Фрод (от англ. fraud — мошенничество) — это генерация фиктивного рекламного трафика, кликов, показов или конверсий с целью получить деньги рекламодателя за несуществующие взаимодействия реальных пользователей с рекламой.
Что такое фрод
Фрод в digital-рекламе — это организованная схема хищения рекламного бюджета, при которой злоумышленники имитируют поведение живых пользователей с помощью ботов, «кликовых ферм» или зараженных устройств. Мошенник получает деньги за клики, показы или заявки, за которыми не стоит ни один потенциальный покупатель. Для рекламодателя это означает не просто потерю денег: аналитика засоряется нереальными данными, CTR раздувается, CPA кажется отличным — до тех пор, пока продажи не начинают расти. По оценкам Juniper Research, потери рекламной индустрии от фрода в 2023 году составили около 84 миллиардов долларов. Для сравнения — это примерно ВВП Беларуси или суммарный рекламный бюджет всего российского рынка за несколько лет.
Фрод возник одновременно с первыми CPC-системами в конце 1990-х. Тогда схемы были примитивными: конкуренты вручную кликали по чужим объявлениям, чтобы исчерпать бюджет. С появлением партнерских сетей в начале 2000-х мотив сменился — теперь партнер сам создавал «конверсии» и получал выплаты. К 2010-м фрод вышел на промышленный уровень: ботнет Methbot (обнаружен в 2016 году компанией White Ops) генерировал от 3 до 5 миллионов долларов дохода ежедневно за просмотры видеорекламы, которые никогда никто не видел — миллионы виртуальных браузеров воспроизводили видео в фоне на реальных IP-адресах. В 2018-2019 годах ботнет 3ve (ликвидирован при участии Google и ФБР) охватывал 1,7 миллиона устройств и одновременно управлял 700 тысячами поддельных сайтов.
В экосистеме digital-маркетинга фрод бьет сразу по трем уровням. Первый — бюджет: рекламодатель платит за трафик, который никогда не купит его продукт. Второй — аналитика: фиктивный трафик искажает все производные метрики — CTR, CR, CPA, ROAS — и делает невозможной корректную оптимизацию. Третий — атрибуция: через куки-стаффинг мошенник «крадет» конверсию у честного канала (SEO, email, контент), записывает её на себя и получает выплату, хотя продажу обеспечил кто-то другой. Для компаний, которые распределяют бюджеты по каналам на основе CPA-данных, это особенно критично — все расчеты оказываются сдвинутыми в сторону фиктивных источников.
Маркетолог, который не учитывает фрод при анализе кампаний, рискует сделать неверные стратегические решения. Фиктивный трафик нередко попадает в Google Analytics как «Organic» или «Direct», и специалист может решить, что эти каналы «работают» — и перебросить туда бюджет. Понимание паттернов фрода (аномальный CTR выше 10-15%, нулевое время на сайте, всплески конверсий в ночные часы, идеальные сессии без единого отказа) позволяет быстро выявить проблемный источник и заблокировать его до того, как утечка бюджета достигнет критических размеров. Важно понимать: встроенная защита Google Ads и Яндекс.Директ перехватывает часть фрода, но по данным DoubleVerify, около 10% рекламных показов в открытой программатик-экосистеме содержат фрод даже после базовой платформенной фильтрации.
Как работает фрод
- Выбор цели. Злоумышленник анализирует рекламные сети и партнерские программы с выплатами за CPC, CPL или CPA — именно там деньги выплачиваются автоматически за действие, а не за фактический результат для бизнеса. Особенно уязвимы ниши с высокой ставкой за лид: финансы, недвижимость, страхование, юридические услуги. Например, в партнерской программе МФО выплата за подтвержденную заявку может достигать 2 000-5 000 рублей — что делает каждую сгенерированную «заявку» прямой прибылью мошенника.
- Создание инфраструктуры. В зависимости от масштаба мошенник разворачивает ботнет (сеть зараженных устройств обычных пользователей), арендует ферму реальных смартфонов или нанимает людей на кликовых фермах. Параллельно создаются фиктивные сайты — «паркованные» домены с купленным или скрейпнутым контентом, которые подключаются к рекламной сети как «издатели». Для маскировки используются пулы резидентных прокси: трафик идет с реальных IP-адресов жилых подключений, что обходит IP-блэклисты.
- Генерация трафика. Боты открывают страницы, «кликают» по рекламным блокам и завершают целевые действия. Скорость и масштаб недостижимы для живых людей: один сервер может генерировать десятки тысяч кликов в час. Именно здесь появляется первый детектируемый паттерн — статистически «слишком ровные» показатели без нормальной дисперсии: например, CTR ровно 12% на каждой из сотни площадок или конверсия ровно 8% на каждом часовом слоте.
- Имитация поведения реального пользователя. Примитивные боты детектируются моментально. Продвинутые схемы имитируют движение мыши, скроллинг, паузы перед кликом, переходы по нескольким страницам и даже частичное заполнение форм. Для видеорекламы боты имитируют досмотр до нужной отметки (например, 30 секунд для засчитывания Viewed Impression). Некоторые схемы используют реальные устройства с реальными людьми, которым платят по 1-3 доллара за сотню кликов — такой трафик практически неотличим от живого по поведенческим параметрам.
