Bạn đang chạy lưu lượng truy cập, thấy số lần nhấp chuột trong trình theo dõi, nhưng hoa hồng không tăng hoặc được ghi nhận cho các webmaster khác? Điều này không phải lúc nào cũng là lỗi của nền tảng — thường thì đây là hành vi lừa đảo chuyển đổi có chủ đích thông qua cookie stuffing và thay thế nhãn. Chúng tôi sẽ phân tích cách thức hoạt động của nó và cung cấp 6 kiểm tra giúp bạn bắt quả tang kẻ lừa đảo.
Lừa đảo chuyển đổi là gì: thay thế nhãn và cookie stuffing
Lừa đảo chuyển đổi trong tiếp thị liên kết là tình huống mà một giao dịch thực sự hoặc khách hàng tiềm năng đến từ liên kết của bạn lại được hệ thống ghi nhận cho một webmaster khác. Thông thường, điều này xảy ra theo hai cách: cookie stuffing và thay thế nhãn.
Cookie stuffing là việc cài đặt cookie liên kết một cách cưỡng bức vào trình duyệt của người dùng mà không cần họ nhấp vào liên kết thực. Kẻ lừa đảo đặt một pixel vô hình, iframe hoặc script trên một trang web bên ngoài, "nhồi nhét" hàng ngàn cookie từ các chương trình khác nhau cùng một lúc. Khi người dùng sau đó tự mình thực hiện giao dịch, hệ thống sẽ ghi nhận chuyển đổi cho người có cookie "cuối cùng" hoặc "đầu tiên" — tùy thuộc vào mô hình phân bổ, chứ không phải cho người thực sự đã mang lại khách hàng.
Thay thế nhãn hoạt động khác: kẻ lừa đảo hoặc đối tác không trung thực sẽ chặn Click ID, SubID hoặc các tham số UTM trong liên kết và thay thế chúng bằng của riêng mình trước khi lưu lượng truy cập được chuyển đến trang đích của nhà quảng cáo. Kết quả là, ưu đãi nhận được lưu lượng truy cập từ người khác, trong khi hoa hồng lại thuộc về người đã thay thế nhãn, mặc dù công việc thực sự để thu hút nhấp chuột là do người khác thực hiện.
Cả hai hình thức này đều ảnh hưởng đến doanh thu của các nhà tiếp thị trung thực và danh tiếng của các mạng liên kết: nhà quảng cáo thấy số liệu thống kê bị thổi phồng, ngân sách bị tiêu tốn không hiệu quả, và các webmaster trung thực mất đi thu nhập. Đối với các chương trình liên kết, điều này cũng có nghĩa là phân tích ROI bị sai lệch và phân bổ ngân sách không chính xác giữa các kênh.
Cookie stuffing lấy đi hoa hồng của bạn như thế nào
Cơ chế cookie stuffing dựa trên việc hầu hết các hệ thống liên kết sử dụng phân bổ dựa trên cookie với khoảng thời gian từ 24 giờ đến 90 ngày. Kẻ lừa đảo không cần người dùng phải nhấp vào liên kết của bạn — chỉ cần trình duyệt của họ "nhặt" cookie ở bất kỳ đâu: trên diễn đàn, trong tiện ích mở rộng của trình duyệt, trên trang web có nội dung vi phạm bản quyền, trong banner quảng cáo với iframe ẩn có kích thước 1x1 pixel.
Tiếp theo, một thống kê đơn giản sẽ xảy ra: nếu kẻ nhồi nhét cookie đã tải lên một triệu cookie trong một ngày, một phần nào đó người dùng vẫn sẽ mua hàng trên trang web của nhà quảng cáo trong vài tuần tới — chỉ vì họ cần nó. Hệ thống phân bổ sẽ thấy cookie của kẻ nhồi nhét và ghi nhận chuyển đổi cho họ, mặc dù họ không thực sự có ảnh hưởng đến quyết định mua hàng.
Có một số kịch bản điển hình xuất hiện trong các mạng CPA và liên kết:
- Các tiện ích mở rộng trình duyệt thay thế hàng loạt cookie liên kết hiện có bằng của riêng họ khi truy cập các cửa hàng — một sơ đồ nổi tiếng trong các dịch vụ hoàn tiền và "trợ lý mua sắm";
- Các pixel ẩn trên các trang web lưu lượng truy cập (diễn đàn, torrent, streaming), tải hàng chục liên kết liên kết trong nền mà không cần sự tham gia của người dùng;
- Malware và adware, nhúng mã cookie stuffing trực tiếp vào hệ thống của người dùng thông qua các trình cài đặt độc hại;
- Iframe chồng lên các trang web có vẻ hợp pháp, kích hoạt khi chỉ cần mở trang.
