Traffic in-app và gian lận di động: nhận diện click spamming, click injection và farm thiết bị

Traffic in-app là quảng cáo bên trong ứng dụng di động: banner, video, khối native và quảng cáo xen kẽ. Khối lượng lớn và nhắm mục tiêu tốt, nhưng gian lận di động ở đây tinh vi hơn trên web. Bài này phân tích các thủ đoạn chính và dấu hiệu nhận ra chúng trong dữ liệu.

Nền tảng quảng cáo13 phút đọc
Traffic in-app và gian lận di động: nhận diện click spamming, click injection và farm thiết bị
Mục lục
  1. Traffic in-app là gì
  2. Vì sao trong ứng dụng gian lận nhiều hơn trên web
  3. Các thủ đoạn gian lận di động chính
  4. Cách nhận diện gian lận trong traffic in-app
  5. Tracking chiến dịch in-app
  6. In-app hay mobile web: khác biệt khi lọc
  7. ArtisanClo cho thấy điều gì
  8. Làm gì với vị trí đáng ngờ
  9. Lỗi thường gặp
  10. Tóm tắt

Trên web, gian lận thường là bot giả làm trình duyệt. Trong ứng dụng thì phức tạp hơn: kẻ gian điều khiển không phải một trang mà cả thiết bị, có thể giả tín hiệu của SDK quảng cáo, và nhận tiền cho lượt cài đặt và hành động được ghi cho mình. Các nguyên tắc chung để bắt những thủ đoạn này được mô tả trong bài hệ thống chống gian lận là gì. Đồng thời traffic in-app là thị trường hợp pháp và lớn: quảng cáo trong game và tiện ích nuôi nhà phát triển, còn cho nhà quảng cáo khả năng nhắm mục tiêu chính xác theo thiết bị. Nhiệm vụ không phải từ bỏ nó, mà là học cách tách người dùng thật khỏi gian lận quảng cáo di động.

Traffic in-app là gì

Traffic in-app là lượt hiển thị và click quảng cáo bên trong ứng dụng di động. Các định dạng chính:

Định dạng Trông như thế nào Đặc điểm traffic
Banner Dải ở cuối hoặc đầu màn hình Nhiều lần chạm vô tình
Xen kẽ (interstitial) Quảng cáo toàn màn hình giữa các màn CTR cao, một phần click là bấm trượt nút đóng
Video có thưởng (rewarded) Video đổi lấy phần thưởng trong game Xem có động cơ, ý định mua thấp
Khối native Quảng cáo trong feed của ứng dụng Gần với hành vi bình thường nhất

Traffic này được mua qua mạng quảng cáo và sàn giao dịch gom hàng nghìn ứng dụng. Với người chạy traffic, nguồn trông giống mạng native hoặc push: bảng điều khiển, giá thầu, GEO, macro với ID ứng dụng hoặc vị trí. Khác biệt là click dẫn tới đâu. Nếu offer là ứng dụng, click dẫn tới kho ứng dụng, còn lượt cài được hệ thống phân bổ di động ghi nhận qua SDK trong ứng dụng. Nếu offer là website, click mở trang trong trình duyệt tích hợp hoặc WebView.

Vì sao trong ứng dụng gian lận nhiều hơn trên web

Lý do nằm ở cấu trúc thị trường:

  • Trả theo kết quả, không theo hiển thị. Mô hình CPI — trả cho mỗi lượt cài — tạo động cơ trực tiếp để nhận vơ lượt cài của người khác.
  • Phân bổ theo click cuối. Lượt cài thường được tính cho nguồn của click cuối cùng trước đó. Ai kịp gửi click sau cùng thì nhận tiền.
  • Chuỗi trung gian. Giữa nhà quảng cáo và ứng dụng là các mạng, sàn và mạng con. Mỗi lớp thêm sự thiếu minh bạch.
  • Thiết bị là một máy tính hoàn chỉnh. Kẻ gian có thể giữ hàng trăm điện thoại thật hoặc hàng nghìn máy ảo và điều khiển chúng bằng chương trình.

Các thủ đoạn gian lận di động chính

Click spamming

Click spamming, hay click flooding, là gửi hàng loạt click giả nhân danh rất nhiều thiết bị. Ứng dụng gian lận chạy ngầm và “click” vào quảng cáo dù người dùng không thấy nó. Tính toán đơn giản: một phần những người này lúc nào đó sẽ tự cài một ứng dụng phổ biến, và lượt cài được ghi cho “click” cuối của kẻ gian.

Dấu hiệu:

  • số click khổng lồ với tỷ lệ chuyển đổi ra lượt cài rất nhỏ;
  • thời gian từ click tới cài trải đều ra hàng giờ, hàng ngày, không có đỉnh đặc trưng trong vài phút đầu;
  • tỷ lệ cao người dùng có hành vi “organic” trong số được phân bổ.