- Получение выплаты. Платежи в партнерских сетях и programmatic-экосистеме часто проходят в течение 30-60 дней после события. За это время мошенник успевает вывести средства через цепочку платежных аккаунтов. Рекламодатель замечает аномалию обычно через 2-4 недели, когда отдел продаж сообщает, что лиды «нерабочие» или звонки заканчиваются гудками. К этому моменту фиктивная площадка уже сменила домен или сам мошенник закрыл аккаунт.
- Сокрытие следов. Для продления жизни схемы используется ротация IP-адресов, подмена User-Agent (каждый запрос выглядит как уникальное устройство), геоспуфинг (IP показывает нужный регион), а также разбавление фиктивного трафика реальным — например, бот купит небольшой объем легального трафика через Google Ads и смешает его с мошенническим в нужной пропорции. Некоторые схемы намеренно «жертвуют» 20-30% трафика, который будет заблокирован, чтобы остальной 70% прошел через системы защиты без вопросов.
Виды фрода
- Кликовый фрод (click fraud). Наиболее распространенный тип: боты или живые люди на кликовых фермах кликают по объявлениям в CPC-кампаниях. Цель — исчерпать бюджет конкурента или заработать на CPC-выплатах в качестве издателя рекламной сети. Детектируется по аномально высокому CTR (выше 10-15% для поисковой рекламы — повод для проверки), нулевому времени на сайте и одинаковому поведению сессий. Чаще всего встречается в Google Ads, Яндекс.Директ и в контентных сетях.
- Фрод с показами (impression fraud). Объявление «показывается» в невидимой зоне браузера — например, в iframe 1×1 пиксель под видимым контентом страницы. Рекламодатель платит за «показ», хотя живой человек его никогда не видел. Особенно критичен для имиджевых кампаний с оплатой CPM: при миллионных объемах закупки даже 20% невидимых показов означает существенные потери бюджета без какого-либо коммуникативного эффекта.
- Конверсионный фрод (conversion fraud). Самый опасный тип для бюджета: мошенник генерирует не просто клики, а целевые действия — заявки, регистрации, звонки. Используются боты с развитым поведением или живые люди. В партнерских сетях с выплатой за лид это напрямую разрушает экономику кампании. Например, в нише микрозаймов стоимость одного мошеннического лида для рекламодателя составляет 500-2000 рублей — и таких «лидов» в день может быть несколько тысяч.
- Куки-стаффинг (cookie stuffing). Мошенник незаметно устанавливает куки партнерских программ на браузеры обычных пользователей без их участия — через скрытые iframe или вредоносные скрипты. Когда пользователь позже совершает покупку на сайте рекламодателя (например, перейдя напрямую или через SEO), система атрибуции «видит» партнерскую куку и выплачивает комиссию мошеннику. Реальный канал привлечения остается без вознаграждения, а CPA по партнерскому каналу в аналитике выглядит фантастически.
- Мобильный фрод и SDK-спуфинг. Специфический тип для мобильной рекламы: злоумышленник подделывает сигналы SDK мобильных приложений (установки, in-app события, покупки) без их реального выполнения. Инструмент Adjust зафиксировал, что в 2022 году около 19% мобильных установок в некоторых категориях приложений были мошенническими. Особенно распространен в гейминге и финансовых приложениях с высокой CPA-ставкой за установку или активацию.
- Доменный спуфинг (domain spoofing). Мошенник выдает в programmatic-аукционе трафик второсортного сайта за трафик известного издателя. Рекламодатель покупает «показ на Forbes» по соответствующей цене, а по факту объявление размещается на малоизвестном сайте с нулевым охватом реальной аудитории. Этот тип фрода особенно распространен в open RTB-экосистеме и обходится рекламодателям дороже всего из-за premium-CPM, который они платят за несуществующий премиальный инвентарь.
Сравнение инструментов защиты от фрода
| Параметр | DoubleVerify | IAS (Integral Ad Science) | TrafficGuard | Adjust Fraud Prevention | Ручная проверка |
|---|---|---|---|---|---|
| Стоимость | Высокая (от $2 000/мес) | Высокая (от $1 500/мес) | Средняя (от $300/мес) | Включена в Adjust MMP | Только время специалиста |
| Работа в реальном времени | Да, блокировка до показа | Да, блокировка до показа | Да, блокировка клика | Да, блокировка install | Нет, только постфактум |
| Охват каналов | Display, Video, CTV, Social | Display, Video, Social | PPC, Paid Social, партнерки | Только мобильные приложения | Любой канал с доступом к данным |
| Тип выявляемого фрода | Весь спектр, включая SIVT | Весь спектр + viewability | Click fraud, bot traffic | SDK spoofing, click injection | Аномалии по метрикам |
| Интеграция | API, тег, DSP-интеграция | API, тег, DSP-интеграция | API, Google Tag, прямая | SDK в мобильное приложение | Google Analytics, BI-система |
| Подходит для малого бизнеса | Нет | Нет | Да | Да (при наличии приложения) | Да (при наличии аналитика) |
Пример использования
Интернет-магазин электроники с ежемесячным оборотом около 12 миллионов рублей запустил CPA-кампанию через партнерскую сеть с выплатой 800 рублей за подтвержденный заказ. За первые два месяца система отрапортовала о 1 200 конверсиях, CR по партнерскому каналу составил 4,8% — значительно выше, чем у Google Ads (1,2%) и SEO (2,1%). Общие расходы на выплаты партнерам за два месяца составили 960 000 рублей. Однако менеджеры по продажам сообщили, что больше половины заявок — это или несуществующие номера телефонов, или люди, которые «ничего не заказывали». Реальных заказов из этого канала в CRM насчиталось около 200, остальные 1 000 оказались фиктивными.
