Раньше фрод искали по скачку CTR, слишком низкому CPI или тысячам установок с нескольких IP. В 2026 году этого мало. Современный бот умеет выдерживать паузу перед установкой, проходить онбординг, запускать пробный период и возвращаться в приложение. В отчете он выглядит почти как обычный пользователь.
Масштаб проблемы виден в исследовании AppsFlyer. Компания изучила 106,4 млрд установок в 246 тыс. приложений с первого квартала 2025-го по первый квартал 2026 года. Около 15% установок оказались мошенническими. Но важнее другое: фрод перемещается туда, где его меньше проверяют.
На органику пришлось 52% всех мошеннических установок. Органика и affiliate-каналы вместе дали девять из десяти фродовых инсталлов, а уровень фрода у affiliate-источников в первом квартале 2026 года оказался в 36 раз выше, чем у self-reporting networks. Одновременно доля фрода в DSP выросла за год на 59%, а в owned media на 221%.
Органический трафик сам по себе не стал платным мошенничеством. Боты могут попадать в органику, если им не удалось присвоить рекламный источник. Тогда искажается база, с которой команда сравнивает платные кампании: кажется, что приложение растет само, хотя части пользователей не существует.
Чистота крупной площадки не доказывает чистоту всей цепочки. Между кабинетом и приложением остаются паблишеры, SDK, трекеры, postback и серверные события. Уязвимость может появиться на любом участке.
Мотивированный трафик не всегда является фродом. Если формат раскрыт, это отдельный инструмент закупки. Подмена начинается, когда такой трафик продают как немотивированный или дорисовывают ему продуктовые события.
Представим, что источник дал 12 000 установок по 90 рублей. Команда потратила 1,08 млн рублей и готова увеличить лимит. После проверки выясняется, что четверть установок создана ботами. Реальный CPI составляет уже 120 рублей, то есть на треть больше отчетного.
Но прямой переплатой ущерб не заканчивается. Если боты имитировали регистрации и покупки, алгоритм начинает искать похожую аудиторию. Следующий бюджет уходит в те же фродовые кластеры. Затем неверные данные попадают в прогноз LTV, CRM-сегменты и ретаргетинг. Компания платит сначала за фиктивного пользователя, потом за его «двойника», а после пытается вернуть обоих в приложение.
Высокий retention тоже не гарантирует качество, его можно имитировать. Проверять нужно согласованность всей цепочки: рекламный контакт, установка, действия в приложении, подтвержденная оплата и повторная выручка.
Смотрите глубже уровня источника. Общий результат сети может быть нормальным, пока один sub-publisher генерирует основную долю подозрительных событий. Срез по паблишеру, площадке, географии, версии ОС и часу установки часто показывает проблему раньше итогового отчета.
Сопоставляйте события с сервером. Регистрации, заказы и подписки из MMP должны подтверждаться во внутренней базе. Для платежей нужны уникальный transaction ID, проверка чека и учет отмен. Клиентское событие без серверного подтверждения не должно быть главным сигналом для оптимизации.
Проверяйте последовательность и время. Покупка до регистрации, десять уровней за минуту или одинаковая пауза между событиями у сотен устройств выглядят убедительнее обычного бота, но не похожи на поведение человека. Полезно анализировать CTIT и время между ключевыми шагами не только в среднем, но и по распределению.
Не закрывайте месяц в день установки. Часть фрода определяется после атрибуции, когда накопилось достаточно поведенческих сигналов. Например, AppsFlyer может помечать такие установки в течение семи дней после инсталла. В договоре с партнером стоит заранее закрепить, какие данные считаются основанием для сверки и как пересчитывается оплата.
Масштабируйте ступенчато. Новый источник сначала получает ограниченный бюджет и четкий набор допустимых площадок. Увеличивать объем стоит после того, как созрели когорты и сошлись MMP, продуктовая аналитика и платежные данные. Если партнер не раскрывает sub-publisher и не передает сырые данные для проверки, низкая цена не компенсирует этот риск.
Для приложения, которое только готовится к запуску, антифрод начинается не с покупки фильтра. Сначала нужно спроектировать события, настроить серверную валидацию и определить, какие действия действительно создают ценность. Иначе система сможет заблокировать примитивного бота, но продолжит обучать закупку на красивых и бесполезных конверсиях.
Плохой трафик больше не обязан проваливать KPI. Он может показывать нормальный CTR, средний CPI и аккуратную воронку. Его задача как раз в том, чтобы пройти стандартную проверку и попасть под масштабирование.
Поэтому зрелый медиабаинг оценивает не правдоподобие отдельной метрики, а происхождение каждого важного сигнала. Если установку подтвердил MMP, покупку сервер, выручку платежная система, а поведение выдержало проверку во времени, бюджету есть на чем расти. Все остальное остается гипотезой, даже если отчет выглядит безупречно.