Você está gerando tráfego, vê cliques no rastreador, mas as comissões não aumentam ou são atribuídas a outros webmasters? Isso nem sempre é um erro da plataforma — muitas vezes é um roubo direcionado de conversões através de cookie stuffing e substituição de tags. Vamos analisar como isso funciona e fornecer 6 verificações que ajudarão a pegar o golpista em flagrante.
O que é o roubo de conversões: substituição de tags e cookie stuffing
O roubo de conversões no marketing de afiliados é uma situação em que uma venda real ou um lead que veio através do seu link é creditado a outro webmaster. Normalmente, isso acontece de duas maneiras: cookie stuffing e substituição de tags.
Cookie stuffing é a instalação forçada de um cookie de afiliado no navegador do usuário sem que ele clique em um link real. O golpista coloca um pixel invisível, iframe ou script em um site de terceiros, que "instala" milhares de cookies de diferentes programas ao mesmo tempo. Quando o usuário faz uma compra mais tarde, o sistema credita a conversão àquele cujo cookie foi o "último" ou "primeiro" — dependendo do modelo de atribuição, e não àquele que realmente trouxe o cliente.
A substituição de tags funciona de forma diferente: o golpista ou um sub-parceiro desonesto intercepta o Click ID, SubID ou parâmetros UTM no link e os substitui por seus próprios antes que o tráfego vá para a landing page do anunciante. Como resultado, a oferta recebe tráfego de terceiros, e a comissão vai para quem substituiu a tag, embora o trabalho real de atrair o clique tenha sido feito por outro.
Ambos os esquemas afetam a receita de afiliados honestos e a reputação das redes de afiliados: o anunciante vê estatísticas inflacionadas, o orçamento é gasto de forma ineficiente, e webmasters honestos perdem ganhos. Para os programas de afiliados, isso também significa uma análise distorcida do ROI e uma distribuição incorreta do orçamento entre os canais.
Como o cookie stuffing rouba suas comissões
A mecânica do cookie stuffing baseia-se no fato de que a maioria dos sistemas de afiliados utiliza atribuição baseada em cookies com uma janela de 24 horas a 90 dias. O golpista não precisa que o usuário clique no seu link — basta que seu navegador "capture" um cookie em qualquer lugar: em um fórum, na extensão do navegador, em um site de conteúdo pirata, em um banner publicitário com um iframe oculto de 1x1 pixel.
Depois, entra em ação a estatística simples: se o cookie-stuffer injetou um milhão de cookies em um dia, alguma parte dos usuários ainda comprará o produto no site do anunciante nas próximas semanas — simplesmente porque eles precisavam. O sistema de atribuição verá o cookie do stuffer e creditará a conversão a ele, embora ele não tenha realmente influenciado a decisão de compra.
Existem vários cenários típicos que ocorrem em redes CPA e de afiliados:
- Extensões de navegador que substituem em massa cookies de afiliados existentes por seus próprios ao visitar lojas — um esquema conhecido em serviços de cashback e "assistentes de compras";
- Pixels ocultos em sites de tráfego (fóruns, torrents, streaming), que carregam dezenas de links de afiliados em segundo plano sem a participação do usuário;
- Malware e adware que inserem código de cookie stuffing diretamente no sistema do usuário através de instaladores maliciosos;
- iframes sobrepostos em sites que parecem legítimos, que são ativados ao simplesmente abrir a página.
Para um afiliado que gera tráfego honestamente no Facebook Ads ou TikTok Ads, o cookie stuffing é um golpe direto no ROI: a oferta mostra um EPC baixo, embora a qualidade do seu tráfego seja realmente alta, pois as comissões vão para terceiros.
Substituição de tags: Click ID, SubID e UTM em risco
Se o cookie stuffing é um ataque em massa, a substituição de tags é mais frequentemente pontual e direcionada a uma cadeia de afiliados específica. Os objetos mais comuns de substituição são:
- Click ID — um identificador único de clique, que o rastreador envia para a oferta para posterior postback (S2S). A substituição do Click ID resulta em que a conversão é creditada ao clique que realmente trouxe o usuário;
- SubID — um parâmetro que os afiliados usam para segmentar o tráfego por fontes, criativos, geolocalização. A substituição do SubID distorce a análise e pode redirecionar a comissão para outra conta na rede de afiliados;
- UTM tags — usadas para atribuição no Google Analytics e em painéis de anúncios. A substituição de UTM no nível de redirecionamentos é comum entre intermediários desonestos, através dos quais o tráfego passa (por exemplo, em alguns rastreadores intermediários ou serviços CDN com redirecionamento aberto).
