом. Ваш номер кліку має дійти до того, хто фіксує конверсію, — партнерської мережі, системи атрибуції чи вашого сайту — і повернутися назад у постбеку. Докладніше — у статтях click ID і sub ID та про постбек в арбітражі.
Що дивитися у звіті. Не лише встановлення чи ліди, а весь ланцюжок: кліки → дійшли до офера → конверсії → підтверджені конверсії → дохід. Фрод часто проявляється на останньому кроці: встановлення є, а підтверджень і виручки немає. Як читати статуси, розказано в статті про статуси конверсій.
In-app чи мобільний веб: у чому різниця для фільтрації
Мобільний веб — це людина, яка відкрила ваш лендинг у звичайному браузері телефона. In-app — людина, яка натиснула на рекламу всередині гри чи утиліти, і сторінка відкрилася у вбудованому браузері застосунку. Для фільтра це два різні профілі:
| Ознака | Мобільний браузер | Вбудований браузер (WebView) |
|---|---|---|
| Реферер | Зазвичай є | Часто порожній |
| Ознаки браузера | Стандартні | Нестандартні, іноді схожі на автоматизацію |
| Мережа | Мобільний оператор або Wi-Fi | Те саме |
| Повтори з одного IP | Помірні | Часті: за CGNAT оператора багато абонентів |
Звідси правило: налаштування, розраховані на десктопний трафік чи мобільний браузер, не можна переносити на in-app без перевірки. Те, що для сайту виглядає підозріло, для застосунку — нормальна поведінка живого користувача.
Що з цього видно в ArtisanClo
ArtisanClo фільтрує й рахує кліки за рекламним посиланням — те, що відбувається до магазину застосунків чи сайту офера. Встановлення й події всередині застосунку фіксує система атрибуції рекламодавця, але якість самого кліку видно ще до неї.
- Вбудовані браузери та WebView розпізнаються. Ознака автоматизації в них не відсікає візит одразу, а враховується в оцінці довіри разом із мережею, часом і реферером: у таких браузерах вона часто буває хибною. Для кампаній, де майже весь трафік відкривається всередині застосунків, обирайте суворість «Баланс» і не вмикайте блокування візитів без реферера.
- Мережеві перевірки. Блокування ASN дата-центрів і візитів без провайдера відсікає емулятори та серверні кліки, які не прикидаються мобільним оператором.
- Ліміт кліків з одного IP на добу — з тарифу Professional — проти флуду з однієї адреси. На мобільних адресах не робіть його надто жорстким: за одним IP оператора буває багато абонентів.
- Звіт за майданчиками. Передайте ID застосунку або майданчика в мітку, наприклад
sub1, і відкрийте «Гроші за зрізами» за цією міткою: кліки, конверсії, дохід, витрати й ROI по кожному застосунку. - Причина кожного рішення в журналі кліків: «Ризикована мережа», «Перевищено ліміт кліків з IP», «Програма, а не браузер», «Явний headless-браузер» і десятки інших.
- Диплінк у Google Play. Якщо офер — застосунок, в адресі офера можна вказати
market://details?id=пакету режимі «Редирект». - Дублі. У потоках із трекером повторна заявка того самого відвідувача з іншого кліку в межах вікна унікальності потрапляє в «Сміття» з позначкою «дубль».
Порада. Якщо ви підозрюєте, що фільтр ріже живих користувачів застосунків, під час підключення PHP-файлом увімкніть на кілька годин тіньовий режим: усі підуть на офер, а журнал покаже, кого фільтр відсік би. Якщо серед «відсічених» є конверсії, правило надто суворе.
Що робити з підозрілим майданчиком
- Зберіть докази. Звіт за майданчиком: кліки, частка відсіяних і причини, час до конверсії, підтвердження від партнерки.
- Виключіть майданчик у кабінеті мережі. Лише там це зупиняє витрати.
- Повідомте менеджера мережі. У більшості мереж є процедура розбору фроду та повернення грошей за невалідний трафік, але вона працює тільки з фактами.
- Не робіть висновків за один день. Відкладені конверсії в застосунках — норма, особливо для підписок і покупок усередині гри.
- Стежте за повторенням. Шахрайські майданчики часто повертаються під новим ідентифікатором. Якщо новий майданчик показує той самий профіль, це не збіг.
Типові помилки
- Оптимізація за встановленнями без виручки. Ферми та ін’єкції дають встановлення. Гроші дають тільки користувачі, які залишаються.
- Жорстке блокування мобільних IP. Мобільні оператори випускають тисячі абонентів через спільні адреси; блок за одним IP відріже випадкових людей.
- Суворий фільтр без огляду на WebView. Вбудовані браузери виглядають незвично, і правило, розраховане на десктоп, зріже живий мобільний трафік.
- Немає ID майданчика в посиланні. Без нього фрод неможливо локалізувати — лишається тільки вимкнути всю кампанію.
- Віра в частку проходу як оцінку. Високий прохід у трафіку з перевіреним click id — це нормально. Тривожно, коли до офера майже ніхто не доходить.
Коротко
In-app трафік — велике й робоче джерело, але мобільний фрод у ньому влаштований інакше, ніж у вебі: click spamming, click injection, емулятори, ферми пристроїв і підробка SDK. Розпізнають його за поєднанням мережі, часу, пристрою, повторів і якості після конверсії. Передавайте ID майданчика в мітку, фільтруйте серверний і автоматичний трафік, рахуйте гроші по кожному застосунку й вимикайте підозрілі майданчики в самій мережі. Каталог джерел, з якими працює ArtisanClo, — на сторінці джерел трафіку.