Click injection

Click injection là thủ đoạn chính xác hơn, đặc trưng cho Android. Ứng dụng độc hại trên thiết bị biết khi một ứng dụng khác bắt đầu được cài và đúng lúc đó gửi click. Click này thành click cuối trước lần mở đầu tiên và chiếm phân bổ.

Dấu hiệu là thời gian giữa click và lượt cài ngắn bất thường: vài giây, trong khi con người không thể kịp vào kho ứng dụng, tải về và mở. Một dấu hiệu khác là click đến sau khi quá trình tải đã bắt đầu, nếu hệ thống phân bổ có thể đối chiếu các mốc này.

Trình giả lập

Trình giả lập (emulator) là chương trình mô phỏng điện thoại trên máy tính thường hoặc server. Trên đó có thể chạy ứng dụng, click quảng cáo và “cài” offer mà không cần một người thật nào.

Dấu hiệu:

  • mạng data center hoặc hosting thay vì nhà mạng di động hay nhà cung cấp internet gia đình;
  • đặc điểm thiết bị không khớp: model, màn hình, cảm biến, phiên bản hệ điều hành không ghép thành một chiếc điện thoại thật;
  • sự đơn điệu: hàng trăm thiết bị “khác nhau” với tham số giống hệt.

Farm thiết bị

Farm thiết bị (device farm) là các giá đặt điện thoại thật, được điều khiển bằng chương trình hoặc bởi nhân công giá rẻ. Thiết bị là thật, nên kiểm tra “có phải giả lập không” không bắt được.

Dấu hiệu:

  • nhiều lượt cài từ một nhóm nhỏ địa chỉ IP hoặc cùng một subnet;
  • hành vi sau khi cài giống nhau: mở, làm hành động tối thiểu, không bao giờ quay lại;
  • hoạt động đều đặn bất thường theo giờ, không có nhịp ngày đêm của người thật;
  • đặt lại mã quảng cáo của thiết bị để một điện thoại trông như nhiều thiết bị mới.

SDK spoofing và giả lượt cài

Thủ đoạn công nghệ cao nhất: kẻ gian nghiên cứu xem SDK phân bổ gửi những tin nhắn nào về server khi cài và khi có sự kiện, rồi tự tạo ra chúng, không cần thiết bị. Việc chống lại diễn ra ở phía hệ thống phân bổ — bằng chữ ký tin nhắn và kiểm tra tính toàn vẹn. Với người chạy traffic, dấu hiệu là sự kiện không được xác nhận bởi bất cứ điều gì khác: không doanh thu, không giữ chân người dùng.

Cách nhận diện gian lận trong traffic in-app

Không dấu hiệu nào tự nó chứng minh gian lận. Chỉ sự kết hợp tín hiệu mới có tác dụng:

  1. Mạng. Nhà mạng di động hoặc nhà cung cấp gia đình — bình thường; data center — gần như luôn là tự động hóa. Chi tiết cách xác định các địa chỉ này — trong bài về VPN, proxy và IP data center.
  2. Thời gian. Phân bố thời gian từ click tới cài hoặc tới đơn. Quá ngắn — injection, quá đều và dài — flooding.
  3. Thiết bị. Sự nhất quán giữa model, hệ điều hành, màn hình và trình duyệt. Dấu hiệu tự động hóa được mô tả trong bài về headless browser và fingerprint.
  4. Lặp lại. Số click từ một địa chỉ và thiết bị trong một ngày.
  5. Chất lượng sau chuyển đổi. Giữ chân, hành động lặp lại, doanh thu. Farm cho lượt cài nhưng không cho đơn mua.
  6. Mức độ tập trung. Nếu gần như toàn bộ traffic đáng ngờ đến từ vài ứng dụng, vấn đề nằm ở chúng chứ không phải cả mạng.

Phân tích chung về dấu hiệu tự động hóa — trong bài traffic bot: dấu hiệu và cách nhận biết, còn các thủ đoạn đánh vào ngân sách quảng cáo — trong bài về click fraud.

Mẹo. So sánh nguồn đáng ngờ với một nguồn đối chứng. Nếu ở một vị trí, thời gian tới chuyển đổi, tỷ lệ click lặp lại và mức giữ chân khác hẳn những vị trí khác với cùng GEO và creative, đó là lý do để điều tra, không phải trùng hợp.

Tracking chiến dịch in-app

Với in-app, cần xây tracking từ ngày đầu sao cho có thể tách kết quả theo từng vị trí.

