Cómo frenar el fraude con VPN en tu offerwall sin bloquear a usuarios reales
El tráfico con VPN es el motivo más habitual por el que las redes de offerwall se quejan de un publisher. Esta guía explica por qué lo hacen los usuarios, cómo distinguir el tráfico peligroso del inofensivo y en qué punto de tu embudo conviene actuar.
Por qué los usuarios de offerwall se esconden detrás de una VPN
Las ofertas pagan importes muy distintos según el país. La instalación de una app que paga unos centavos en un mercado puede pagar varios dólares en Estados Unidos o en el Reino Unido, porque el anunciante paga por usuarios de ese mercado. Una VPN permite al usuario hacerse pasar por alguien del país que mejor paga.
El anunciante no quiere a esos usuarios. Cuando la red revisa el tráfico, revierte las conversiones, y para entonces normalmente ya le acreditaste la recompensa al usuario. Si se repite a menudo, la red te baja los pagos, limita las ofertas que ves o da de baja tu sitio.
No todo el tráfico con VPN es igual
Tratar igual cualquier IP oculta te lleva a tener demasiados falsos positivos o demasiado poca protección. Ayuda separar el tráfico por tipos y decidir qué hacer con cada uno.
| Tipo | Qué es | Riesgo en un sitio de recompensas | Opción por defecto sensata |
|---|---|---|---|
| Tor | Red de anonimato con nodos de salida públicos | Alto | Bloquear ofertas y retiros |
| IP de datacenter o hosting | Servidores en la nube, VPS baratos, la mayoría de los servidores VPN | Alto | Bloquear ofertas, revisar retiros |
| App de VPN de consumo | VPN de pago o gratuita en un móvil o PC | Medio a alto | Ocultar las ofertas hasta que la desactive |
| Proxy residencial | Tráfico enrutado a través de conexiones domésticas reales | Alto, difícil de ver | Apoyarse en el dispositivo y el comportamiento |
| Relays de privacidad | Funciones de privacidad integradas en el navegador o el sistema operativo | Bajo | Permitir, vigilar otras señales |
| VPN corporativa | Empleados conectados a la red de una empresa | Bajo | Permitir, vigilar otras señales |
| CGNAT en datos móviles | Muchos clientes detrás de una misma IP del operador | No es una VPN | Nunca bloquear solo por esto |
Señales que delatan una VPN o un proxy
Las listas de IP son el punto de partida, no la respuesta completa. Los mejores resultados salen de comparar lo que dice la red con lo que dice el navegador.
- ASN de hosting. La IP pertenece a un proveedor de hosting y no a un proveedor de internet para hogares. Los usuarios reales casi nunca navegan desde un centro de datos.
- Listas conocidas de VPN y Tor. Las listas públicas de nodos de salida de Tor y los rangos de servidores VPN atrapan los casos fáciles.
- Zona horaria que no coincide. El navegador dice Asia y la IP dice Nueva York. Es una de las señales más útiles, porque a los usuarios rara vez se les ocurre cambiarla.
- Idioma que no coincide. Un navegador configurado solo en un idioma poco común en el país de la IP merece una segunda mirada.
- Fugas de WebRTC. Algunas configuraciones de VPN filtran la IP real a través de WebRTC y revelan otro país.
- Cambios de país. Una cuenta creada en un país que retira desde otro, o que salta de país en país cada día.
Dónde comprobar: en cada paso, no solo en el registro
Muchos sitios revisan la IP una vez en el registro y nunca más. Los defraudadores lo saben: se registran limpios y activan la VPN después. Comprueba en cada paso en el que se mueve dinero.
- Registro. Detecta Tor y las IPs de datacenter, y guarda el país en el que empieza la cuenta.
- Clic en la oferta. Aquí es donde ocurre el fraude geográfico. Comprobar en este punto te permite ocultar los offerwalls a los usuarios con VPN en lugar de pagar por conversiones que la red va a revertir.
- Conversión. Cuando llegue el postback, compara la conversión con el historial de la cuenta. Una conversión desde un país distinto al del clic es una señal de alerta.
- Retiro. La última comprobación y la más importante. Mira la cuenta completa, no solo la IP actual.
Guarda el resultado de cada comprobación junto con el evento. Cuando una red cuestione un lote de conversiones, podrás mostrar qué clics llegaron a través de una VPN y qué hiciste al respecto. Ese historial es también lo que te permite detectar una cuenta que se registra limpia y solo activa la VPN para hacer ofertas.
Una política de VPN que no perjudique a los usuarios reales
Muchos usuarios honestos usan una VPN por costumbre. El objetivo es que la VPN deje de generar ganancias, no castigar a nadie por cuidar su privacidad. Una buena política es clara, predecible y está explicada en la propia página.
- Pide, no banees. Muestra un mensaje amable como: desactiva tu VPN para ver las ofertas. La mayoría de los usuarios honestos lo hace y el fraude simplemente deja de ser rentable.
- Bloquea Tor y las IPs de datacenter en el offerwall. Casi nunca son legítimas para completar ofertas.
- Revisa el uso de VPN de consumo en el retiro en lugar de banear automáticamente. Mira si las ganancias se generaron con la VPN activa.
- Usa una lista de permitidos cuando haga falta. Un buen usuario conocido que se conecta desde una VPN corporativa no debería ser castigado cada semana.
- Ponlo en tus términos. Indica que las ganancias obtenidas a través de una VPN o un proxy pueden revertirse. Así es más fácil explicar los rechazos.
Proxies residenciales: el caso difícil
Los proxies residenciales enrutan el tráfico a través de conexiones domésticas reales, a menudo de personas que instalaron una app que comparte su ancho de banda. La IP pertenece a un proveedor de internet normal, así que los servicios de reputación de IP muchas veces no ven nada raro.
Lo que sigue funcionando es todo lo que no es la IP. El dispositivo no cambia cuando cambia el proxy. La zona horaria del navegador a menudo no coincide. Las cuentas retiran a direcciones relacionadas y completan ofertas a velocidades parecidas. Por eso las comprobaciones de dispositivo y de comportamiento pesan más cada año.
- Muchas cuentas, un solo dispositivo, cada una llegando desde una IP doméstica distinta del mismo país.
- Cambios de país de la IP entre el clic en la oferta y la conversión de esa misma oferta.
- Tiempos en las ofertas idénticos entre cuentas, calcados al minuto.
Cómo lo automatiza CashoutGuard
CashoutGuard analiza la red en cada evento que envías: registro, login, clic en la oferta, conversión y retiro. Cada resultado enumera los motivos con códigos claros sobre los que puedes actuar.
ip_tor,ip_vpneip_datacenterpara redes de anonimato conocidas y proveedores de hosting.timezone_mismatchywebrtc_ip_leakpara navegadores que no concuerdan con su IP.country_changedpara cuentas que se mueven entre países.- Señales de dispositivo, dirección de pago y velocidad en las ofertas para los casos de proxy residencial que las listas de IP no ven.
Las reglas te permiten aplicar la política de arriba sin programar, por ejemplo: que ip_datacenter mande siempre a revisión, o que los retiros se bloqueen con un umbral más bajo que los registros. Empieza en modo sombra, mira cuántos de tus retiros se verían afectados y luego pasa a modo activo. La documentación muestra la lista completa de códigos de motivo.