Betrugserkennung für Offerwall-Netzwerke: jeden Publisher bewerten
Ein Netzwerk bezahlt seine Publisher für Conversions und wird selbst von Werbetreibenden bezahlt, die diese Conversions später prüfen. Schickt ein Publisher Betrug, steckt das Netzwerk in der Mitte fest: Es hat den Publisher schon bezahlt, und der Werbetreibende holt sich das Geld zurück. Dieser Leitfaden zeigt, wie Sie den Betrug pro Publisher sehen, bevor eines von beidem passiert.
Warum am Ende das Netzwerk zahlt
Betrug auf einer Offerwall beginnt selten beim Netzwerk. Er beginnt bei einem Publisher: einer GPT-Seite oder einer Rewards-App, auf der jemand Dutzende Konten hinter VPNs oder auf Emulatoren betreibt. Diese Konten schließen Angebote ab, das Netzwerk verbucht die Conversions und zahlt den Publisher im üblichen Rhythmus aus.
Wochen später führt der Werbetreibende eigene Prüfungen durch. Er findet Installationen von denselben Geräten, IPs, die nicht zum Zielland passen, und Nutzer, die die App nie wieder geöffnet haben, und storniert die Conversions. Der Publisher ist bereits bezahlt. Das Netzwerk schluckt die Rückbuchung oder beginnt einen zähen Streit.
Betrug pro Publisher betrachten, nicht pro Nutzer
Ein Netzwerk sieht Millionen Endnutzer bei Hunderten von Publishern. Nutzer einzeln zu prüfen, skaliert nicht. Die sinnvolle Einheit ist der Publisher: Welcher Anteil seiner Conversions kam von VPNs, Emulatoren, verknüpften Konten oder aus Angeboten, die unmöglich schnell abgeschlossen wurden, und wie viel Geld steckt dahinter?
- Markierter Anteil. Der Prozentsatz der Conversions eines Publishers, die zur Prüfung oder Sperre markiert wurden. Bei ehrlichen Publishern ist er niedrig und stabil. Ein plötzlicher Sprung heißt meist, dass eine Farm sie entdeckt hat.
- Markierte Vergütung. Die Dollarbeträge hinter diesen Conversions. Ein kleiner Publisher mit 60 % markiertem Anteil wiegt weniger als ein großer mit 15 %.
- Verknüpfte Konten. Wie viele Nutzer des Publishers sich ein Gerät oder eine Auszahlungsadresse teilen. Mehrfachkonten sind das häufigste Muster auf GPT-Seiten.
- Angebotstempo. Conversions, die schneller eintreffen, als das Angebot es zulässt, deuten auf Bots oder incentivierte Abkürzungen hin.
Die Nutzer jedes Publishers getrennt halten
Nutzer-IDs sind nur innerhalb eines Publishers eindeutig. Nutzer 1001 auf einer GPT-Seite hat nichts mit Nutzer 1001 auf einer anderen zu tun. Wirft die Betrugserkennung beide in einen Topf, verknüpft sie Fremde und überschwemmt Sie mit Fehlalarmen.
Der Netzwerkmodus von CashoutGuard legt Konten im Namensraum publisher:user an. So werden Konten nur innerhalb desselben Publishers verknüpft, während Geräte und Netzwerke weiterhin über alles hinweg geprüft werden, was das Netzwerk sieht. Eine Handyfarm, die von einem Publisher zum nächsten zieht, bleibt dieselbe Gruppe von Geräten.
Die Signale, auf die es für Netzwerke ankommt
| Signal | Was es erkennt | Warum es Werbetreibenden wichtig ist |
|---|---|---|
| VPN, Tor, Rechenzentrums-IP | Traffic, der sein echtes Land verschleiert | Geo-targetierte Angebote, bezahlt für das falsche Land |
| Muster von Residential Proxys | Zeitzone und Sprache passen nicht zur IP, WebRTC-Leaks | Dasselbe Problem, aber für IP-Listen unsichtbar |
| Emulatoren und VMs | Android-Emulatoren, virtuelle Maschinen, Automatisierungstools | Installationen, aus denen nie echte Nutzer werden |
| Gerät von mehreren Konten genutzt | Ein Handy oder Browser hinter vielen Konten | Doppelte Installationen und Bonusmissbrauch |
| Geteilte Auszahlungsadresse | Mehrere Konten zahlen an dieselbe Wallet aus | Eindeutige Mehrfachkonten auf Publisher-Seite |
| Angebot zu schnell abgeschlossen | Conversions schneller, als das Angebot es zulässt | Gefälschte Abschlüsse und manipulierte Postbacks |
Muster, die Netzwerke am häufigsten sehen
Die Farm, die den Publisher wechselt
Eine Gruppe von Geräten meldet sich auf einer GPT-Seite an, arbeitet die gut zahlenden Angebote ab und zieht weiter, sobald die Seite Auszahlungen zurückhält. Auf Netzwerkseite tauchen dieselben Handys und Emulatoren ein paar Tage später unter einem neuen Publisher wieder auf. Wer Geräte publisherübergreifend vergleicht, erkennt den Umzug bei den ersten Conversions statt erst bei der nächsten Rückbuchung.