Truyền gì trong link. Mạng quảng cáo thay macro vào link: ID ứng dụng hoặc vị trí, ID chiến dịch và creative, loại thiết bị, giá click, click ID của mạng. Tên macro mỗi mạng một khác — hãy đối chiếu trong tài liệu hướng dẫn. Nguyên tắc gắn nhãn được mô tả trong bài tham số UTM và macro của nền tảng quảng cáo.

Nối click với kết quả thế nào. Mã click của bạn phải đến được nơi ghi nhận chuyển đổi — mạng affiliate, hệ thống phân bổ hoặc website của bạn — và quay về trong postback. Chi tiết — trong các bài click ID và sub ID và postback trong affiliate marketing.

Xem gì trong báo cáo. Không chỉ lượt cài hay lead mà cả chuỗi: click → đến được offer → chuyển đổi → chuyển đổi được xác nhận → doanh thu. Gian lận thường lộ ở bước cuối: có lượt cài nhưng không có xác nhận và doanh thu. Cách đọc trạng thái được trình bày trong bài về trạng thái chuyển đổi.

In-app hay mobile web: khác biệt khi lọc

Mobile web là người mở landing của bạn trong trình duyệt thường trên điện thoại. In-app là người bấm quảng cáo trong game hay tiện ích, và trang mở ra trong trình duyệt tích hợp của ứng dụng. Với bộ lọc, đây là hai hồ sơ khác nhau:

Dấu hiệu Trình duyệt di động Trình duyệt tích hợp (WebView)
Referrer Thường có Thường trống
Dấu hiệu trình duyệt Tiêu chuẩn Không tiêu chuẩn, đôi khi giống tự động hóa
Mạng Nhà mạng di động hoặc Wi-Fi Như nhau
Lặp lại từ một IP Vừa phải Thường xuyên: sau CGNAT của nhà mạng có nhiều thuê bao

Từ đó có quy tắc: cài đặt tính cho traffic desktop hoặc trình duyệt di động không thể chuyển sang in-app mà không kiểm tra. Điều trông đáng ngờ với website lại là hành vi bình thường của người dùng thật trong ứng dụng.

ArtisanClo cho thấy điều gì

ArtisanClo lọc và đếm click vào link quảng cáo — những gì xảy ra trước kho ứng dụng hay website của offer. Lượt cài và sự kiện trong ứng dụng do hệ thống phân bổ của nhà quảng cáo ghi nhận, nhưng chất lượng của chính click đã thấy được từ trước đó.

  • Trình duyệt tích hợp và WebView được nhận diện. Dấu hiệu tự động hóa ở chúng không loại lượt truy cập ngay mà được tính vào đánh giá độ tin cậy cùng mạng, thời gian và referrer: trong các trình duyệt này nó thường là báo nhầm. Với chiến dịch mà gần như toàn bộ traffic mở trong ứng dụng, hãy chọn mức kiểm tra “Cân bằng” và đừng bật chặn lượt truy cập không có referrer.
  • Kiểm tra mạng. Chặn ASN datacenter và chặn nhà cung cấp không xác định loại trình giả lập và click từ server không giả làm nhà mạng di động.
  • Giới hạn click trên mỗi địa chỉ trong ngày (từ gói Professional) — chống flooding từ một địa chỉ. Với địa chỉ di động, đừng đặt quá chặt: sau một IP của nhà mạng có thể có nhiều thuê bao.
  • Báo cáo theo vị trí. Truyền ID ứng dụng hoặc vị trí vào nhãn, ví dụ sub1, và mở “Doanh thu theo lát cắt” theo nhãn đó: click, chuyển đổi, doanh thu, chi phí và ROI cho từng ứng dụng.
  • Lý do của mỗi quyết định trong nhật ký click: “Mạng rủi ro cao”, “Quá nhiều click từ một IP”, “Chương trình, không phải trình duyệt”, “Phát hiện trình duyệt headless” và hàng chục lý do khác.
  • Deep link tới Google Play. Nếu offer là ứng dụng, địa chỉ offer có thể là market://details?id=gói_ứng_dụng ở chế độ “Chuyển hướng”.
  • Trùng lặp. Trong các luồng có tracker, đơn lặp lại của cùng một khách từ click khác trong khoảng thời gian tính duy nhất sẽ vào “Rác” với ghi chú trùng lặp.

Mẹo. Nếu nghi bộ lọc đang cắt người dùng thật của ứng dụng, khi kết nối bằng file PHP hãy bật chế độ shadow vài giờ: mọi người đều đi tới offer, còn nhật ký cho thấy bộ lọc lẽ ra đã loại ai. Nếu trong số “bị loại” có chuyển đổi, quy tắc quá chặt.

