CashoutGuard

Cómo frenar el fraude con VPN en tu offerwall sin bloquear a usuarios reales

El tráfico con VPN es el motivo más habitual por el que las redes de offerwall se quejan de un publisher. Esta guía explica por qué lo hacen los usuarios, cómo distinguir el tráfico peligroso del inofensivo y en qué punto de tu embudo conviene actuar.

Por qué los usuarios de offerwall se esconden detrás de una VPN

Las ofertas pagan importes muy distintos según el país. La instalación de una app que paga unos centavos en un mercado puede pagar varios dólares en Estados Unidos o en el Reino Unido, porque el anunciante paga por usuarios de ese mercado. Una VPN permite al usuario hacerse pasar por alguien del país que mejor paga.

El anunciante no quiere a esos usuarios. Cuando la red revisa el tráfico, revierte las conversiones, y para entonces normalmente ya le acreditaste la recompensa al usuario. Si se repite a menudo, la red te baja los pagos, limita las ofertas que ves o da de baja tu sitio.

No todo el tráfico con VPN es igual

Tratar igual cualquier IP oculta te lleva a tener demasiados falsos positivos o demasiado poca protección. Ayuda separar el tráfico por tipos y decidir qué hacer con cada uno.

TipoQué esRiesgo en un sitio de recompensasOpción por defecto sensata
TorRed de anonimato con nodos de salida públicosAltoBloquear ofertas y retiros
IP de datacenter o hostingServidores en la nube, VPS baratos, la mayoría de los servidores VPNAltoBloquear ofertas, revisar retiros
App de VPN de consumoVPN de pago o gratuita en un móvil o PCMedio a altoOcultar las ofertas hasta que la desactive
Proxy residencialTráfico enrutado a través de conexiones domésticas realesAlto, difícil de verApoyarse en el dispositivo y el comportamiento
Relays de privacidadFunciones de privacidad integradas en el navegador o el sistema operativoBajoPermitir, vigilar otras señales
VPN corporativaEmpleados conectados a la red de una empresaBajoPermitir, vigilar otras señales
CGNAT en datos móvilesMuchos clientes detrás de una misma IP del operadorNo es una VPNNunca bloquear solo por esto

Señales que delatan una VPN o un proxy

Las listas de IP son el punto de partida, no la respuesta completa. Los mejores resultados salen de comparar lo que dice la red con lo que dice el navegador.

  • ASN de hosting. La IP pertenece a un proveedor de hosting y no a un proveedor de internet para hogares. Los usuarios reales casi nunca navegan desde un centro de datos.
  • Listas conocidas de VPN y Tor. Las listas públicas de nodos de salida de Tor y los rangos de servidores VPN atrapan los casos fáciles.
  • Zona horaria que no coincide. El navegador dice Asia y la IP dice Nueva York. Es una de las señales más útiles, porque a los usuarios rara vez se les ocurre cambiarla.
  • Idioma que no coincide. Un navegador configurado solo en un idioma poco común en el país de la IP merece una segunda mirada.
  • Fugas de WebRTC. Algunas configuraciones de VPN filtran la IP real a través de WebRTC y revelan otro país.
  • Cambios de país. Una cuenta creada en un país que retira desde otro, o que salta de país en país cada día.

Dónde comprobar: en cada paso, no solo en el registro

Muchos sitios revisan la IP una vez en el registro y nunca más. Los defraudadores lo saben: se registran limpios y activan la VPN después. Comprueba en cada paso en el que se mueve dinero.

  1. Registro. Detecta Tor y las IPs de datacenter, y guarda el país en el que empieza la cuenta.
  2. Clic en la oferta. Aquí es donde ocurre el fraude geográfico. Comprobar en este punto te permite ocultar los offerwalls a los usuarios con VPN en lugar de pagar por conversiones que la red va a revertir.
  3. Conversión. Cuando llegue el postback, compara la conversión con el historial de la cuenta. Una conversión desde un país distinto al del clic es una señal de alerta.
  4. Retiro. La última comprobación y la más importante. Mira la cuenta completa, no solo la IP actual.

Guarda el resultado de cada comprobación junto con el evento. Cuando una red cuestione un lote de conversiones, podrás mostrar qué clics llegaron a través de una VPN y qué hiciste al respecto. Ese historial es también lo que te permite detectar una cuenta que se registra limpia y solo activa la VPN para hacer ofertas.

