Sostav.ru
Москва, ул. Полковая 3 стр.3, офис 120
© Sostav независимый проект брендингового агентства Depot
Использование опубликованных материалов доступно только при указании источника.

Дизайн сайта - Liqium

18+

Аномалии в мобильных метриках: как понять, что не так с рекламой

Можно ли отличить реальный всплеск интереса от фрода, анализируя связку ключевых показателей и сырых данных

Резкий рост установок или просадка ключевых показателей не всегда означают проблемы с трафиком. Медиабайер Rocket10 Роман Варанкин рассказал Sostav, как выявлять причины отклонений, проверять подозрительные источники и отличать фрод от обычных изменений в поведении аудитории.

Аномалия — это симптом, но не диагноз

Представим, что приложение обычно получает 100 установок в день, а сегодня — 5 000. На первый взгляд, что-то явно не так, но реальные причины могут быть совершенно разными:

  • клиент запустил большую медийную кампанию;
  • вышла акция или скидка;
  • изменился объем закупки;
  • произошло техническое изменение в приложении;
  • пришел некачественный или фродовый трафик.

Например, взрывной рост установок может случиться из-за анонса эксклюзивного контента в приложении и резкого всплеска интереса пользователей. Это не фрод или проблема с кампанией — просто изменилось поведение аудитории. Или другой кейс: трафик на всех кампаниях начал быстро расти, потому что дополнительно запустили ТВ-рекламу к Черной пятнице.

Поэтому первый вопрос при любой аномалии в метриках не «где поймали фрод», а «что изменилось и почему?».

Первый уровень: беглый анализ

На первом этапе не нужно сразу нырять в миллионы строк сырых данных и сверять сотни метрик. Сначала смотрим на верхнеуровневые показатели:

  • CPC и CPM;
  • CR из клика в установку;
  • CR из установки в ключевое событие;
  • количество установок;
  • стоимость целевого действия;
  • Retention Rate;
  • процент фрода по данным антифрод-системы MMP.

Например, если установки выросли вместе с резким падением CR в целевое действие и RR1d, это уже серьезный сигнал. Например, если на Unity миллиардные показы и миллиардные клики, то это явная аномалия, так как источник довольно дорогой по CPM — такой объем в реальности открутить почти невозможно. И эта аномалия уже явно указывает на фрод. Однако в большинстве случаев все не так однозначно.

Здесь есть два важных правила: учитывать бенчмарки конкретного клиента и не делать вывод по одной цифре.

Самый простой пример — CTIT (Click-to-Install Time), то есть время между кликом и установкой. Для OEM и соцсетей короткий CTIT может быть нормой, а в игровом трафике для DSP вроде Bidease длинный CTIT может быть нормальным: пользователь видит рекламу, продолжает играть и устанавливает приложение позже.

Кроме того, в MMP учитывается окно атрибуции: 7 дней для клика и 1 день для просмотра рекламы. Поэтому даже CTIT в несколько дней сам по себе не означает аномалии.

Одна метрика часто показывает, что стоит копнуть глубже, но для более качественного анализа нужно смотреть на показатели вместе — картина становится гораздо понятнее.

Например, CTIT + CR + RR1d + антифрод MMP — это одна из основных связок, которую мы проверяем. Короткий CTIT + низкий CR по воронке + RR1d около нуля + высокий процент фрода в MMP → явный сигнал ботового трафика.

Но возможны и другие сценарии:

  • RR1d примерно равен органическому → стоит проверить, не происходит ли каннибализация органики.
  • RR1d выше органического → тоже повод для дополнительного анализа. Для живого перформанс-трафика показатель обычно немного ниже органического.

Важно не превращать эти наблюдения в универсальные правила и воспринимать их как сигналы для проверки.

Как провести первичный анализ

Для этого можно использовать внутренний Telegram-бот, который каждый день собирает данные из MMP и показывает процент фрода по клиентам и источникам. Так можно быстро заметить отклонение и понять, где стоит копать глубже. Небольшой всплеск тоже не стоит игнорировать. Например, рост на 5% может быть связан с новым паблишером внутри DSP. В таком случае стоит проверить площадку, связаться с клиентом и при необходимости отключить проблемный источник.

При этом на данные антифрода тоже лучше смотреть в контексте. Встроенные в MMP системы — например, Protect360 у AppsFlyer и Fraud Prevention Suite у Adjust — помогают быстро заметить подозрительный трафик, но высокий процент фрода не становится автоматическим поводом отключать источник.

Если антифрод внезапно показывает резкий всплеск, сначала проверяем технические причины: обновления приложения и SDK, настройки трекинга и возможные изменения на стороне приложения. Например, в одном из кейсов система показала почти 100% фрода по трафику клиента. Разбор показал, что ошибка на стороне приложения привела к тому, что нормальный трафик стал определяться как фродовый.

