В прошлой статье «Почти 50% рекламного трафика — фрод: что происходит с mobile marketing» мы разобрали масштаб проблемы. Если коротко: почти половина трафика в 2025 году оказалась невалидной, и это уже не аномалия, а новая норма рынка.
А что именно скрывается за этими цифрами?
Потому что «47% фрода» — это не один тип мошенничества. Это десятки разных механик, которые работают на разных этапах воронки и по-разному бьют по бизнесу.
Разберёмся, как именно устроен фрод сегодня, как он маскируется под нормальный трафик и, главное, как его вовремя замечать.
Что такое фрод в мобильной рекламе и почему это важно?
Фрод (mobile fraud) — это любые мошеннические действия, из-за которых рекламодатель платит за несуществующих пользователей или фейковые действия.
К чему это приводит:
- бюджет тратится впустую
- аналитика искажается
- оптимизация кампаний начинает работать неправильно.
И чем сложнее становится рынок мобильного маркетинга, тем сложнее становится сам фрод. Сегодня это уже не просто боты, а полноценные системы, которые умеют имитировать поведение пользователя.
Классификация: какой бывает фрод?
Если раньше фрод условно сводился к ботам и click spam, то сейчас все гораздо сложнее.
Весь мобильный фрод можно разделить на группы в зависимости от того, на каком этапе воронки происходит манипуляция: на уровне клика, на уровне установки, на уровне событий или внутри приложения.
1. Фрод на этапе атрибуции (Attribution Fraud)
Самый простой и до сих пор один из самых распространённых сценариев — это click fraud. Его цель не создать «мусорную» установку, а украсть атрибуцию у органики или другого платного канала.
Здесь всё строится на объёме. Система генерирует огромное количество фейковых переходов по рекламе, и рекламодатель платит за трафик, который никогда не существовал. Делается это через ботов, скрипты или целые фермы устройств.
На уровне отчётов всё может выглядеть нормально: есть трафик, есть клики, CTR не вызывает подозрений, но дальше начинаются проблемы — такие пользователи не конвертируются, не устанавливают приложение и не приносят ценности.
Более продвинутые версии:
- Click Spamming (клик-спам): мошенническое приложение или сайт генерирует тысячи невидимых кликов в фоновом режиме от имени реальных пользователей. Если пользователь позже сам установит приложение, мошенник окажется «последним в цепочке» (Last Click) и получит выплату.
- Click Injection (инъекция клика): специфическая схема для Android. Вредоносный софт на устройстве пользователя получает сигнал о начале загрузки нового приложения из Play Store и отправляет фейковый клик буквально за доли секунды до завершения установки. В результате органика превращается в платный install.
2. Фрод на этапе установки (Install Fraud)
Здесь уже сами установки оказываются фейковыми. Используются эмуляторы, фермы устройств и скрипты, которые имитируют установку приложения. В системе появляется install, но за ним не стоит реальный человек.
Иногда это выглядит очевидно: есть установки, но нет retention, но современные схемы идут дальше. Они могут имитировать базовые действия внутри приложения, создавая иллюзию живого трафика.
Виды «иммитаций» установок:
- Device Farms (фермы устройств): реальные смартфоны, сотнями подключенные к пультам управления. «Работники» или скрипты бесконечно меняют IP, сбрасывают Device ID и имитируют установки.
- Emulators & Bots: использование серверных мощностей для эмуляции работы смартфона. Современные боты умеют подменять GPS-координаты, данные акселерометра и даже имитировать «заряд батареи», чтобы выглядеть как живой человек.
- SDK Spoofing (подделка SDK): один из самых опасных видов. Реальной установки не происходит вообще. Мошенники взламывают протокол передачи данных и отправляют в ваш MMP (AppsFlyer/Adjust) фальшивые сигналы об успешных инсталлах.
При этом на уровне поверхностной аналитики всё выглядит вполне прилично. Именно поэтому классическая метрика CPI давно перестала быть надежной. Она показывает только стоимость входа в воронку, но не отражает качество пользователей.
3. Фрод на уровне событий (Event Fraud)
Когда мошенники имитируют не только вход, но и активность, чтобы пройти проверку на качество (Retention) или получить выплату за CPA-цель. Это уже не про «накрутить установку», а про обмануть оптимизацию.
- Event Botting: боты регистрируются в приложении, проходят туториалы, достигают уровней или имитируют покупки.
В результате рекламные алгоритмы (особенно при оптимизации по ROAS) начинают «верить», что источник приносит качественных пользователей и начинает масштабировать именно его. По факту — вы масштабируете фрод, который сам же себя и «доказывает».
4. Фрод внутри приложения (In-App Fraud)
Отдельная категория — фрод в приложениях. Это уже история не про закупку, а про качество инвентаря. Но для рекламодателя эффект тот же — деньги уходят, ценности нет.
- Например, скрытые показы рекламы. Пользователь их не видит, но система фиксирует impression.
- Auto-click механики, когда клики происходят без участия пользователя.
- Или более сложные сценарии вроде ad stacking (слоистая реклама), когда в одном рекламном блоке размещается несколько баннеров друг под другом. Пользователь кликает по верхнему, а засчитываются клики по всем десяти.