Đối với một nhà tiếp thị trung thực đang chạy lưu lượng truy cập trên Facebook Ads hoặc TikTok Ads, cookie stuffing là một cú đánh trực tiếp vào ROI: ưu đãi cho thấy EPC thấp, mặc dù chất lượng lưu lượng của bạn thực sự cao, chỉ vì hoa hồng đang chảy về tay người khác.
Thay thế nhãn: Click ID, SubID và UTM đang gặp nguy hiểm
Nếu cookie stuffing là một cuộc tấn công hàng loạt, thì thay thế nhãn thường là một cuộc tấn công điểm và nhắm vào một chuỗi liên kết cụ thể. Những đối tượng thường xuyên bị thay thế nhất là:
- Click ID — mã định danh duy nhất cho nhấp chuột mà trình theo dõi gửi đến ưu đãi để thực hiện postback (S2S) sau này. Thay thế Click ID dẫn đến việc chuyển đổi không được ghi nhận cho nhấp chuột thực sự đã mang lại người dùng;
- SubID — tham số mà các nhà tiếp thị sử dụng để phân chia lưu lượng theo nguồn, sáng tạo, địa lý. Thay thế SubID làm sai lệch phân tích và có thể chuyển hoa hồng sang tài khoản khác trong liên kết;
- UTM-parameters — được sử dụng để phân bổ trong Google Analytics và các bảng điều khiển quảng cáo. Thay thế UTM ở cấp độ chuyển hướng thường xảy ra ở các trung gian không trung thực, nơi lưu lượng truy cập đi qua (ví dụ: ở một số trình theo dõi trung gian hoặc dịch vụ CDN với chuyển hướng mở).
Về mặt kỹ thuật, việc thay thế nhãn được thực hiện thông qua một máy chủ chuyển hướng trung gian, mà sửa đổi các tham số truy vấn của liên kết trước khi chuyển hướng cuối cùng đến trang đích của nhà quảng cáo. Nếu bạn làm việc qua một chuỗi gồm nhiều trung gian (ví dụ: sub-partner → tracker → offer), mỗi liên kết trong chuỗi này đều là một điểm tiềm năng để thay thế.
Một loại rủi ro riêng biệt là làm việc qua proxy chia sẻ hoặc IP từ các trung tâm dữ liệu giá rẻ mà không có kiểm soát chất lượng, thường được các trung gian sử dụng để "chạy" lưu lượng truy cập qua máy chủ của họ với việc sửa đổi tiêu đề và tham số truy vấn trên đường.
6 kiểm tra để phát hiện lừa đảo chuyển đổi
Để không phải đoán, mà xác định chính xác xem có phải bạn đang bị đánh cắp chuyển đổi hay không, hãy thực hiện sáu kiểm tra này. Mỗi kiểm tra mất từ 15 phút đến vài giờ, nhưng cùng nhau chúng sẽ cung cấp bức tranh toàn cảnh.
Kiểm tra 1: khoảng thời gian giữa nhấp chuột và chuyển đổi
Mở báo cáo về nhấp chuột và chuyển đổi trong trình theo dõi của bạn (Keitaro, Binom, RedTrack) và xem khoảng thời gian giữa nhấp chuột và chuyển đổi đã được ghi nhận. Nếu một tỷ lệ đáng kể chuyển đổi có khoảng thời gian này ngắn bất thường (giây) hoặc dài bất thường với khoảng thời gian cookie ngắn, đó là dấu hiệu của cookie stuffing — cookie đã được nhồi nhét trước đó, chứ không phải thông qua nhấp chuột thực sự của người dùng.
Kiểm tra 2: đối chiếu referrer và nguồn lưu lượng
Kiểm tra HTTP referrer của các chuyển đổi. Nếu chuyển đổi đến từ "nhấp chuột" của bạn, nhưng referrer chỉ ra một miền lạ, diễn đàn hoặc tiện ích mở rộng trình duyệt — có nghĩa là cookie đã được nhồi nhét không phải trên trang đích của bạn. Một nhấp chuột hợp pháp phải có referrer tương ứng với nền tảng mà bạn thực sự đã quảng cáo (Facebook, TikTok, Instagram).
Kiểm tra 3: nhiều cookie cho một người dùng
Cookie stuffing thường để lại dấu vết kỹ thuật số — cùng một người dùng (theo device ID hoặc fingerprint) có nhiều cookie liên kết hoạt động từ các webmaster khác nhau cùng một lúc. Yêu cầu nhà quảng cáo hoặc mạng liên kết báo cáo về nhiều phân bổ cho một device ID trong khoảng thời gian ngắn — đây là chỉ số trực tiếp của việc nhồi nhét cookie hàng loạt.
