Скликивание в поиске видно в серверных логах раньше, чем в отчётах рекламных кабинетов
Давайте поднимем логи и посмотрим правде в глаза: клик-фрод почти всегда оставляет сетевой след. Нас интересуют не «подозрительные» клики вообще, а связка ip, user-agent, referer, cookie_id, timestamp и session_depth. Если в цепочке нет нормального перехода по странице, а есть пачка однотипных запросов на один landing — это не трафик, это имитация активности.
Ищите три паттерна:
— высокая плотность кликов с одного /24 или одного ASN;
— одинаковый user-agent при смене cookie и разных запросах;
— dwell time в районе 0–2 секунд, после чего сессия обрывается без второго hit.
Ботнеты эволюционируют, но паттерны их поведения остаются прежними: шумный вход, пустой просмотр, отсутствие скролла, нулевая глубина сессии.
Дальше — корреляция. Сопоставляйте server logs с click_id и временем редиректа. Если click_id приходит, а сервер фиксирует цепочку 302 → 200 без последующих внутренних запросов, значит клики генерируются не человеком, а скриптом или headless-автоматом. Отдельно режьте повторы с одинаковым referrer и аномально ровным интервалом между hit'ами — у людей дрожит тайминг, у фрода нет.
Финальный фильтр простой: нормализуйте логи, стройте heatmap по ip/UA/времени и помечайте кластеры с аномальной синхронностью. Вот технический разбор того, как именно уплывает ваш рекламный бюджет: не в один «плохой» клик, а в устойчивый граф повторяемых запросов, который надо ловить на уровне сервера, а не по ощущениям.
Защита от фрода в рекламе
@ad_fraud_shield_arb
Скликивание в поиске видно в серверных логах раньше, чем в отчётах рекламных кабинетов
Этот пост опубликован в Telegram-канале Защита от фрода в рекламе. Подписаться можно по ссылке: @ad_fraud_shield_arb.