Как выявлять фрод: технические маркеры и аномалии
Главная проблема современного фрода — он больше не выглядит подозрительно. Он может показывать нормальный CTR, адекватный CPI, приемлемую конверсию в установку. Поэтому ключевой сигнал сегодня — это не отдельная метрика, а несостыковки между ними.
Например, когда установки есть, но LTV не растёт или конверсия в событие высокая, но дальше воронка обрывается
Но, как мы уже выяснили, фрод развивается, поэтому просто смотреть на поверхностные метрики часто уже недостаточно и нужно смотреть глубже. Фрод всегда оставляет «цифровые следы». Чтобы их увидеть, нужно анализировать сырые данные (Raw Data) из вашего MMP.
1. Анализ CTIT (Click to Install Time)
Это критический показатель для выявления атрибутивного фрода.
- Если более 10-20% установок имеют CTIT менее 10 секунд — это Click Injection. Реальный человек не успеет скачать и запустить приложение так быстро.
- Если распределение CTIT очень «размазано» (одинаковый процент установок через 1, 5, 10, 24 часа после клика) — это признак Click Spamming.
2. Поведенческие аномалии (User Flow)
Главная мысль: живые люди ведут себя хаотично, а боты последовательно.
- Идентичное время между событиями. Если у 500 пользователей регистрация происходит ровно через 45 секунд после запуска — это скрипт.
- Отсутствие «шумных» событий. Реальный пользователь крутит экран, меняет ориентацию устройства, заходит в настройки. Боты идут по прямой линии к цели.
3. Технические характеристики (Device & Network)
- Распределение ОС: огромный объем трафика с устаревших версий Android (например, 7.0 или 8.0) — признак ферм или эмуляторов.
- IP и Proxy: если значительная часть трафика идет через IP дата-центров (AWS, Google Cloud) или через подозрительные прокси — это 100% боты.
- Device ID: повторяющиеся или пустые идентификаторы устройств в логах.
Как предотвращать фрод: выстраиваем систему защиты
Полностью избавиться от фрода нельзя, но можно сильно снизить его влияние. Защита от фрода — это не «волшебная кнопка», а комплекс мер.
1. Настройка MMP «на лету»
Ваш Mobile Measurement Partner (например, AppsFlyer Protect360 или Adjust Fraud Prevention) должен блокировать фрод в реальном времени.
Что делать: настройте автоматические реджекты (отклонения) по CTIT и по черным спискам IP. Это позволит не платить за явно грязный трафик сразу.
2. Валидация покупок и событий (Receipt Validation)
Для борьбы с SDK Spoofing используйте проверку чеков на стороне сервера (S2S).
Что делать: сопоставляйте данные о покупках из MMP с данными из App Store Connect / Google Play Console. Если в аналитике покупка есть, а денег в сторе нет — вы столкнулись с подделкой сигналов SDK.
3. Прозрачность площадок (Sub-ID & Site-ID)
Требуйте от рекламных сетей (Unity, IronSource, Mintegral и др.) полной прозрачности.
Что делать: если какой-то Site-ID дает аномально высокий CR, но нулевой Retention — заносите его в Blacklist на уровне сети.
4. Пост-инсталл аналитика
Смотрите на LTV и Retention.
Что делать: оценивайте каналы не по стоимости установки (CPI), а по стоимости реального платящего пользователя. Фрод может «красиво» выглядеть на этапе инсталла, но он всегда «умирает» на этапе окупаемости.
Также критично регулярно проверять источники трафика, так как даже проверенные сети со временем могут «зарастать» некачественным трафиком.
И, наконец, внутренняя аналитика. Чем глубже вы смотрите в поведение пользователя, тем сложнее фроду оставаться незаметным.
Практические лайфхаки
Лайфхак №1: проверка на «ночную активность».
Проверьте распределение трафика по часам. Боты не спят. Если в 3 часа ночи по местному времени в США у вас такой же объем установок и такой же CR, как в 12 часов дня — это признак работы бот-нета.
Лайфхак №2: тест на органику.
Если вы подозреваете Click Spamming, попробуйте на время отключить платный канал. Если объем органических установок при этом резко вырастет — значит, этот канал просто «воровал» вашу органику через спам кликами.
Лайфхак №3: Контроль Uninstall Rate.
Боты и фермы часто удаляют приложение сразу после выполнения цели, чтобы освободить место для нового цикла. Аномально высокий процент удалений в первые 10 минут — верный сигнал некачественного трафика.
«Деньги — это полбеды. Опаснее то, что фрод ломает вам аналитику. Вы видите классный CTR и низкий CPI, радуетесь и заливаете в канал еще больше бюджета. Но по факту вы просто учите свои алгоритмы оптимизироваться под ботов, а не под живых людей. В 2026 году защита от фрода — обязательный элемент ежедневной работы. Мы в AdKeys берем эту головную боль на себя, чтобы вы масштабировали свой бизнес опираясь на реальные цифры».
Team Lead of Media Buying
Хотите быть в курсе всех digital-мемов? Подписывайтесь на наш Telegram-канал и будьте в ТОПах!