{"id":14277,"url":"\/distributions\/14277\/click?bit=1&hash=17ce698c744183890278e5e72fb5473eaa8dd0a28fac1d357bd91d8537b18c22","title":"\u041e\u0446\u0438\u0444\u0440\u043e\u0432\u0430\u0442\u044c \u043b\u0438\u0442\u0440\u044b \u0431\u0435\u043d\u0437\u0438\u043d\u0430 \u0438\u043b\u0438 \u0437\u043e\u043b\u043e\u0442\u044b\u0435 \u0443\u043a\u0440\u0430\u0448\u0435\u043d\u0438\u044f","buttonText":"\u041a\u0430\u043a?","imageUuid":"771ad34a-9f50-5b0b-bc84-204d36a20025"}

Cookie Stuffing vs Chrome: как Google лишит мошенников миллионов долларов

ZorbasMedia

Вместо предисловия.

Мы знаем, что тема подмены куки практически мертва и существуют другие способы заработка. Статья носит исключительно ознакомительный характер.

В январе 2020 года представители Google заявили, что в течение двух лет самый популярный в мире браузер Chrome перестанет принимать сторонние cookie. Кстати, полный запрет на прием и обработку сторонних кук уже работает в Firefox с обновления 69, а в Safari — с марта 2020 года.

Браузеры отказываются от сторонних кук

Файлы cookie разработаны Лу Монтулли в 1994 году. Они должны были сделать Интернет комфортнее и безопаснее для пользователя. Кукис позволяли сайтам запоминать выбор языка и другие настройки пользователя. Также они помогали с аутентификацией, защищали пользователя от вредоносных сайтов и т. д.

Однако время показало, что куки используются для слежки за пользователями. С их помощью компании не только персонализировали рекламу, но и получали данные о поведении и привычках людей. Более того, файлы куки дали возможность похищать личные данные, трафик и т. д.

Интернет развивается, поэтому устаревшие решения уходят. Отказ Google от использования сторонних куки в Chrome продиктован их уязвимостями, которые позволяют мешать анализу трафика и использовать различные схемы обмана.

Сегодня узнаем, как технология когда-то изменившая то, как люди пользуются интернетом, стала атавизмом, который мешает всем пользователям сети.

Что такое cookie?

Быстро пройдем по базе. «Cookie» («куки», «печеньки») — это файлы, с помощью которых владельцы сайтов собирают информацию о ваших действиях. Например, данные браузера и покупок в интернет-магазине. Также они позволяют отследить поведение пользователя, помогают настроить персонализированную рекламу. Но главное, в партнерских программах они привязывают клиентов к вебмастеру, которых их привел.

Но это только белая сторона cookie. Эти файлы могут быть использованы в различных схемах обмана.

Куки-стаффинг или подмена cookie

Это один из главных методов мошенничества в работе с куки — у пользователя перехватываются и подменяются cookie-файлы. Даже если это будет простая подмена, это уже проблема. Но все хитрее. Давайте разберемся.

Браузер пользователя обменивается cookie со всеми сайтами, которые он посещает.

Обмен проходит всегда, а вы еще и даете на это согласие (раньше такого, конечно же, не было).

А теперь представьте, что зайдя на один сайт, в ваш браузер «прилетели» куки с 10 сайтов. Все они будут использоваться для отслеживания покупки и последующий атрибуции этого события тому, кто смог эту подмену провернуть, а вам этих кук «напихать» (от английского to stuff — «набивать», например, игрушку).

С помощью этой схемы арбитражник обманывает CPA-сеть или рекламодателя и получает выплату за покупателей, которых он не привлекал. Пользователь может перейти на сайт магазина по прямой ссылке, баннеру или найти его через поисковики. Но из-за подмены файлов cookie партнерская программа получает отчет, что его привлек вебмастер.

Также куки-стаффинг позволяет обманывать не только CPA-сеть, но и других арбитражников. Схема работает, когда пользователь перешел по реферальной ссылке, но не сделал покупку сразу. Если до совершения заказа в магазине произойдет подмена куки, то комиссионные выплатят тому, кто изменил информацию в этих файлах.

