Вы льёте трафик, видите клики в трекере, а комиссии не растут или приписываются чужим вебмастерам? Это не всегда баг платформы — часто это целенаправленная кража конверсий через куки-стаффинг и подмену меток. Разбираем, как это работает, и даём 6 проверок, которые помогут поймать мошенника за руку.
Что такое кража конверсий: подмена меток и куки-стаффинг
Кража конверсий в партнёрском маркетинге — это ситуация, когда реальную продажу или лид, который пришёл по вашей ссылке, система засчитывает другому вебмастеру. Обычно это происходит двумя способами: куки-стаффинг (cookie stuffing) и подмена меток (tag swapping, click ID replacement).
Куки-стаффинг — это принудительная установка партнёрской куки в браузер пользователя без его клика по реальной ссылке. Мошенник размещает невидимый пиксель, iframe или скрипт на стороннем сайте, который «подсаживает» тысячи куки разных программ одновременно. Когда пользователь позже сам совершает покупку, система засчитывает конверсию тому, чья кука оказалась «последней» или «первой» — в зависимости от модели атрибуции, а не тому, кто реально привёл клиента.
Подмена меток работает иначе: мошенник или нечестный суб-партнёр перехватывает click ID, SubID или UTM-параметры в ссылке и заменяет их на свои собственные перед тем, как трафик уходит на лендинг рекламодателя. В результате оффер получает чужой трафик, а комиссия уходит тому, кто подменил метку, хотя реальную работу по привлечению клика сделал другой.
Обе схемы бьют по доходам честных арбитражников и по репутации партнёрских сетей: рекламодатель видит накрученную статистику, бюджет расходуется неэффективно, а добросовестные веб-мастера теряют заработок. Для партнёрских программ это также означает искажённую аналитику ROI и неправильное распределение бюджета между каналами.
Как куки-стаффинг ворует ваши комиссии
Механика куки-стаффинга строится на том, что большинство партнёрских систем используют cookie-based атрибуцию с окном от 24 часов до 90 дней. Мошеннику не нужно, чтобы пользователь кликнул по вашей ссылке — достаточно, чтобы его браузер «подхватил» куку где угодно: на форуме, в расширении браузера, на сайте с пиратским контентом, в рекламном баннере с скрытым iframe размером 1x1 пиксель.
Дальше срабатывает простая статистика: если куки-стаффер залил миллион кук за день, какая-то часть пользователей всё равно купит товар на сайте рекламодателя в ближайшие недели — просто потому что им это было нужно. Система атрибуции увидит куку стаффера и засчитает конверсию ему, хотя реального влияния на решение о покупке он не оказал.
Есть несколько типичных сценариев, которые встречаются в CPA и партнёрских сетях:
- Браузерные расширения, которые массово заменяют существующие партнёрские куки на свои при посещении магазинов — известная схема в кэшбэк-сервисах и «помощниках покупок»;
- Скрытые пиксели на трафиковых сайтах (форумы, торренты, стриминг), которые подгружают десятки партнёрских ссылок в фоне без участия пользователя;
- Малварь и adware, встраивающие куки-стаффинг код прямо в систему пользователя через вредоносные установщики;
- Накладные iframe на легитимных с виду сайтах, которые срабатывают при простом открытии страницы.
Для арбитражника, который честно льёт трафик в Facebook Ads или TikTok Ads, куки-стаффинг — это прямой удар по ROI: оффер показывает низкий EPC, хотя качество вашего трафика на самом деле высокое, просто комиссии уходят третьим лицам.
Подмена меток: Click ID, SubID и UTM под угрозой
Если куки-стаффинг — это массовая атака, то подмена меток чаще точечная и направлена на конкретную партнёрскую цепочку. Самые частые объекты подмены:
- Click ID — уникальный идентификатор клика, который трекер передаёт в оффер для последующего постбэка (S2S). Подмена Click ID приводит к тому, что конверсия засчитывается не тому клику, который реально привёл пользователя;
- SubID — параметр, который арбитражники используют для разбивки трафика по источникам, креативам, гео. Подмена SubID искажает аналитику и может перенаправить комиссию на другой аккаунт в партнёрке;
- UTM-метки — используются для атрибуции в Google Analytics и рекламных кабинетах. Подмена UTM на уровне редиректов встречается у недобросовестных посредников, через которых проходит трафик (например, у некоторых трекеров-прокладок или CDN-сервисов с открытым редиректом).