Tecnicamente, a substituição de tags é realizada através de um servidor de redirecionamento intermediário, que modifica os parâmetros de consulta do link antes do redirecionamento final para a landing page do anunciante. Se você trabalha através de uma cadeia de vários intermediários (por exemplo, sub-parceiro → rastreador → oferta), cada elo dessa cadeia é um ponto potencial de substituição.
Uma categoria de risco separada é trabalhar através de proxies compartilhados ou IPs de datacenters baratos sem controle de qualidade, que às vezes são usados por intermediários para "passar" tráfego através de seus servidores com modificação de cabeçalhos e parâmetros de solicitação em tempo real.
6 verificações para identificar o roubo de conversões
Para não ficar adivinhando, e sim determinar com precisão se suas conversões estão sendo roubadas, passe por essas seis verificações. Cada uma leva de 15 minutos a algumas horas, mas juntas elas fornecem uma imagem completa.
Verificação 1: intervalo de tempo entre clique e conversão
Abra o relatório de cliques e conversões no seu rastreador (Keitaro, Binom, RedTrack) e observe a variação de tempo entre o clique e a conversão registrada. Se uma parte significativa das conversões tiver esse intervalo anormalmente curto (segundos) ou anormalmente longo com uma janela de cookie curta, isso é um sinal de cookie stuffing — o cookie foi instalado previamente, e não através de um clique real do usuário.
Verificação 2: verificação de referrer e fonte de tráfego
Verifique o HTTP referrer das conversões. Se a conversão veio do seu clique, mas o referrer aponta para um domínio desconhecido, fórum ou extensão de navegador — significa que o cookie foi instalado fora da sua landing page. Um clique legítimo deve ter um referrer correspondente à plataforma onde você realmente veiculou o anúncio (Facebook, TikTok, Instagram).
Verificação 3: múltiplos registros de cookies para um único usuário
O cookie stuffing frequentemente deixa uma pegada digital — o mesmo usuário (por ID de dispositivo ou impressão digital) tem vários cookies de afiliados ativos de diferentes webmasters ao mesmo tempo. Solicite ao anunciante ou à rede de afiliados um relatório sobre múltiplas atribuições para um único ID de dispositivo em um curto período — isso é um indicador direto de injeção em massa de cookies.
Verificação 4: discrepância entre User-Agent e impressão digital
Compare o User-Agent e os parâmetros da impressão digital (resolução da tela, fuso horário, idioma do navegador) do clique e da conversão final. Se o clique foi feito de um dispositivo móvel através do TikTok Ads, e a conversão foi registrada com um User-Agent de desktop e em um fuso horário diferente — isso é um sinal de substituição de tags através de um servidor intermediário, que altera os parâmetros da solicitação.
Verificação 5: discrepância geográfica do IP
Compare a geolocalização dos endereços IP do clique e da conversão. Se sua campanha estiver configurada estritamente para uma região (por exemplo, tráfego da Alemanha no Facebook Ads), e as conversões vierem de IPs de outros países sem VPN ou roaming móvel por parte de usuários reais — é provável que haja uma substituição de tráfego através de servidores de terceiros. Para uma verificação de controle, é útil passar cliques de teste através de proxies residenciais da região desejada e comparar como o sistema processa os dados geográficos em ambas as direções da cadeia.
Verificação 6: verificação de Postback/S2S com um rastreador independente
A verificação mais confiável é o rastreamento paralelo. Configure um postback servidor-a-servidor (S2S) independente através do seu próprio rastreador, em vez de confiar apenas nos relatórios da rede de afiliados. Compare o número e o ID das conversões que seu rastreador vê com o que o painel da rede de afiliados mostra. A diferença no Click ID ou no número de conversões é uma prova direta de que as tags estão sendo substituídas em algum lugar na cadeia.
