Как вычислить click farm по IP-диапазону и сетевому поведению до первого конверсивного клика
Давайте поднимем логи и посмотрим правде в глаза. Ферма кликов редко маскируется идеально: у неё слишком ровная сетка запросов, слишком одинаковые паузы и слишком бедная топология. Ищите не «плохой трафик», а повторяемость на уровне TCP/IP: одинаковые ASN, схожие /24, кластерные выходы через один пул прокси, синхронные session start и короткие цепочки: impression → click → bounce.
Признаки на уровне сетевого следа:
• много IP из одного диапазона с разными User-Agent, но одинаковым TLS/JA3-отпечатком;
• частые смены IP без смены поведенческого профиля;
• RTT и TTL почти не гуляют внутри кластера;
• распределение времени между событиями сжато до одного окна, без хвоста реальных пользователей.
На уровне диапазонов полезно строить heatmap по ASN и /24: если клик-сессии приходят пачками из одного подсети с одинаковым маршрутом до edge, это не «сезонный всплеск», а маршрутный след одной инфраструктуры. Ботнеты эволюционируют, но паттерны их поведения остаются прежними: один и тот же резолвинг, одинаковый порядок заголовков, одинаковая деградация при challenge-response.
Практика: сохраняйте сырые логи с IP, ASN, JA3, TTL, UA и временем до первого действия. Затем режьте поток по кластерам: если внутри группы совпадают 3+ признака, помечайте её как подозрительный пул и режьте на уровне правил, а не руками по одиночным IP. Вот технический разбор того, как именно уплывает ваш рекламный бюджет: не через «плохой креатив», а через предсказуемую сетевую геометрию.
Защита от фрода в рекламе
@ad_fraud_shield_arb
Как вычислить click farm по IP-диапазону и сетевому поведению до первого конверсивного клика
Этот пост опубликован в Telegram-канале Защита от фрода в рекламе. Подписаться можно по ссылке: @ad_fraud_shield_arb.