Una política de VPN que no perjudique a los usuarios reales

Muchos usuarios honestos usan una VPN por costumbre. El objetivo es que la VPN deje de generar ganancias, no castigar a nadie por cuidar su privacidad. Una buena política es clara, predecible y está explicada en la propia página.

  • Pide, no banees. Muestra un mensaje amable como: desactiva tu VPN para ver las ofertas. La mayoría de los usuarios honestos lo hace y el fraude simplemente deja de ser rentable.
  • Bloquea Tor y las IPs de datacenter en el offerwall. Casi nunca son legítimas para completar ofertas.
  • Revisa el uso de VPN de consumo en el retiro en lugar de banear automáticamente. Mira si las ganancias se generaron con la VPN activa.
  • Usa una lista de permitidos cuando haga falta. Un buen usuario conocido que se conecta desde una VPN corporativa no debería ser castigado cada semana.
  • Ponlo en tus términos. Indica que las ganancias obtenidas a través de una VPN o un proxy pueden revertirse. Así es más fácil explicar los rechazos.

Proxies residenciales: el caso difícil

Los proxies residenciales enrutan el tráfico a través de conexiones domésticas reales, a menudo de personas que instalaron una app que comparte su ancho de banda. La IP pertenece a un proveedor de internet normal, así que los servicios de reputación de IP muchas veces no ven nada raro.

Lo que sigue funcionando es todo lo que no es la IP. El dispositivo no cambia cuando cambia el proxy. La zona horaria del navegador a menudo no coincide. Las cuentas retiran a direcciones relacionadas y completan ofertas a velocidades parecidas. Por eso las comprobaciones de dispositivo y de comportamiento pesan más cada año.

  • Muchas cuentas, un solo dispositivo, cada una llegando desde una IP doméstica distinta del mismo país.
  • Cambios de país de la IP entre el clic en la oferta y la conversión de esa misma oferta.
  • Tiempos en las ofertas idénticos entre cuentas, calcados al minuto.

Cómo lo automatiza CashoutGuard

CashoutGuard analiza la red en cada evento que envías: registro, login, clic en la oferta, conversión y retiro. Cada resultado enumera los motivos con códigos claros sobre los que puedes actuar.

  • ip_tor, ip_vpn e ip_datacenter para redes de anonimato conocidas y proveedores de hosting.
  • timezone_mismatch y webrtc_ip_leak para navegadores que no concuerdan con su IP.
  • country_changed para cuentas que se mueven entre países.
  • Señales de dispositivo, dirección de pago y velocidad en las ofertas para los casos de proxy residencial que las listas de IP no ven.

Las reglas te permiten aplicar la política de arriba sin programar, por ejemplo: que ip_datacenter mande siempre a revisión, o que los retiros se bloqueen con un umbral más bajo que los registros. Empieza en modo sombra, mira cuántos de tus retiros se verían afectados y luego pasa a modo activo. La documentación muestra la lista completa de códigos de motivo.

Preguntas frecuentes

¿Debo bloquear a todos los usuarios con VPN en mi sitio GPT?

Normalmente no. Bloquea el tráfico de Tor y de datacenter en el offerwall, pide a los usuarios con una VPN de consumo que la desactiven antes de hacer ofertas y revisa el uso de VPN en el retiro. Los baneos generalizados te cuestan usuarios honestos.

¿Se puede detectar una VPN si la IP no está en ninguna lista?

Muchas veces, sí. Una zona horaria o un idioma del navegador que no encaja con el país de la IP, o una fuga de WebRTC, pueden delatarla. Los proxies residenciales son más difíciles y requieren señales de dispositivo y de comportamiento.

¿Por qué el offerwall revirtió conversiones que ya había pagado?

Las redes revisan el tráfico a posteriori. Si una conversión llegó desde una VPN o desde un país al que el anunciante no apuntaba, se revierte. Comprobar en el clic en la oferta y retener los retiros de las cuentas nuevas reduce lo que pagas por esas conversiones.

¿iCloud Private Relay es una VPN?

Oculta la IP como una VPN, pero mantiene al usuario en su propia región y lo usa gente común. Trátalo como de bajo riesgo y apóyate en otras señales.

Sigue leyendo