Как вычислить click farm по IP-диапазонам и сетевым следам до слива бюджета
Давайте поднимем логи и посмотрим правде в глаза. У click farm почти всегда одинаковая механика: короткие сессии, массовые подключения с одного ASN, повторяемые цепочки UTM/referrer и подозрительно ровный интервал между кликами. На уровне сетки это выглядит не как люди, а как фабрика запросов: одинаковые TTL, одинаковый user-agent, схожая география IP при полном отсутствии поведенческого шума.
Смотрите не на один IP, а на диапазон /24 и /16: если в кластере много адресов из одного пула, а конверсия из этих адресов обнуляется после клика, это уже не «плохой трафик», а сегментированный фрод. Особенно токсичны подсети, где одновременно видны:
— одинаковые окна активности;
— высокий процент first-time visitors без скролла и мышечных событий;
— повторяющиеся цепочки редиректов через одни и те же промежуточные домены.
Ботнеты эволюционируют, но паттерны их поведения остаются прежними. Фермы часто палятся по сетевым аномалиям: один и тот же egress-IP для десятков «разных» пользователей, NAT-пулы с аномально плотной концентрацией кликов, всплески с ASN, которые не бьются с вашей целевой географией. Если в логах видите одинаковый RTT, синхронный приход запросов и пустые cookie-следы после повторного визита — перед вами не аудитория, а конвейер.
Вот технический разбор того, как именно уплывает ваш рекламный бюджет: строите deny/score по IP-репутации, ASN и поведенческим сигнатурам вместе, а не по одному признаку. Любой одиночный фильтр обходится; связка из диапазона, тайминга и session depth режет ферму заметно лучше.
Защита от фрода в рекламе
@ad_fraud_shield_arb
Как вычислить click farm по IP-диапазонам и сетевым следам до слива бюджета
Этот пост опубликован в Telegram-канале Защита от фрода в рекламе. Подписаться можно по ссылке: @ad_fraud_shield_arb.