К нашему сайту подключен сервис веб-аналитики Яндекс Метрика, использующий cookie — небольшие текстовые файлы, размещаемых на вашем компьютере с целью анализа пользовательской активности. Вы даете свое согласие на обработку персональных данных с помощью этого сервиса в порядке, указанном в согласии на обработку персональных данных?
Ок, больше не показывайте
Блог

Антифрод в мобильной рекламе: виды, признаки и способы защиты

Статьи

Что такое фрод в мобильной рекламе

Мобильный фрод — это мошенническая активность, при которой рекламодатель платит за клики, установки или целевые действия, которые не были совершены реальными пользователями либо были некорректно присвоены рекламному источнику.
Для бизнеса проблема не ограничивается потерей части рекламного бюджета. Фрод искажает статистику кампании и может влиять на дальнейшую оптимизацию. Если подозрительные установки или действия учитываются как обычные конверсии, источник показывает хорошие CPI или CPA. Алгоритмы воспринимают его как эффективный и направляют туда больше бюджета, хотя на самом деле эти пользователи не приносят бизнесу ценности.
При этом определить мошеннический трафик по одной метрике практически невозможно. Короткое время от клика до установки может быть особенностью поведения пользователей, необычный IP — следствием VPN, а низкий LTV — результатом не фрода, а низкого качества аудитории или самого предложения. Поэтому подозрения возникают прежде всего тогда, когда несколько отклонений повторяются и подтверждают друг друга на разных этапах.

Какие виды мобильного фрода встречаются

Мобильный фрод может работать по-разному: от имитации действий пользователей до подмены данных. Разберем основные виды и признаки, которые помогают их обнаружить.
  • Бот-трафик. Вместо реального пользователя действия выполняет программа: она может имитировать клики, установки и события внутри приложения. Один из признаков автоматизации — слишком похожее поведение большой группы пользователей, например одинаковые интервалы между установкой, регистрацией и другими действиями.

  • Click spam, или click flooding. Источник генерирует большое количество кликов врасчете на то, что часть пользователей позднее установит приложение самостоятельно. Если установка попадет в окно атрибуции, источник может получить конверсию, к которой фактически не имел отношения.

  • Click injection. Клик искусственно создается непосредственно перед установкой приложения, чтобы перехватить атрибуцию и присвоить органическую или полученную другим каналом установку.

  • Spoofing. В рекламном взаимодействии подменяются данные — например, параметры устройства. На практике поводом для проверки могут стать регулярные несоответствия между характеристиками устройства, заявленными в рекламном запросе, и фактическими данными после показа.

  • Эмуляция устройств и device farms. Реальные смартфоны или их программные эмуляторы используются для массового воспроизведения нужных рекламных действий. Такие схемы могут выглядеть достаточно правдоподобно на уровне отдельных установок, поэтому искать приходится повторяющиеся технические и поведенческие паттерны.

  • Подмена или непрозрачная перепродажа рекламного инвентаря. Рекламодатель не всегда покупает показ напрямую у приложения: между площадкой и рекламной платформой могут быть посредники. Поэтому важно проверять, действительно ли продавец имеет право продавать этот инвентарь и через кого проходит показ. Для этого существуют специальные отраслевые инструменты: app-ads.txt показывает авторизованных продавцов рекламы приложения, sellers.json — информацию о компаниях, которые продают или перепродают инвентарь, а schain помогает увидеть участников конкретной цепочки продажи.

Почему стандартного антифрода бывает недостаточно

MMP — платформы мобильной атрибуции и встроенные в них антифрод-инструменты помогают обнаруживать подозрительные установки и аномалии. Но результат автоматической проверки лучше воспринимать как один из уровней анализа, а не как окончательный результат.
В одном из проектов WEON система AppsFlyer Protect360 определила как фрод 41% органических установок. Показатель явно требовал внимания, но сам по себе не объяснял, откуда появилась подозрительная активность: органические установки не привязаны к конкретному платному источнику. Поэтому одного Fraud Rate было недостаточно, чтобы принять решение по закупке.
Работает и обратная ситуация: автоматическая проверка может не показать явных проблем, хотя привлеченная аудитория не доходит до бизнес-цели. Именно поэтому мы сопоставляем данные антифрода с информацией об источнике, устройстве, поведением пользователей и результатами кампании.

