Trên web, gian lận thường là bot giả làm trình duyệt. Trong ứng dụng thì phức tạp hơn: kẻ gian điều khiển không phải một trang mà cả thiết bị, có thể giả tín hiệu của SDK quảng cáo, và nhận tiền cho lượt cài đặt và hành động được ghi cho mình. Các nguyên tắc chung để bắt những thủ đoạn này được mô tả trong bài hệ thống chống gian lận là gì. Đồng thời traffic in-app là thị trường hợp pháp và lớn: quảng cáo trong game và tiện ích nuôi nhà phát triển, còn cho nhà quảng cáo khả năng nhắm mục tiêu chính xác theo thiết bị. Nhiệm vụ không phải từ bỏ nó, mà là học cách tách người dùng thật khỏi gian lận quảng cáo di động.
Traffic in-app là gì
Traffic in-app là lượt hiển thị và click quảng cáo bên trong ứng dụng di động. Các định dạng chính:
| Định dạng | Trông như thế nào | Đặc điểm traffic |
|---|---|---|
| Banner | Dải ở cuối hoặc đầu màn hình | Nhiều lần chạm vô tình |
| Xen kẽ (interstitial) | Quảng cáo toàn màn hình giữa các màn | CTR cao, một phần click là bấm trượt nút đóng |
| Video có thưởng (rewarded) | Video đổi lấy phần thưởng trong game | Xem có động cơ, ý định mua thấp |
| Khối native | Quảng cáo trong feed của ứng dụng | Gần với hành vi bình thường nhất |
Traffic này được mua qua mạng quảng cáo và sàn giao dịch gom hàng nghìn ứng dụng. Với người chạy traffic, nguồn trông giống mạng native hoặc push: bảng điều khiển, giá thầu, GEO, macro với ID ứng dụng hoặc vị trí. Khác biệt là click dẫn tới đâu. Nếu offer là ứng dụng, click dẫn tới kho ứng dụng, còn lượt cài được hệ thống phân bổ di động ghi nhận qua SDK trong ứng dụng. Nếu offer là website, click mở trang trong trình duyệt tích hợp hoặc WebView.
Vì sao trong ứng dụng gian lận nhiều hơn trên web
Lý do nằm ở cấu trúc thị trường:
- Trả theo kết quả, không theo hiển thị. Mô hình CPI — trả cho mỗi lượt cài — tạo động cơ trực tiếp để nhận vơ lượt cài của người khác.
- Phân bổ theo click cuối. Lượt cài thường được tính cho nguồn của click cuối cùng trước đó. Ai kịp gửi click sau cùng thì nhận tiền.
- Chuỗi trung gian. Giữa nhà quảng cáo và ứng dụng là các mạng, sàn và mạng con. Mỗi lớp thêm sự thiếu minh bạch.
- Thiết bị là một máy tính hoàn chỉnh. Kẻ gian có thể giữ hàng trăm điện thoại thật hoặc hàng nghìn máy ảo và điều khiển chúng bằng chương trình.
Các thủ đoạn gian lận di động chính
Click spamming
Click spamming, hay click flooding, là gửi hàng loạt click giả nhân danh rất nhiều thiết bị. Ứng dụng gian lận chạy ngầm và “click” vào quảng cáo dù người dùng không thấy nó. Tính toán đơn giản: một phần những người này lúc nào đó sẽ tự cài một ứng dụng phổ biến, và lượt cài được ghi cho “click” cuối của kẻ gian.
Dấu hiệu:
- số click khổng lồ với tỷ lệ chuyển đổi ra lượt cài rất nhỏ;
- thời gian từ click tới cài trải đều ra hàng giờ, hàng ngày, không có đỉnh đặc trưng trong vài phút đầu;
- tỷ lệ cao người dùng có hành vi “organic” trong số được phân bổ.
Click injection
Click injection là thủ đoạn chính xác hơn, đặc trưng cho Android. Ứng dụng độc hại trên thiết bị biết khi một ứng dụng khác bắt đầu được cài và đúng lúc đó gửi click. Click này thành click cuối trước lần mở đầu tiên và chiếm phân bổ.
Dấu hiệu là thời gian giữa click và lượt cài ngắn bất thường: vài giây, trong khi con người không thể kịp vào kho ứng dụng, tải về và mở. Một dấu hiệu khác là click đến sau khi quá trình tải đã bắt đầu, nếu hệ thống phân bổ có thể đối chiếu các mốc này.
Trình giả lập
Trình giả lập (emulator) là chương trình mô phỏng điện thoại trên máy tính thường hoặc server. Trên đó có thể chạy ứng dụng, click quảng cáo và “cài” offer mà không cần một người thật nào.
Dấu hiệu:
- mạng data center hoặc hosting thay vì nhà mạng di động hay nhà cung cấp internet gia đình;
- đặc điểm thiết bị không khớp: model, màn hình, cảm biến, phiên bản hệ điều hành không ghép thành một chiếc điện thoại thật;
- sự đơn điệu: hàng trăm thiết bị “khác nhau” với tham số giống hệt.