| Verificação | O que revela | Tempo para verificação |
|---|---|---|
| Intervalo de tempo clique-conversão | Cookie stuffing | 15-30 minutos |
| Verificação de referrer | Cookie stuffing, sites de terceiros | 20 minutos |
| Múltiplos cookies no ID do dispositivo | Injeção em massa de cookies | 1-2 horas |
| User-Agent / impressão digital | Substituição de tags na cadeia | 30-40 minutos |
| Discrepância geográfica do IP | Substituição de tráfego e sua fonte | 30 minutos |
| Verificação de Postback/S2S | Substituição do Click ID em qualquer etapa | Monitoramento contínuo |
Ferramentas para auditoria de tráfego e proteção
Para uma auditoria sistemática do tráfego de afiliados, os afiliados e proprietários de programas de afiliados utilizam uma combinação de rastreador, serviço anti-fraude e ferramentas para testes de tráfego:
- Rastreador com postback S2S — Keitaro, Binom, RedTrack oferecem registro independente de cliques e conversões, que pode ser comparado com os dados da rede de afiliados;
- Navegadores anti-detect — Dolphin Anty, AdsPower, Multilogin, GoLogin são convenientes não apenas para criar contas de anúncios, mas também para simular sessões reais de usuários durante o teste de funis com diferentes perfis de impressão digital;
- Plataformas anti-fraude — serviços especializados que analisam padrões de cliques e identificam anomalias nas fontes de tráfego;
- Proxies para testes — para verificar como a cadeia de redirecionamentos processa geolocalização e IP em diferentes etapas, é útil passar tráfego de teste através de IPs de diferentes regiões e sub-redes, sem depender de um único endereço estático.
Para testar a cadeia de redirecionamentos quanto à substituição de tags, é conveniente usar proxies móveis — eles imitam o comportamento de um usuário real de um dispositivo móvel, o que é especialmente importante ao verificar ofertas destinadas ao tráfego do TikTok Ads ou aplicativos móveis.
Checklist de proteção das conversões de afiliados
Se as verificações acima confirmaram o problema, aqui estão passos concretos para proteger suas comissões e dados:
- Transite para o último clique com uma janela de cookie curta onde for possível — isso reduz a eficácia do cookie stuffing;
- Configure seu próprio postback S2S em paralelo com os dados da rede de afiliados e verifique-os semanalmente;
- Use SubIDs únicos e difíceis de prever com hash em vez de identificadores incrementais simples — isso dificulta a substituição manual de tags;
- Solicite à rede de afiliados um relatório sobre IP e ID do dispositivo das conversões, se notar anomalias nas verificações 3 e 5;
- Evite trabalhar através de intermediários e sub-parceiros sem relatórios transparentes sobre redirecionamentos;
- Teste regularmente seu funil com perfis limpos através de um navegador anti-detect e proxies, para ver a cadeia de redirecionamentos pelos olhos de um usuário real;
- Documente todas as discrepâncias encontradas com timestamps e Click IDs — isso será útil em disputas com o anunciante ou a rede de afiliados.
O papel dos proxies na auditoria de tráfego de afiliados
Proxies nesta história não são uma ferramenta de ataque, mas uma ferramenta de diagnóstico. Para verificar como seu link de afiliado é processado em diferentes etapas da cadeia de redirecionamentos, é necessário emular usuários reais de diferentes regiões e sub-redes, sem depender de seu IP de escritório ou residencial, que pode estar na lista branca do anunciante e fornecer uma imagem distorcida.
Para uma verificação pontual da atribuição geográfica e verificação de referrer, os proxies residenciais são os mais adequados — eles têm IPs de usuários reais e não levantam suspeitas nos sistemas anti-fraude do anunciante, permitindo ver uma imagem honesta do processamento do clique sem distorções relacionadas ao bloqueio de IPs de datacenters.
Se a tarefa é monitorar em massa um grande número de ofertas e links simultaneamente, onde a velocidade e o volume de solicitações são mais importantes do que a anonimidade perfeita, é mais sensato usar proxies de datacenters — eles são mais rápidos e mais baratos em termos de custo por IP, o que é conveniente para escaneamentos automatizados regulares de dezenas de cadeias de afiliados em busca de substituição de tags.
A combinação de diferentes tipos de proxies para diferentes tarefas de auditoria — datacenters para escala, residenciais e móveis para precisão — fornece a imagem mais completa do que acontece com seu tráfego desde o clique até a conversão registrada.
Conclusão
Cookie stuffing e substituição de tags não são uma ameaça teórica, mas uma realidade cotidiana do marketing de afiliados, que consome diretamente suas comissões e distorce a análise dos anunciantes. A verificação regular de cliques com conversões através de um postback S2S independente, controle de referrer e atribuição geográfica, além de testes periódicos do funil através de perfis limpos, ajudam a identificar o roubo de conversões em um estágio inicial.
Se você planeja realizar auditorias regulares das cadeias de afiliados e verificar a precisão da atribuição geográfica de diferentes pontos, recomendamos experimentar proxies residenciais para verificações precisas e IP móveis para simulação de tráfego de dispositivos móveis — isso fornecerá uma imagem honesta do que acontece com suas conversões em cada etapa da cadeia de afiliados.