Làm gì với vị trí đáng ngờ

  1. Thu thập bằng chứng. Báo cáo theo vị trí: click, tỷ lệ bị loại và lý do, thời gian tới chuyển đổi, xác nhận từ mạng affiliate.
  2. Loại vị trí trong bảng điều khiển của mạng. Chỉ ở đó mới dừng được chi tiêu.
  3. Báo cho quản lý mạng. Phần lớn mạng có quy trình xử lý gian lận và hoàn tiền cho traffic không hợp lệ, nhưng chỉ làm việc với dữ kiện.
  4. Đừng kết luận theo một ngày. Chuyển đổi trễ trong ứng dụng là chuyện bình thường, nhất là với thuê bao và mua hàng trong game.
  5. Theo dõi sự lặp lại. Vị trí gian lận thường quay lại dưới ID mới. Nếu vị trí mới có cùng hồ sơ, đó không phải trùng hợp.

Lỗi thường gặp

  • Tối ưu theo lượt cài mà không có doanh thu. Farm và injection cho lượt cài. Tiền chỉ đến từ người dùng ở lại.
  • Chặn cứng IP di động. Nhà mạng di động đưa hàng nghìn thuê bao ra qua địa chỉ chung; chặn theo một IP sẽ cắt người ngẫu nhiên.
  • Bộ lọc gắt mà không tính đến WebView. Trình duyệt tích hợp trông khác thường, và quy tắc tính cho desktop sẽ cắt traffic di động thật.
  • Không có ID vị trí trong link. Không có nó thì không khoanh vùng được gian lận — chỉ còn cách tắt cả chiến dịch.
  • Tin vào tỷ lệ qua như một thước đo. Tỷ lệ qua cao ở traffic có click ID đã xác minh là bình thường. Đáng lo là khi gần như không ai tới được offer.

Tóm tắt

Traffic in-app là nguồn lớn và hiệu quả, nhưng gian lận quảng cáo di động ở đây vận hành khác web: click spamming, click injection, trình giả lập, farm thiết bị và giả SDK. Nó được nhận ra qua sự kết hợp của mạng, thời gian, thiết bị, lặp lại và chất lượng sau chuyển đổi. Hãy truyền ID vị trí vào nhãn, lọc traffic server và tự động, tính tiền theo từng ứng dụng và tắt vị trí đáng ngờ ngay trong mạng. Danh mục nguồn mà ArtisanClo làm việc cùng có ở trang nguồn traffic.

Câu hỏi thường gặp

01

Traffic in-app là gì, nói đơn giản?

Đó là các lượt hiển thị và click quảng cáo xảy ra bên trong ứng dụng di động: game, tiện ích, ứng dụng nhắn tin, ứng dụng đọc sách. Nhà quảng cáo mua chúng qua mạng quảng cáo và sàn giao dịch bán vị trí trong ứng dụng. Người dùng bấm vào quảng cáo và được đưa tới kho ứng dụng hoặc website.

02

Click spamming khác click injection thế nào?

Click spamming là gửi hàng loạt click giả với hy vọng một phần người dùng sau này tự cài ứng dụng, và lượt cài được ghi cho kẻ gian. Click injection là click chính xác được gửi đúng lúc lượt cài đang diễn ra trên thiết bị. Cái đầu nhận ra qua phân bố thời gian tới lúc cài dài và đều, cái sau qua thời gian ngắn bất thường.

03

CTIT là gì?

CTIT, click to install time, là thời gian từ click vào quảng cáo đến lần mở đầu tiên của ứng dụng đã cài. Ở người dùng thật, nó phân bố theo đường cong dễ hiểu với đỉnh trong vài phút đầu và đuôi dài. Giá trị quá ngắn hoặc trải đều quá mức là dấu vết điển hình của gian lận.

04

Có thể chống hoàn toàn gian lận di động không?

Không, nhưng có thể khiến nó không còn lợi. Kết hợp kiểm tra mạng, dấu hiệu thiết bị, phân tích thời gian và hành vi sau khi cài sẽ loại phần lớn thủ đoạn, còn báo cáo theo vị trí cho phép nhanh chóng tắt nguồn tập trung gian lận.

05

Vì sao in-app nhiều click mà ít chuyển đổi?

Một phần click là vô tình: quảng cáo xen kẽ bị bấm nhầm khi đóng, banner nằm cạnh nút trong game. Phần khác là gian lận tạo click không có người. Vì vậy với in-app, đặc biệt quan trọng là đếm chuyển đổi và doanh thu theo từng ứng dụng, không theo cả chiến dịch.

Đọc thêm

Xem lưu lượng thật của bạn

Kết nối ArtisanClo với trang web của bạn, xem ai thực sự đến từ quảng cáo và vì sao mỗi lượt nhấp nhận quyết định đó.