Компания подключила TrafficGuard, проверила данные ретроспективно и обнаружила паттерны: у трех из семи партнерских площадок CTR превышал 18% при среднем по сети 1,4%; 67% конверсий с этих площадок происходили между 2 и 5 часами ночи; у всех подозрительных сессий время на сайте составляло 0-3 секунды. Три площадки-источника были заблокированы, выплаты по ним остановлены. Из 960 000 рублей выплаченных средств удалось вернуть через арбитраж с партнерской сетью около 340 000 рублей — остальное было признано «спорным» трафиком. После внедрения системы мониторинга в реальном времени стоимость реальной конверсии по партнерскому каналу снизилась с 800 до 630 рублей (за счет исключения фиктивных выплат из расчета), а количество качественных лидов в месяц выросло на 18% — поскольку бюджет, ранее утекавший на мошенников, перераспределили на проверенные площадки.
Частые вопросы
Как обнаружить фрод в рекламной кампании без специальных инструментов?
Без специальных инструментов можно выявить фрод по косвенным признакам в стандартных отчетах. Первый сигнал — аномальный CTR: для поисковой рекламы норма 2-10%, для баннерной 0,1-0,5%. Если у отдельных площадок CTR в 5-10 раз выше среднего — это повод для проверки. Второй признак — нулевое или близкое к нулю время сессии: реальный пользователь проводит на сайте минимум 10-15 секунд, бот уходит мгновенно. В Google Analytics это видно в отчете «Сессии по источнику» — если показатель отказов у канала 90%+, а среднее время 0-3 секунды, это тревожный сигнал. Третий паттерн — временные аномалии: резкий всплеск конверсий в ночные часы (02:00-05:00) или идеально ровное распределение кликов по часам (реальный трафик всегда неравномерен). Четвертый инструмент — сравнение данных рекламного кабинета с реальностью: сколько «заявок» из CRM реально ответили на звонок? Если расхождение больше 30-40% — искать источник потерь.
Может ли Google Ads или Яндекс.Директ полностью защитить мои кампании от фрода?
Нет, полной защиты ни одна платформа не обеспечивает. Google и Яндекс имеют собственные системы фильтрации — Google использует технологию Invalid Traffic Detection, которая ретроактивно аннулирует клики и выдает кредиты (рекламодатель может запросить возврат средств за недействительные клики через интерфейс). Яндекс использует похожий механизм и периодически автоматически засчитывает компенсации. Однако это работает в пределах самих платформ — в поиске и партнерских сетях Google/Яндекс. Как только рекламодатель работает с внешними партнерскими сетями, programmatic DSP, тематическими площадками или CPA-сетями, он выходит за пределы защиты этих платформ. По данным Association of National Advertisers, рекламодатели в открытом programmatic теряют от 5 до 15% бюджета на фрод даже с базовой защитой. Для кампаний с высоким бюджетом (от 500 000 рублей в месяц в «рискованных» каналах) подключение независимого верификатора оправдывает свою стоимость уже через 1-2 месяца.
Почему партнерские сети не блокируют мошенников сразу?
Несколько структурных причин. Во-первых, партнерская сеть зарабатывает комиссию с каждой выплаты — чем больше трафика проходит через нее, тем выше её доход. Экономически сеть не заинтересована в агрессивном выявлении фрода, особенно если рекламодатель пока не жалуется. Во-вторых, качественное детектирование фрода требует серьезных технических ресурсов — не все сети могут или хотят их вкладывать. В-третьих, мошенники постоянно адаптируются: после блокировки одной схемы запускают следующую с другого аккаунта и домена. Это «гонка вооружений», в которой нечистоплотные площадки технически на шаг впереди систем обнаружения. Наконец, в серых партнерских программах бывает прямая договоренность между сетью и мошенниками — что де-факто делает разоблачение невозможным изнутри. Рекламодателю стоит выбирать партнерские сети с прозрачной политикой по возвратам, возможностью аудита трафика и репутацией на рынке (CPA-нетворки с независимой верификацией — Admitad, Leads, ActionPay — публично инвестируют в антифрод и дорожат репутацией).