Как WEON проверяет мобильный трафик на фрод

Проверка начинается не после того, как рекламодатель уже получил тысячи установок. Часть потенциальных рисков можно увидеть еще до масштабирования источника, а затем постепенно дополнять картину новыми данными.

1. Проверяем источник до масштабирования

У площадок, с которыми команда уже работала, мы сравниваем текущие показатели с историческими: привычным объемом, географией, устройствами и конверсиями. Резкий рост сам по себе не означает фрод. Но если вместе с объемом неожиданно меняются география, типы устройств и показатели конверсии, мы проверяем источник подробнее.
С новыми площадками работаем постепенно: сначала запускаем ограниченный объем и собираем данные, а затем принимаем решение о масштабировании. Такой подход позволяет не направлять значительную часть бюджета на источник до того, как появится достаточно информации о качестве аудитории.
Дополнительную информацию дает RTB-запрос. В нем можно сопоставлять IP и подсеть, ASN, географию, тип соединения, устройство, операционную систему, приложение и конкретное рекламное место. Здесь также важна совокупность признаков: IP дата-центра еще не доказывает мошенничество — за ним, например, может находиться реальный пользователь с VPN. Но сочетание нескольких нетипичных параметров уже становится поводом для анализа.

2. Ищем технические аномалии

После показа появляются дополнительные характеристики устройства. Их можно сопоставить с информацией, которая была передана до покупки рекламы.
Например, рекламный запрос сообщает об одной модели смартфона, а реальные характеристики устройства ей не соответствуют. Одиночное расхождение ничего не доказывает. Если ситуация регулярно повторяется у одной площадки и сочетается с другими отклонениями, это уже может быть признаком эмуляции или автоматизированной активности.
В WEON для глубокой диагностики мы используем семплирование: расширенную проверку проходит часть трафика, а ее результаты учитываются при общей оценке площадки. Так технические аномалии можно обнаружить еще до того, как накопится достаточно данных о дальнейших действиях пользователей.

3. Анализируем, что происходит после установки

После установки к техническим данным добавляется поведение пользователя. Здесь помогают MMP и, в частности, CTIT — время между кликом по рекламе и установкой приложения.
Причем смотреть только на средний CTIT недостаточно. Допустим, у двух площадок он составляет пять минут. У первой установки распределены по всему временному диапазону, а у второй почти все происходят на четвертой-пятой минуте. Средняя цифра одинаковая, но структура трафика разная.
Та же логика применяется к следующим событиям. Если большая группа пользователей с подозрительно похожими интервалами проходит путь «установка → регистрация → покупка», это может быть сигналом автоматизированной активности.

4. Смотрим на поведение пользователей и деньги

Даже чистый с технической точки зрения трафик еще не обязательно выгоден бизнесу. Реальная разница между источниками часто становится заметна через несколько дней или недель.
Поэтому после установок и регистраций мы изучаем retention, повторные действия, покупки, выручку, ARPU и LTV. Для продуктов с оплатой к этому добавляются возвраты и chargeback. Дешевое привлечение перестает быть преимуществом, если пользователи почти сразу перестают возвращаться и не совершают целевых действий.
Также мы сверяем рекламную аналитику с внутренними данными бизнеса. Событие «покупка» в MMP еще не означает, что компания действительно получила деньги. CRM и бэкенд позволяют проверить существование заказа, статус платежа, возвраты, оспаривания и повторные покупки.