Как это делается? Прямо на ваших глазах.

Как это работает?

Для подмены используют несколько способов:

  • Теги <iframe> и <img>
  • Расширения для браузера (например, Toolbar)
  • Скрипты/вирусы
  • Модификация роутера на точках доступа Wi-Fi
Пример подмены кук через JavaScritp

Например, вы переходите на интересующий вас сайт. И тут на странице открываются еще несколько дополнительных. Заметить их вы не сможете, так как все они загружаются в размере 1х1 пиксель. При этом ваш браузер их распознает и обменивается множеством куки-файлов.

Зашли на сайт с IMG — и загрузили еще один. Даже обменялись с ним куки!

Кроме того, вы можете получить новые куки, если установите расширение для браузера. Например, существуют фейковые копии популярного AdBlock. Они также позволяют блокировать рекламу, но еще и подменяют куки. В 2019 году Google удалила из магазина расширений uBlocker от Чарли Ли, который скачали почти 850 000 раз. Но сегодня он снова доступен: только сменился автор.

uBlocker снова в магазине

В итоге получается, что пользователь одновременно посещает несколько онлайн-магазинов и сервисов. Именно это ломает статистику CPA-сетям, рекламодателям, вебмастерам. Из воздуха появляется тысячи пользователей, а отличить реальные и фейковые куки практически невозможно.

Кто столкнулся с подменой cookie?

Одним из самых известных людей, использовавших куки-стаффинг, был Шон Хоган. Он заработал почти 28 миллионов долларов, привлекая трафик для eBay. Расследование компании и ФБР показало, что Хоган подменял cookie пользователям, которые даже не видели его рекламы. В 2014 году суд признал его и Брайана Даннинга (еще один партнер eBay) к тюремному заключению и штрафам.

В России с проблемой куки-стаффинга плотно «познакомилась» сеть Admitad. Белые офферы популярных интернет-магазинов (AliExpress, Lamoda и т. д.) подвергались набегам мошенников. Представители партнерской программы компенсировали потери своим партнерам и занялись решением проблемы. Однако это требует постоянной работы и контроля качества трафика.

Также с куки-стаффингом сталкивались «Юлмарт» и «MediaMarkt» в 2016–2017 годах. Они работали с CPA-сетями и выявили некачественный трафик. Именно cookie stuffing занимал больше половины его объема. В итоге магазины потеряли от 20% до 60% маркетингового бюджета.

В свое время даже Вконтакте пыталась заработать с помощью cookie stuffing и реферальной программы AliExpress. При переходе на сайт магазина по ссылкам из Вконтакте, пользователь сначала переводился на Alipromo.com, а дальше по реферальной ссылке в магазин. Это очень похоже на обычную подмену куки, однако представители Вконтакте заявляли, что проводился эксперимент, и другие рефералы AliExpress не страдают.

Как отследить пользователя без использования куки? Об использовании кэша и других методах можно познакомиться в нашем материале.

Как обнаружить факт куки-стаффинга?

Одним из главных показателей является аномальный рост трафика на одну из страниц сервиса или онлайн-магазина. Можно увидеть, что от определенного вебмастера или из CPA-сети приходит множество пользователей, но они не идут дальше первой страницы.

Это указывает на то, что просто в браузере открывается сразу несколько страниц 1х1 пиксель. Но обмен cookie уже происходит, и посетитель становится закреплен за своим рефералом.

Итог

Cookie stuffing — только одна из возможностей нечестного использования куки. О ее популярности можно судить по многочисленным запросам в сети и обилию информации на форумах. Запрет сторонних куки в самых популярных браузерах уменьшит актуальность этой проблемы.

Но точно можно сказать, что одно появление Google Privacy Sandbox или создание пользовательских ID в партнёрских программах приведёт к разработке новых схем обмана.