Технически подмена меток реализуется через промежуточный редирект-сервер, который модифицирует query-параметры ссылки перед финальной переадресацией на лендинг рекламодателя. Если вы работаете через цепочку из нескольких посредников (например, саб-партнёрка → трекер → оффер), каждое звено этой цепочки — потенциальная точка подмены.
Отдельная категория риска — работа через шаред-прокси или дешёвые датацентровые IP без контроля качества, которые иногда используются посредниками для «прогона» трафика через свои сервера с модификацией заголовков и параметров запроса на лету.
6 проверок для выявления кражи конверсий
Чтобы не гадать, а точно определить, крадут ли у вас конверсии, пройдите по этим шести проверкам. Каждая занимает от 15 минут до пары часов, но вместе они дают полную картину.
Проверка 1: временной разрыв между кликом и конверсией
Откройте отчёт по кликам и конверсиям в вашем трекере (Keitaro, Binom, RedTrack) и посмотрите на разброс времени между кликом и засчитанной конверсией. Если у значительной доли конверсий этот разрыв аномально короткий (секунды) или аномально длинный при коротком cookie-окне, это сигнал куки-стаффинга — кука была подсажена заранее, а не через реальный клик пользователя.
Проверка 2: сверка referrer и источника трафика
Проверьте HTTP referrer у конверсий. Если конверсия пришла с «вашего» клика, но referrer указывает на незнакомый домен, форум или расширение браузера — значит, куки была подсажена не на вашей посадочной странице. Легитимный клик должен иметь referrer, соответствующий площадке, где вы реально размещали рекламу (Facebook, TikTok, Instagram).
Проверка 3: множественные cookie-записи для одного юзера
Куки-стаффинг часто оставляет цифровой след — один и тот же пользователь (по device ID или fingerprint) имеет несколько активных партнёрских кук от разных вебмастеров одновременно. Запросите у рекламодателя или в партнёрской сети отчёт по множественным атрибуциям на один device ID за короткий период — это прямой индикатор массовой накачки кук.
Проверка 4: несоответствие User-Agent и fingerprint
Сравните User-Agent и параметры fingerprint (разрешение экрана, часовой пояс, язык браузера) клика и итоговой конверсии. Если клик был сделан с мобильного устройства через TikTok Ads, а конверсия зафиксирована с десктопного User-Agent и другого часового пояса — это признак подмены меток через промежуточный сервер, который переигрывает параметры запроса.
Проверка 5: географическое расхождение IP
Сопоставьте гео IP-адреса клика и конверсии. Если ваша кампания настроена строго на один регион (например, трафик из Германии в Facebook Ads), а конверсии приходят с IP других стран без VPN или мобильного роуминга у реальных пользователей — вероятна подмена трафика через сторонние сервера. Для контрольной проверки полезно самостоятельно прогнать тестовые клики через резидентные прокси нужного региона и сравнить, как система обрабатывает гео-данные в обоих направлениях цепочки.
Проверка 6: Postback/S2S сверка с независимым трекером
Самая надёжная проверка — параллельный трекинг. Настройте независимый сервер-to-сервер постбэк (S2S) через собственный трекер вместо того, чтобы полагаться только на отчёты партнёрской сети. Сравните количество и ID конверсий, которые видит ваш трекер, с тем, что показывает панель партнёрки. Разница в Click ID или количестве конверсий — прямое доказательство того, что метки где-то в цепочке подменяются.