Der Publisher, der selbst die Farm ist
Manche „Publisher“ sind der Betrug: eine Seite, die nur gebaut wurde, um Traffic aus einem Raum voller Handys zu schicken. Die Anzeichen sind ein sehr hoher Anteil an Emulatoren oder geteilten Geräten ab dem ersten Tag, kaum organisches Wachstum und Angebote, die zu jeder Stunde in derselben Minute abgeschlossen werden.
Bonusjäger und Missbrauch von Anreizen
Auch echte Menschen können Betrug sein. Nutzer, die für jeden Anmeldebonus ein neues Konto anlegen oder eine App installieren und innerhalb von Minuten wieder löschen, sind echte Menschen, für Werbetreibende aber wertlos. Verknüpfte Konten und das Angebotstempo entlarven sie.
Den Bericht pro Publisher lesen
Der Bericht sortiert die Publisher nach markierter Vergütung. Für jeden sehen Sie die Conversions, den markierten Anteil, die gefährdeten Dollarbeträge und wie viele markierte Konten miteinander verknüpft sind. Beginnen Sie oben: Bei einem Publisher mit hoher markierter Vergütung und steigendem Anteil spart ein Gespräch, ein Zurückhalten oder eine Pause am meisten Geld.
Verstehen Sie einen markierten Anteil als Frage, nicht als Urteil. Manche Zielgruppen nutzen VPNs aus Datenschutzgründen, und in manchen Ländern läuft mobiler Traffic über Proxys der Mobilfunkanbieter. Dominiert ein einzelner Grund die Markierungen eines Publishers, öffnen Sie ein paar Konten und prüfen Sie, ob es Betrug ist oder einfach die Art, wie sich diese Zielgruppe verbindet. Mit Regeln können Sie das Gewicht eines Grundes für Ihr Netzwerk senken, falls er dort normal ist.
Integration: Klick und Postback
Zwei Momente verarbeitet ein Netzwerk ohnehin: den Klick, wenn der Nutzer die Offerwall in Richtung Werbetreibender verlässt, und den Postback, wenn der Werbetreibende die Conversion bestätigt. Genau dort kommen die beiden Aufrufe hinzu.
- Offerwall-Seite: Laden Sie das Browser-Script, damit das Gerät jedes Nutzers gescannt wird, während er die Angebote durchstöbert.
- Klick-Handler: Senden Sie vor der Weiterleitung ein offer_click-Event mit Publisher, Nutzer und Angebot.
- Postback-Handler: Senden Sie ein conversion-Event mit Vergütung und Transaktions-ID. Die Antwort sagt Ihnen, ob Sie normal gutschreiben, zurückhalten oder markieren sollen.
$r = $cg->evaluate([
'event' => 'conversion',
'account_id' => $publisherId.':'.$userId, // publisher:user namespace
'source' => (string) $publisherId,
'offer_id' => $offerId,
'transaction_id' => $transId,
'amount' => $payoutUsd,
'currency' => 'USD',
]);
$status = $r->isBlocked() ? 'hold' : 'approved';Beide Aufrufe arbeiten nach dem Fail-open-Prinzip: Ist CashoutGuard langsam oder nicht erreichbar, antwortet das SDK nach zwei Sekunden mit allow, und Ihre Postbacks laufen weiter.
Einführung, ohne Publisher zu verärgern
- Eine Woche im Schattenmodus (Shadow Mode). Nichts wird zurückgehalten oder blockiert. Sie erhalten den Bericht pro Publisher und können ihn mit den Rückbuchungen vergleichen, die Sie bereits kennen.
- Sprechen Sie zuerst mit den schlimmsten Publishern. Zeigen Sie ihnen die Daten. Die meisten ehrlichen Publisher sind froh, von einer Farm auf ihrer Seite zu erfahren, und viele beheben das Problem selbst.
- Zurückhalten statt ablehnen. Halten Sie blockierte Conversions zurück, bis das Validierungsfenster des Werbetreibenden geschlossen ist. Genehmigt der Werbetreibende sie, geben Sie sie frei.
- Auszahlungen an die Qualität koppeln. Publisher mit durchgehend sauberem Traffic können schneller bezahlt werden, riskante warten auf die Validierung.
Nächste Schritte
Lesen Sie die Fallstudie eines US-amerikanischen Offerwall-Netzwerks, das CashoutGuard 24 Stunden lang im Schattenmodus betrieben hat, den Leitfaden zur Postback-Sicherheit und den Leitfaden zu Chargebacks. Der Pro-Tarif deckt mehrere Seiten und 400.000 monatliche Nutzer ab. Details finden Sie unter Preise, für Netzwerkvolumen sprechen Sie uns direkt an.