SDK Spoofing и Click Injection: два способа украсть атрибуцию в mobile
Давайте поднимем логи и посмотрим правде в глаза. В мобильном фроде редко ломают продукт — чаще ломают цепочку атрибуции. Ботнеты эволюционируют, но паттерны их поведения остаются прежними: подменить источник, навесить себе install и утащить бюджет в никуда.
SDK Spoofing — это когда фродстер имитирует события, которые якобы отправил легитимный SDK: install, purchase, signup. На проводе это выглядит как «чистый» postback, но в реальности нет нормального пользовательского следа: нет соответствующего click_id, нет согласованного device fingerprint, а тайминги событий слишком ровные, будто их штампует скрипт.
Click Injection — более грязная, но рабочая схема. Вредоносное приложение ловит момент перед установкой и подсовывает свой клик раньше реального источника. В логах это видно по аномально короткому click-to-install window, скачкам между реферерами, повторяющимся device IDs и одинаковым шаблонам UTM/placement. Технически это не магия, а гонка за последним кликом, где бот выигрывает микросекундами.
Что проверять в антифроде: — расхождение между server-side и device-side событиями; — долю installs без валидного prior click; — одинаковые latency-паттерны по сотням устройств; — повторяемость IP/ASN/UA при «разных» девайсах; — всплески post-install activity, которые не бьются с реальной воронкой. Особенно подозрительны цепочки, где клик есть, а человеческого поведения до инсталла — ноль.
Если у вас на дашборде всё «нормально», а LTV молчит, не верьте красивым postback. Сначала сверяйте сырые логи, потом атрибуцию, и только потом — отчёты.
Защита от фрода в рекламе
@ad_fraud_shield_arb
SDK Spoofing и Click Injection: два способа украсть атрибуцию в mobile
Этот пост опубликован в Telegram-канале Защита от фрода в рекламе. Подписаться можно по ссылке: @ad_fraud_shield_arb.