Farm thiết bị
Farm thiết bị (device farm) là các giá đặt điện thoại thật, được điều khiển bằng chương trình hoặc bởi nhân công giá rẻ. Thiết bị là thật, nên kiểm tra “có phải giả lập không” không bắt được.
Dấu hiệu:
- nhiều lượt cài từ một nhóm nhỏ địa chỉ IP hoặc cùng một subnet;
- hành vi sau khi cài giống nhau: mở, làm hành động tối thiểu, không bao giờ quay lại;
- hoạt động đều đặn bất thường theo giờ, không có nhịp ngày đêm của người thật;
- đặt lại mã quảng cáo của thiết bị để một điện thoại trông như nhiều thiết bị mới.
SDK spoofing và giả lượt cài
Thủ đoạn công nghệ cao nhất: kẻ gian nghiên cứu xem SDK phân bổ gửi những tin nhắn nào về server khi cài và khi có sự kiện, rồi tự tạo ra chúng, không cần thiết bị. Việc chống lại diễn ra ở phía hệ thống phân bổ — bằng chữ ký tin nhắn và kiểm tra tính toàn vẹn. Với người chạy traffic, dấu hiệu là sự kiện không được xác nhận bởi bất cứ điều gì khác: không doanh thu, không giữ chân người dùng.
Cách nhận diện gian lận trong traffic in-app
Không dấu hiệu nào tự nó chứng minh gian lận. Chỉ sự kết hợp tín hiệu mới có tác dụng:
- Mạng. Nhà mạng di động hoặc nhà cung cấp gia đình — bình thường; data center — gần như luôn là tự động hóa. Chi tiết cách xác định các địa chỉ này — trong bài về VPN, proxy và IP data center.
- Thời gian. Phân bố thời gian từ click tới cài hoặc tới đơn. Quá ngắn — injection, quá đều và dài — flooding.
- Thiết bị. Sự nhất quán giữa model, hệ điều hành, màn hình và trình duyệt. Dấu hiệu tự động hóa được mô tả trong bài về headless browser và fingerprint.
- Lặp lại. Số click từ một địa chỉ và thiết bị trong một ngày.
- Chất lượng sau chuyển đổi. Giữ chân, hành động lặp lại, doanh thu. Farm cho lượt cài nhưng không cho đơn mua.
- Mức độ tập trung. Nếu gần như toàn bộ traffic đáng ngờ đến từ vài ứng dụng, vấn đề nằm ở chúng chứ không phải cả mạng.
Phân tích chung về dấu hiệu tự động hóa — trong bài traffic bot: dấu hiệu và cách nhận biết, còn các thủ đoạn đánh vào ngân sách quảng cáo — trong bài về click fraud.
Mẹo. So sánh nguồn đáng ngờ với một nguồn đối chứng. Nếu ở một vị trí, thời gian tới chuyển đổi, tỷ lệ click lặp lại và mức giữ chân khác hẳn những vị trí khác với cùng GEO và creative, đó là lý do để điều tra, không phải trùng hợp.
Tracking chiến dịch in-app
Với in-app, cần xây tracking từ ngày đầu sao cho có thể tách kết quả theo từng vị trí.
Truyền gì trong link. Mạng quảng cáo thay macro vào link: ID ứng dụng hoặc vị trí, ID chiến dịch và creative, loại thiết bị, giá click, click ID của mạng. Tên macro mỗi mạng một khác — hãy đối chiếu trong tài liệu hướng dẫn. Nguyên tắc gắn nhãn được mô tả trong bài tham số UTM và macro của nền tảng quảng cáo.
Nối click với kết quả thế nào. Mã click của bạn phải đến được nơi ghi nhận chuyển đổi — mạng affiliate, hệ thống phân bổ hoặc website của bạn — và quay về trong postback. Chi tiết — trong các bài click ID và sub ID và postback trong affiliate marketing.
Xem gì trong báo cáo. Không chỉ lượt cài hay lead mà cả chuỗi: click → đến được offer → chuyển đổi → chuyển đổi được xác nhận → doanh thu. Gian lận thường lộ ở bước cuối: có lượt cài nhưng không có xác nhận và doanh thu. Cách đọc trạng thái được trình bày trong bài về trạng thái chuyển đổi.
In-app hay mobile web: khác biệt khi lọc
Mobile web là người mở landing của bạn trong trình duyệt thường trên điện thoại. In-app là người bấm quảng cáo trong game hay tiện ích, và trang mở ra trong trình duyệt tích hợp của ứng dụng. Với bộ lọc, đây là hai hồ sơ khác nhau:
| Dấu hiệu | Trình duyệt di động | Trình duyệt tích hợp (WebView) |
|---|---|---|
| Referrer | Thường có | Thường trống |
| Dấu hiệu trình duyệt | Tiêu chuẩn | Không tiêu chuẩn, đôi khi giống tự động hóa |
| Mạng | Nhà mạng di động hoặc Wi-Fi | Như nhau |
| Lặp lại từ một IP | Vừa phải | Thường xuyên: sau CGNAT của nhà mạng có nhiều thuê bao |
Từ đó có quy tắc: cài đặt tính cho traffic desktop hoặc trình duyệt di động không thể chuyển sang in-app mà không kiểm tra. Điều trông đáng ngờ với website lại là hành vi bình thường của người dùng thật trong ứng dụng.