Kiểm tra 4: không khớp User-Agent và fingerprint
So sánh User-Agent và các tham số fingerprint (độ phân giải màn hình, múi giờ, ngôn ngữ trình duyệt) của nhấp chuột và chuyển đổi cuối cùng. Nếu nhấp chuột được thực hiện từ thiết bị di động qua TikTok Ads, nhưng chuyển đổi được ghi nhận từ User-Agent máy tính để bàn và múi giờ khác — đây là dấu hiệu của việc thay thế nhãn thông qua máy chủ trung gian, người đã thay đổi các tham số truy vấn.
Kiểm tra 5: sự khác biệt địa lý của IP
So sánh địa lý của địa chỉ IP của nhấp chuột và chuyển đổi. Nếu chiến dịch của bạn được thiết lập nghiêm ngặt cho một khu vực (ví dụ: lưu lượng từ Đức trong Facebook Ads), nhưng chuyển đổi đến từ IP của các quốc gia khác mà không có VPN hoặc chuyển vùng di động từ người dùng thực — có khả năng có sự thay thế lưu lượng thông qua các máy chủ bên ngoài. Để kiểm tra, có thể tự mình chạy các nhấp chuột thử nghiệm qua proxy dân cư của khu vực cần thiết và so sánh cách hệ thống xử lý dữ liệu địa lý ở cả hai hướng của chuỗi.
Kiểm tra 6: Đối chiếu Postback/S2S với trình theo dõi độc lập
Kiểm tra đáng tin cậy nhất là theo dõi song song. Thiết lập một postback server-to-server (S2S) độc lập thông qua trình theo dõi của riêng bạn thay vì chỉ dựa vào báo cáo của mạng liên kết. So sánh số lượng và ID chuyển đổi mà trình theo dõi của bạn thấy với những gì bảng điều khiển của mạng liên kết hiển thị. Sự khác biệt trong Click ID hoặc số lượng chuyển đổi là bằng chứng trực tiếp cho thấy rằng các nhãn đang bị thay thế ở đâu đó trong chuỗi.
| Kiểm tra | Phát hiện điều gì | Thời gian kiểm tra |
|---|---|---|
| Khoảng thời gian nhấp chuột-chuyển đổi | Cookie stuffing | 15-30 phút |
| Đối chiếu referrer | Cookie stuffing, nền tảng khác | 20 phút |
| Nhiều cookie trên device ID | Nhồi nhét cookie hàng loạt | 1-2 giờ |
| User-Agent / fingerprint | Thay thế nhãn trong chuỗi | 30-40 phút |
| Sự khác biệt địa lý của IP | Thay thế lưu lượng và nguồn của nó | 30 phút |
| Đối chiếu Postback/S2S | Thay thế Click ID ở bất kỳ giai đoạn nào | Giám sát liên tục |
Công cụ để kiểm toán lưu lượng truy cập và bảo vệ
Để kiểm toán hệ thống lưu lượng truy cập liên kết một cách có hệ thống, các nhà tiếp thị và chủ sở hữu chương trình liên kết sử dụng sự kết hợp giữa trình theo dõi, dịch vụ chống gian lận và các công cụ để thử nghiệm lưu lượng:
- Trình theo dõi với postback S2S — Keitaro, Binom, RedTrack cung cấp ghi nhận độc lập về nhấp chuột và chuyển đổi, mà bạn có thể so sánh với dữ liệu của mạng liên kết;
- Trình duyệt chống phát hiện — Dolphin Anty, AdsPower, Multilogin, GoLogin không chỉ tiện lợi cho việc tạo tài khoản quảng cáo, mà còn cho việc mô phỏng các phiên người dùng thực trong khi thử nghiệm lưu lượng với các hồ sơ fingerprint khác nhau;
- Nền tảng chống gian lận — các dịch vụ chuyên biệt phân tích mẫu nhấp chuột và phát hiện bất thường trong nguồn lưu lượng;
- Proxy cho các thử nghiệm — để kiểm tra cách chuỗi chuyển hướng xử lý địa lý và IP ở các giai đoạn khác nhau, có thể hữu ích khi chạy thử nghiệm lưu lượng qua IP từ các khu vực và subnet khác nhau, không phụ thuộc vào một địa chỉ tĩnh duy nhất.
Để kiểm tra chuỗi chuyển hướng về việc thay thế nhãn, có thể sử dụng proxy di động — chúng mô phỏng hành vi của người dùng thực từ thiết bị di động một cách gần nhất, điều này đặc biệt quan trọng khi kiểm tra các ưu đãi được thiết kế cho lưu lượng từ TikTok Ads hoặc ứng dụng di động.