Поэтому даже резкий показатель в MMP — это повод начать расследование, а не сразу отключать источник. Если такой показатель приходит от крупного проверенного источника, сначала стоит проверить технические изменения и контекст. Для малоизвестного источника вероятность реального фрода может быть выше.

Второй уровень: когда беглого анализа уже недостаточно

Если на верхнем уровне все выглядит подозрительно — стоит перейти к анализу сырых данных. Для глубокого анализа используется чек-лист из 38 параметров. У каждого есть свой бенчмарк и «вес»: некоторые отклонения уже критичны, а другие требуют только дополнительной проверки.

В первую очередь смотрим на несколько показателей:

  • Мобильные операторы. Необычный набор, например, megaFon RU или TEle2 — явный сигнал проблемного трафика. Поэтому этот параметр стоит проверять одним из первых.
  • PID и его подмена. PID (Partner ID) — идентификатор партнера, который передается в трекинге. Иногда под видом известного источника оказывается совсем другой трафик. Например, в трекере указан Unity. Если раскрыть данные по site ID и паблишерам, можно увидеть, что идентификаторы не соответствуют формату, который используется источником. В таком случае есть повод проверить, не подменен ли PID: фродеры могут просто указать в ссылке PID известного партнера, а фактически заливать через него сторонний трафик. Похожий случай может быть с Bidease. В примере ниже источник указан корректно, но внутри него обнаружились непонятные хешированные идентификаторы площадок, хотя для Bidease такие идентификаторы нехарактерны.
  • Версия приложения и SDK. Если после релиза приложения продолжают массово приходить установки со старой версии, это повод проверить данные глубже. То же относится и к версии SDK: изменения в технической части приложения могут влиять на то, как MMP распознает трафик.
  • География клика и установки. Например, клик зафиксирован в Ростове, а через несколько секунд установка — в Москве. Сам по себе такой случай еще не доказывает фрод, но это хороший повод посмотреть на источник, время и другие параметры.
  • Доля новых устройств. Также смотрим на fingerprint — насколько часто встречаются новые для нашей базы устройства. Если внезапно появляется очень высокая доля устройств, которых раньше не было в данных, это тоже может быть аномалией.
  • CR и поведение после установки. После технических параметров снова возвращаемся к воронке: как пользователи ведут себя после установки, доходят ли до ключевых событий и возвращаются ли в приложение. Так можно сопоставить технические и поведенческие сигналы.

Как провести полноценный анализ

К глубокому анализу стоит переходить, когда поверхностных данных недостаточно. Здесь смотрим не только на отдельные показатели, но и на то, насколько они согласуются друг с другом.

Например, можно сопоставить размер приложения, тип подключения и время его загрузки. Если приложение весит около 500 МБ, а по данным трафика оно устанавливается за 10 сек., это повод проверить данные: такой сценарий может не соответствовать заявленной скорости соединения. Для этого можно использовать собственные бенчмарки по скорости загрузки: отдельно учитывать среднюю скорость мобильного интернета и Wi-Fi, а затем сравнивать ожидаемое время загрузки приложения с фактическим.

Результаты анализа собираются в DataLens: аномалии можно подсвечивать автоматически, а по итогам формировать комментарии для клиента.

Каждый новый отчет помогает находить новые схемы и расширять набор сигналов, на которые команда обращает внимание. То, что сначала кажется необычным, со временем становится частью внутренней системы проверки. Аудит трафика — это работа с постоянно меняющейся системой: новые источники, паблишеры и схемы требуют новых проверок. Поэтому накопленная экспертиза становится отдельным инструментом: увидев похожую аномалию в следующем отчете, специалист уже знает, куда смотреть.

Чек-лист: что делать после обнаружения аномалии

Если аномалия уже обнаружена, важно не переходить сразу к отключению источника, а последовательно проверить возможные причины. Ниже — простой чек-лист, который помогает пройти этот путь и сформировать аргументированное решение.

Главное — не искать фрод везде и смотреть шире

Работа с аномалиями похожа на медицинскую диагностику: симптом помогает заметить проблему, но сам по себе еще не говорит, что именно произошло. Резкий всплеск установок может оказаться успешной промоакцией. Просадка CR — проблемой креатива или приложения. Высокий процент фрода в MMP — ошибкой в интеграции. А вот комбинация низкого CR, нулевого RR1d, подозрительного CTIT и аномалий в сырых данных уже может говорить о фроде.

Поэтому в мобильном маркетинге стоит смотреть на метрики как на систему сигналов:

  • заметили отклонение → нашли возможную причину → проверили данные глубже → сопоставили несколько факторов → приняли решение.

И чем быстрее этот процесс становится регулярным, тем меньше шансов, что небольшая аномалия успеет превратиться в большую проблему.

Обсудить с другими читателями:
Ваш браузер устарел
На сайте Sostav.ru используются технологии, которые не доступны в вашем браузере, в связи с чем страница может отображаться некорректно.
Чтобы страница отображалась корректно, обновите ваш браузер.