SDK Spoofing и Click Injection: как в мобильном фроде подменяют атрибуцию
Давайте поднимем логи и посмотрим правде в глаза. В мобильных приложениях фрод редко выглядит как «бот пришёл и накрутил». Обычно это подмена сигнала на уровне SDK: инжектится фальшивый install/open, а трекер видит легитимный postback. Вторая схема — click injection: вредоносное приложение ловит момент перед установкой, генерирует клик и крадёт атрибуцию.
Признаки SDK Spoofing в логах: — install без предшествующего клика или с кликом из аномального окна атрибуции; — одинаковые device_id, IP, user-agent и timestamps у пачки конверсий; — слишком ровный lag between click and install, без естественного разброса. Ботнеты эволюционируют, но паттерны их поведения остаются прежними: массовость, синхронность, стерильные параметры.
Click Injection обычно палится по таймингам. Если клик приходит за секунды до first open, а затем цепочка событий выглядит «идеально» чистой, это не удача, а перехват окна. Смотрите на последовательность: foreground/background transition, install_referrer, сетевые ретраи SDK, mismatch между click_id и session_id. Там, где живой пользователь даёт шум, фрод рисует линейку.
Фильтрация строится не на одном сигнале, а на совокупности: скоринг по времени между touchpoint и install, дедупликация device fingerprint, проверка аномалий referrer-chain и отбраковка событий с повторяющимся сетевым следом. Вот технический разбор того, как именно уплывает ваш рекламный бюджет: через доверие к одному callback, который слишком удобно совпал с нужной атрибуцией.
Не лечите это «ручной проверкой». Стройте правила на уровне сырых событий и режьте всё, что слишком идеально для живого поведения.
Защита от фрода в рекламе
@ad_fraud_shield_arb
SDK Spoofing и Click Injection: как в мобильном фроде подменяют атрибуцию
Этот пост опубликован в Telegram-канале Защита от фрода в рекламе. Подписаться можно по ссылке: @ad_fraud_shield_arb.