Кейс: антифрод не увидел проблему, но трафик оказался подозрительным

В одном из проектов мы запустили кампанию для приложения МФО. Источник принес более 200 установок и около 20 регистраций. При этом не было получено ни одной заявки, хотя стандартная антифрод-проверка не показывала проблем.
Команда стала разбираться в данных подробнее и обнаружила аномалию в версиях приложения. После выхода обновления с этого источника продолжали приходить новые установки предыдущей версии, которой у новых пользователей уже не должно было быть.
Источник проблему не признал, но совокупности данных было достаточно, чтобы не продолжать закупку. Мы остановили трафик, а заявок от уже привлеченных пользователей впоследствии так и не появилось.
Этот случай хорошо показывает ограничение стандартной проверки: отсутствие фрод-флага еще не означает, что источник стоит масштабировать.

Подробнее о том, как WEON контролирует качество мобильного трафика, мы рассказывали в отдельном материале.

Что делать, если источник выглядит подозрительно

Первое отклонение — повод разобраться в ситуации, а не обязательно сразу отключать площадку. Реакция зависит от количества и характера сигналов.
Обычно мы в зависимости от ситуации можем сократить объем закупки, изменить ставку или лимиты, провести дополнительную проверку на ограниченном объеме, перераспределить бюджет или полностью остановить источник, если проблему подтверждают несколько независимых сигналов.
Затягивать с решением тоже не стоит. Если подозрительные установки и действия продолжают учитываться как обычные конверсии, алгоритм получает искаженный сигнал об эффективности. В результате площадка может выглядеть перспективной и получать еще больше бюджета.
Поэтому антифрод должен быть связан непосредственно с ⁠закупкой мобильного трафика: результаты проверки должны влиять на объем, ставки и решение о дальнейшем масштабировании источника.

Как защититься от фрода в мобильной рекламе

Полностью свести защиту к подключению одного сервиса не получится. На практике надежнее выстраивать несколько уровней контроля:
  • проверять площадку и происхождение инвентаря еще до масштабирования;
  • начинать работу с новыми источниками с ограниченного объема;
  • сопоставлять технические параметры трафика и искать повторяющиеся несоответствия;
  • использовать антифрод MMP, но проверять его сигналы в контексте других данных;
  • анализировать не только средние показатели, но и распределения CTIT и последовательности событий;
  • смотреть дальше установки — на retention, покупки, выручку и LTV;
  • сверять рекламные события с CRM и бэкендом и возвращать результаты анализа в закупку.
Главный принцип здесь — не искать одну «фродовую метрику». Чем больше независимых сигналов указывают на проблему с одним источником, тем больше оснований пересмотреть условия закупки или остановить ее.

Вывод

Мобильный фрод не всегда выглядит как очевидный поток ботов или аномально дешевых установок. Подозрительный источник может показывать нормальный CPI и конверсию, проходить стандартные проверки и только позже выдавать себя необычным поведением пользователей или отсутствием реального результата для бизнеса.
Поэтому в WEON качество источников оценивают на нескольких уровнях: от происхождения инвентаря и технических параметров до данных MMP, retention, покупок и LTV. Результаты проверки возвращаются непосредственно в закупку: проблемные источники ограничиваются или отключаются, а площадки, которые приводят ценную аудиторию, можно масштабировать. Такой подход позволяет не давать привлекательным рекламным метрикам скрывать реальное качество трафика.

Вопросы и ответы

Подозрение может вызвать необычное распределение CTIT, одинаковые последовательности событий, несоответствия в параметрах устройств или резкие изменения структуры трафика. Но один признак еще не доказывает фрод — надежнее сопоставлять несколько сигналов и дальнейшее поведение аудитории.

Проверять трафик на нескольких этапах: анализировать источник и инвентарь до масштабирования, технические параметры после показа, данные MMP после установки и реальные бизнес-показатели позднее. Результаты анализа должны влиять на закупку, иначе сама проверка не защищает бюджет.

В зависимости от продукта — CTIT, retention, повторные действия, покупки, выручку, ARPU и LTV. Для платежных продуктов полезно также сверять данные с CRM и учитывать возвраты и chargeback.