0
25 комментариев
Написать комментарий...
Мария Дорвей

Познавательно 

Ответить
Развернуть ветку
Никита Осколков

вовремя спохватился. антифрод крупных пп вычисляет кукистафинг по патернам уже давно и достаточно хорошо. другой вопрос - когда окончательно закроют дырку с пушами и малварными расширениями

Ответить
Развернуть ветку
Mikhail Funk

С расширениями уже давно фикса нули, разве не? 

Ответить
Развернуть ветку
Daniil Belikov

Отличная статья!

Ответить
Развернуть ветку
Виктор Петров

От чего отличная, бот Zorbasmedia?

Ответить
Развернуть ветку
Никита Кустов

Витя, ты дурачок? Скажи только честно.

Ответить
Развернуть ветку
Daniil Belikov

1000001001010000111000100010000101000100111110110010000010000111111100010000001000011111010001000001100001111011000011100010001000001100010011001011001000001000100001010001001011100000100001111101000011000110000111110100010000011000100000010000110000100001110111000100000110001001111

Ответить
Развернуть ветку
Daniil Belikov

10000010100100001101011000011010010110010000010000111111100001101011000011100110000010001000010100001100001000011000110000111011100001101011000100001010000111010100001110001011001000001000011000010000010001000010100001111101000001000011111110000111110100001110111000100001110001000111100001110001000100100010001001100100000100001111111000011111010000010000110110100001111101000011111110000110101

Ответить
Развернуть ветку
Игорь Бикбов

Спасибо за статью, оч полезно было! 

Ответить
Развернуть ветку
Виктор Петров

Сколько ботов в комментах. Это работает?

Ответить
Развернуть ветку
Андрей Агеев

Походу работает - мне эта херня в новостную подборку зачем-то прилетела..

Ответить
Развернуть ветку
Мария Дорвей

Ботов нет) Просто читатели медиа решили оставить комменты

Ответить
Развернуть ветку
Виктор Петров

Слишком много новорегов, слишком однотипные комментарии без фактуры.
Ну разве что толпа арбитранов вдруг услышала про грядущее нововведение Гугла и очень этому обрадовалась и даже увидела реальную пользу.
А в чём польза? Голые факты без гипотез и вариантов.

Ответить
Развернуть ветку

Комментарий удален модератором

Развернуть ветку

Комментарий удален модератором

Развернуть ветку

Комментарий удален модератором

Развернуть ветку

Комментарий удален модератором

Развернуть ветку
Mikhail Funk

%username%, тебе что, в интернете больше заняться нечем как чекать свежерегов и анализировать текста в Богом забытом месте?

Ответить
Развернуть ветку
Виктор Петров

ты для меня по умолчанию бот Zorbasmedia. И то, что ты зарегался ради этого говнокоммента, и то, что ты палишься с этого ip в третий раз - не пиши мне больше, робот Zorbasmedia.

Ответить
Развернуть ветку
Кирилл Лапицкий

не грусти, в следующий раз получится в плюс залить

Ответить
Развернуть ветку
Alexander Zuev

Отвечаю

Ответить
Развернуть ветку
Max Rass

Статья реально топ, спасибо!

Ответить
Развернуть ветку
Виктор Петров

Топ чего, бот Zorbasmedia? Поделись своими кибер-ощущениями. 

Ответить
Развернуть ветку
Varya Ovchinnikova

Прикольно, некоторые факты я и не знала. Класс!

Ответить
Развернуть ветку
Виктор Петров

Какие факты ты знало, бот Zorbasmedia? Я интересуюсь ботами Zorbasmedia, ты можешь быть полезно.

Ответить
Развернуть ветку
Кирилл Лапицкий

Очень полезно было, я новичок) 

Ответить
Развернуть ветку
Виктор Петров

А ты что делал с помощью этой статьи, бот Zorbasmedia? Получилось? Поделись опытом.

Ответить
Развернуть ветку
Кирилл Лапицкий

Зачем мне с тобой делиться опытом, ты кто вообще? 

Ответить
Развернуть ветку
Alexander Plyonkin

Вода. Переписали статью про кукистафинг. Кликбейтный заголовок не соответствует контенту. Идите лучше в Дзен.

Ответить
Развернуть ветку
22 комментария
Раскрывать всегда