| Проверка | Что выявляет | Время на проверку |
|---|---|---|
| Временной разрыв клик-конверсия | Куки-стаффинг | 15-30 минут |
| Referrer-сверка | Куки-стаффинг, чужие площадки | 20 минут |
| Множественные куки на device ID | Массовая накачка кук | 1-2 часа |
| User-Agent / fingerprint | Подмена меток в цепочке | 30-40 минут |
| Гео-расхождение IP | Подмена трафика и его источника | 30 минут |
| Postback/S2S сверка | Подмена Click ID на любом этапе | Непрерывный мониторинг |
Инструменты для аудита трафика и защиты
Для систематического аудита партнёрского трафика арбитражники и владельцы партнёрских программ используют связку из трекера, антифрод-сервиса и инструментов для тестового прогона трафика:
- Трекеры с S2S постбэком — Keitaro, Binom, RedTrack дают независимую фиксацию кликов и конверсий, которую можно сравнивать с данными партнёрской сети;
- Антидетект-браузеры — Dolphin Anty, AdsPower, Multilogin, GoLogin удобны не только для фарма рекламных аккаунтов, но и для имитации реальных пользовательских сессий при тестовом прогоне воронки с разными fingerprint-профилями;
- Антифрод-платформы — специализированные сервисы, которые анализируют паттерны кликов и выявляют аномалии в источниках трафика;
- Прокси для тестовых прогонов — чтобы проверить, как цепочка редиректов обрабатывает гео и IP на разных этапах, полезно прогонять тестовый трафик через IP из разных регионов и подсетей, не завязываясь на один статичный адрес.
Для тестирования цепочки редиректов на подмену меток удобно использовать мобильные прокси — они максимально близко имитируют поведение реального пользователя с мобильного устройства, что особенно важно при проверке офферов, рассчитанных на трафик из TikTok Ads или мобильных приложений.
Чек-лист защиты партнёрских конверсий
Если проверки выше подтвердили проблему, вот конкретные шаги для защиты своих комиссий и данных:
- Переходите на последний клик с коротким cookie-окном там, где это возможно — это снижает эффективность куки-стаффинга;
- Настройте собственный S2S постбэк параллельно с данными партнёрки и сверяйте их еженедельно;
- Используйте уникальные, сложно предсказуемые SubID с хешированием вместо простых инкрементных идентификаторов — это усложняет подмену меток вручную;
- Запросите у партнёрской сети отчёт по IP и device ID конверсий, если заметили аномалии в проверках 3 и 5;
- Избегайте работы через посредников и саб-партнёрки без прозрачной отчётности по редиректам;
- Регулярно тестируйте свою воронку с чистых профилей через антидетект-браузер и прокси, чтобы увидеть цепочку редиректов глазами реального пользователя;
- Документируйте все найденные расхождения с таймстампами и Click ID — это пригодится при споре с рекламодателем или партнёрской сетью.
Роль прокси в аудите партнёрского трафика
Прокси в этой истории — не инструмент атаки, а инструмент диагностики. Чтобы проверить, как ваша партнёрская ссылка обрабатывается на разных этапах цепочки редиректов, нужно эмулировать реальных пользователей из разных регионов и подсетей, не завязываясь на свой офисный или домашний IP, который может быть в белом списке у рекламодателя и давать искажённую картину.
Для точечной проверки гео-атрибуции и сверки referrer лучше всего подходят резидентные прокси — они имеют IP реальных домашних пользователей и не вызывают подозрений антифрод-систем рекламодателя, что позволяет увидеть честную картину обработки клика без искажений, связанных с блокировкой датацентровых IP.
Если задача — массовый мониторинг большого количества офферов и ссылок одновременно, где важна скорость и объём запросов, а не идеальная анонимность, разумнее использовать прокси дата-центров — они быстрее и дешевле в пересчёте на один IP, что удобно при регулярном автоматизированном сканировании десятков партнёрских цепочек на предмет подмены меток.
Комбинация разных типов прокси для разных задач аудита — датацентровые для масштаба, резидентные и мобильные для точности — даёт наиболее полную картину того, что происходит с вашим трафиком на пути от клика до засчитанной конверсии.
Заключение
Куки-стаффинг и подмена меток — не теоретическая угроза, а повседневная реальность партнёрского маркетинга, которая напрямую съедает ваши комиссии и искажает аналитику рекламодателей. Регулярная сверка кликов с конверсиями через независимый S2S постбэк, контроль referrer и гео-атрибуции, а также периодический тестовый прогон воронки через чистые профили помогают выявить кражу конверсий на раннем этапе.
Если вы планируете регулярно проводить аудит партнёрских цепочек и проверять корректность гео-атрибуции с разных точек, рекомендуем попробовать резидентные прокси для точных проверок и мобильные IP для имитации трафика с мобильных устройств — это даст честную картину того, что происходит с вашими конверсиями на каждом этапе партнёрской цепочки.