Danh sách kiểm tra bảo vệ chuyển đổi liên kết
Nếu các kiểm tra trên xác nhận vấn đề, đây là các bước cụ thể để bảo vệ hoa hồng và dữ liệu của bạn:
- Chuyển sang nhấp chuột cuối cùng với khoảng thời gian cookie ngắn ở những nơi có thể — điều này giảm hiệu quả của cookie stuffing;
- Thiết lập postback S2S của riêng bạn song song với dữ liệu của mạng liên kết và kiểm tra chúng hàng tuần;
- Sử dụng SubID duy nhất, khó đoán với mã hóa thay vì các định danh tăng dần đơn giản — điều này làm cho việc thay thế nhãn thủ công trở nên khó khăn hơn;
- Yêu cầu mạng liên kết báo cáo về IP và device ID của các chuyển đổi nếu bạn nhận thấy bất thường trong các kiểm tra 3 và 5;
- Tránh làm việc qua các trung gian và sub-partner mà không có báo cáo minh bạch về các chuyển hướng;
- Thường xuyên kiểm tra phễu của bạn từ các hồ sơ sạch thông qua trình duyệt chống phát hiện và proxy, để thấy chuỗi chuyển hướng qua con mắt của người dùng thực;
- Ghi lại tất cả các sự khác biệt đã tìm thấy với dấu thời gian và Click ID — điều này sẽ hữu ích khi tranh chấp với nhà quảng cáo hoặc mạng liên kết.
Vai trò của proxy trong kiểm toán lưu lượng truy cập liên kết
Proxy trong câu chuyện này không phải là công cụ tấn công, mà là công cụ chẩn đoán. Để kiểm tra cách liên kết của bạn được xử lý ở các giai đoạn khác nhau của chuỗi chuyển hướng, cần phải mô phỏng người dùng thực từ các khu vực và subnet khác nhau, không phụ thuộc vào IP văn phòng hoặc gia đình của bạn, có thể nằm trong danh sách trắng của nhà quảng cáo và cung cấp bức tranh sai lệch.
Để kiểm tra chính xác việc phân bổ địa lý và đối chiếu referrer, proxy dân cư là lựa chọn tốt nhất — chúng có IP của người dùng thực tại nhà và không gây nghi ngờ cho các hệ thống chống gian lận của nhà quảng cáo, cho phép bạn thấy bức tranh trung thực về cách xử lý nhấp chuột mà không bị sai lệch do việc chặn IP từ các trung tâm dữ liệu.
Nếu nhiệm vụ là giám sát hàng loạt một số lượng lớn ưu đãi và liên kết cùng một lúc, nơi tốc độ và khối lượng yêu cầu quan trọng hơn là ẩn danh hoàn hảo, thì sử dụng proxy từ các trung tâm dữ liệu là hợp lý hơn — chúng nhanh hơn và rẻ hơn khi tính trên một IP, điều này thuận tiện cho việc quét tự động thường xuyên hàng chục chuỗi liên kết để phát hiện việc thay thế nhãn.
Sự kết hợp của các loại proxy khác nhau cho các nhiệm vụ kiểm toán khác nhau — trung tâm dữ liệu cho quy mô, dân cư và di động cho độ chính xác — cung cấp bức tranh đầy đủ nhất về những gì đang xảy ra với lưu lượng của bạn từ nhấp chuột đến chuyển đổi đã được ghi nhận.
Kết luận
Cookie stuffing và thay thế nhãn không phải là mối đe dọa lý thuyết, mà là thực tế hàng ngày của tiếp thị liên kết, trực tiếp ăn mòn hoa hồng của bạn và làm sai lệch phân tích của nhà quảng cáo. Việc thường xuyên đối chiếu nhấp chuột với chuyển đổi thông qua postback S2S độc lập, kiểm soát referrer và phân bổ địa lý, cũng như thử nghiệm định kỳ phễu qua các hồ sơ sạch giúp phát hiện lừa đảo chuyển đổi ở giai đoạn sớm.
Nếu bạn có kế hoạch thường xuyên kiểm toán các chuỗi liên kết và kiểm tra tính chính xác của phân bổ địa lý từ nhiều điểm khác nhau, chúng tôi khuyên bạn nên thử proxy dân cư cho các kiểm tra chính xác và IP di động để mô phỏng lưu lượng từ các thiết bị di động — điều này sẽ cung cấp bức tranh trung thực về những gì đang xảy ra với các chuyển đổi của bạn ở mỗi giai đoạn trong chuỗi liên kết.