ArtisanClo cho thấy điều gì
ArtisanClo lọc và đếm click vào link quảng cáo — những gì xảy ra trước kho ứng dụng hay website của offer. Lượt cài và sự kiện trong ứng dụng do hệ thống phân bổ của nhà quảng cáo ghi nhận, nhưng chất lượng của chính click đã thấy được từ trước đó.
- Trình duyệt tích hợp và WebView được nhận diện. Dấu hiệu tự động hóa ở chúng không loại lượt truy cập ngay mà được tính vào đánh giá độ tin cậy cùng mạng, thời gian và referrer: trong các trình duyệt này nó thường là báo nhầm. Với chiến dịch mà gần như toàn bộ traffic mở trong ứng dụng, hãy chọn mức kiểm tra “Cân bằng” và đừng bật chặn lượt truy cập không có referrer.
- Kiểm tra mạng. Chặn ASN datacenter và chặn nhà cung cấp không xác định loại trình giả lập và click từ server không giả làm nhà mạng di động.
- Giới hạn click trên mỗi địa chỉ trong ngày (từ gói Professional) — chống flooding từ một địa chỉ. Với địa chỉ di động, đừng đặt quá chặt: sau một IP của nhà mạng có thể có nhiều thuê bao.
- Báo cáo theo vị trí. Truyền ID ứng dụng hoặc vị trí vào nhãn, ví dụ
sub1, và mở “Doanh thu theo lát cắt” theo nhãn đó: click, chuyển đổi, doanh thu, chi phí và ROI cho từng ứng dụng. - Lý do của mỗi quyết định trong nhật ký click: “Mạng rủi ro cao”, “Quá nhiều click từ một IP”, “Chương trình, không phải trình duyệt”, “Phát hiện trình duyệt headless” và hàng chục lý do khác.
- Deep link tới Google Play. Nếu offer là ứng dụng, địa chỉ offer có thể là
market://details?id=gói_ứng_dụngở chế độ “Chuyển hướng”. - Trùng lặp. Trong các luồng có tracker, đơn lặp lại của cùng một khách từ click khác trong khoảng thời gian tính duy nhất sẽ vào “Rác” với ghi chú trùng lặp.
Mẹo. Nếu nghi bộ lọc đang cắt người dùng thật của ứng dụng, khi kết nối bằng file PHP hãy bật chế độ shadow vài giờ: mọi người đều đi tới offer, còn nhật ký cho thấy bộ lọc lẽ ra đã loại ai. Nếu trong số “bị loại” có chuyển đổi, quy tắc quá chặt.
Làm gì với vị trí đáng ngờ
- Thu thập bằng chứng. Báo cáo theo vị trí: click, tỷ lệ bị loại và lý do, thời gian tới chuyển đổi, xác nhận từ mạng affiliate.
- Loại vị trí trong bảng điều khiển của mạng. Chỉ ở đó mới dừng được chi tiêu.
- Báo cho quản lý mạng. Phần lớn mạng có quy trình xử lý gian lận và hoàn tiền cho traffic không hợp lệ, nhưng chỉ làm việc với dữ kiện.
- Đừng kết luận theo một ngày. Chuyển đổi trễ trong ứng dụng là chuyện bình thường, nhất là với thuê bao và mua hàng trong game.
- Theo dõi sự lặp lại. Vị trí gian lận thường quay lại dưới ID mới. Nếu vị trí mới có cùng hồ sơ, đó không phải trùng hợp.
Lỗi thường gặp
- Tối ưu theo lượt cài mà không có doanh thu. Farm và injection cho lượt cài. Tiền chỉ đến từ người dùng ở lại.
- Chặn cứng IP di động. Nhà mạng di động đưa hàng nghìn thuê bao ra qua địa chỉ chung; chặn theo một IP sẽ cắt người ngẫu nhiên.
- Bộ lọc gắt mà không tính đến WebView. Trình duyệt tích hợp trông khác thường, và quy tắc tính cho desktop sẽ cắt traffic di động thật.
- Không có ID vị trí trong link. Không có nó thì không khoanh vùng được gian lận — chỉ còn cách tắt cả chiến dịch.
- Tin vào tỷ lệ qua như một thước đo. Tỷ lệ qua cao ở traffic có click ID đã xác minh là bình thường. Đáng lo là khi gần như không ai tới được offer.
Tóm tắt
Traffic in-app là nguồn lớn và hiệu quả, nhưng gian lận quảng cáo di động ở đây vận hành khác web: click spamming, click injection, trình giả lập, farm thiết bị và giả SDK. Nó được nhận ra qua sự kết hợp của mạng, thời gian, thiết bị, lặp lại và chất lượng sau chuyển đổi. Hãy truyền ID vị trí vào nhãn, lọc traffic server và tự động, tính tiền theo từng ứng dụng và tắt vị trí đáng ngờ ngay trong mạng. Danh mục nguồn mà ArtisanClo làm việc cùng có ở trang nguồn traffic.



