Фрод в промо: почему участники обманывают акции и как бренду защитить бюджет
Поддельный чек — уже далеко не единственный способ обмануть промоакцию. Один участник может превратиться в сотни аккаунтов, один чек — в десятки заявок, а промокоды пытаются подбирать автоматически.
У промоакции на самом деле две воронки. Первую видит маркетолог: человек покупает продукт, регистрирует чек или код, выполняет условия и получает приз. Вторая почти незаметна: кто-то создаёт несколько аккаунтов, повторно использует подтверждение покупки, подбирает коды или пытается получить вознаграждение за покупку, которую потом отменит.
В профессиональной среде всё это часто объединяют словом «фрод», хотя юридически не каждое злоупотребление условиями акции является мошенничеством. Для бизнеса важнее другое: маркетинговый бюджет начинает работать не на привлечение и лояльность, а на людей, которые научились извлекать деньги из механики.
И это уже не теоретическая проблема. В исследовании Incognia (компании, которая занимается технологиями цифровой идентификации и защитой от мошенничества) по сервисам доставки и мобильным платформам promotion abuse составил 48% высокорисковых потребительских сценариев, выявленных компанией. В одном из зафиксированных случаев человек управлял 800 аккаунтами ради купонов новым пользователям и один забрал 1,5% стоимости всех погашенных купонов платформы за месяц. В другом случае с одного устройства использовалось 400 аккаунтов, через которые за 30 дней было получено промовыгоды более чем на $2 тыс. Это отраслевые кейсы, а не среднее значение по всем промо, но они хорошо показывают масштаб, который может приобрести одна рабочая схема.
Чем проще акция масштабируется для честного участника, тем легче её масштабировать и тому, кто хочет обойти правила. Поэтому вопрос сегодня уже не в том, будут ли пытаться обмануть механику, а в том, сколько таких попыток система сможет увидеть до выдачи денег или приза.
Четыре схемы, которые стоит учитывать ещё до старта
Первая — фрод с чеками
Самый простой вариант — загрузить чужой или уже использованный чек. Более продвинутый — изменить в нём дату, сумму или товар. Теперь к этому добавились и искусственные чеки, созданные с помощью нейросетей: внешне документ может выглядеть вполне правдоподобно, хотя реальной покупки не было.
Поэтому одной фотографии чека для проверки уже недостаточно. Нужно убедиться, что покупка действительно существовала, а сам чек соответствует условиям акции.
В проектах Ай-Экшн эта проверка автоматизирована: технологическая платформа интегрирована с ФНС и позволяет проверять данные кассового чека по фискальным реквизитам. Система также отслеживает повторную регистрацию одного и того же чека и проверяет его на соответствие условиям конкретной акции. Подозрительные случаи можно отправить на дополнительную проверку.
В результате защита от фрода работает не как ручная проверка «похож чек на настоящий или нет», а как несколько последовательных уровней контроля — от подтверждения самого чека до проверки конкретной покупки и повторных регистраций.
У чековой механики есть и менее очевидная проблема: чек может быть настоящим, а экономический смысл участия — нет. Например, человек совершает покупку, регистрирует её в акции, а затем возвращает товар. Возвраты после регистрации чека и особенности чеков маркетплейсов отдельно отмечены во внутренних регламентах Ай-Экшн как ситуации, которые необходимо учитывать при проектировании и сопровождении акции.
Вторая схема — мультиаккаунтинг
Она особенно опасна для гарантированных подарков, кэшбэка, реферальных бонусов и предложений «только для новых участников». Новая почта создаётся за минуту, приобрести дополнительный номер тоже возможно. Поэтому правило «один email — один приз» давно не означает «один человек — один приз».
OWASP (Open Worldwide Application Security Project) — международное сообщество специалистов по безопасности сайтов и приложений — прямо рекомендует для механик, где пользователь получает какую-либо ценность, смотреть шире электронной почты: учитывать телефон, устройство, способ оплаты и другие признаки, которые помогают идентифицировать участника. Для новых аккаунтов также рекомендуется применять верификацию и ограничения по частоте регистраций и других действий.
В 2026 году Cloudflare — международная компания, которая занимается защитой сайтов и интернет-сервисов от кибератак и злоупотреблений, — отдельно обратила внимание на одноразовые адреса электронной почты. Они могут использоваться для массового создания поддельных аккаунтов и злоупотребления промоакциями — например, чтобы один человек несколько раз получил бонус, рассчитанный на нового участника.
В проектах Ай-Экшн защита от мультиаккаунтинга закладывается в механику акции. Мы устанавливаем ограничения на количество регистраций, чеков, кодов и призов, а система отслеживает повторяющиеся данные и подозрительную активность. Если несколько аккаунтов демонстрируют одинаковые признаки или поведение, они отправляются на дополнительную проверку.
Третья схема — атака на промокоды
Если структура кода предсказуема, вариантов слишком мало или система позволяет бесконечно проверять комбинации, промокод фактически превращается в пароль, который можно попытаться подобрать. OWASP относит массовый автоматический подбор купонов, ваучеров и подарочных кодов к отдельному виду угроз.
Но в кодовой акции защита начинается ещё до сайта — с того, как код размещён на упаковке. Одна из ошибок — просто наклеить код снаружи так, чтобы его можно было снять или переписать прямо в магазине. В этом случае быстро находятся желающие собрать коды с упаковок, не покупая сам товар, а затем зарегистрировать их в акции. В итоге призы могут уходить не реальным покупателям, а тем, кто нашёл уязвимость в механике.
В проектах Ай-Экшн мы предусматриваем, чтобы уникальный код становился доступен только после покупки и вскрытия упаковки — его нельзя просто оторвать или считать с товара на полке. На технологической стороне коды генерируются по усложнённому алгоритму: система создаёт уникальные комбинации, исключает повторы и затрудняет их самостоятельный подбор.
Дополнительно ограничивается количество попыток ввода и отслеживается подозрительная активность — например, когда один пользователь за короткое время последовательно вводит множество неверных комбинаций.
То есть защищать код нужно с двух сторон: физически — на упаковке и технологически — в системе его регистрации.
Четвёртая схема — организованный фрод
И это, на наш взгляд, одно из самых важных изменений последних лет. Мошенники всё чаще действуют не поодиночке, поэтому искать только одного «подозрительного участника» уже недостаточно. Нужно смотреть на связи между аккаунтами и общие закономерности их поведения.
Это хорошо показывает исследование PromoGuardian, проведённое на данных Meituan — крупной китайской цифровой платформы электронной коммерции и сервисов. Исследователи обнаружили, что злоупотребления промоакциями часто имеют групповой характер: каждый аккаунт по отдельности может выглядеть вполне нормально, а схема становится заметной только при анализе связей между участниками, времени их действий и истории операций. Разработанная авторами модель в испытаниях примерно в 93% случаев верно определяла выявленные ею подозрительные аккаунты и находила больше участников мошеннических схем, чем методы, с которыми её сравнивали.
Проще говоря: пять разных людей могут зарегистрироваться с пяти номеров телефонов и пяти адресов электронной почты, но действовать по одному сценарию — заходить с одного устройства, указывать повторяющиеся реквизиты для получения призов, совершать одинаковые действия с небольшим интервалом или проявлять подозрительно синхронную активность.
Поэтому современная защита от фрода — это уже не только проверка каждого участника по отдельности. Важно видеть общую картину и замечать связи, которые сами участники стараются скрыть.
Почему нельзя решить проблему одной блокировкой
Самая опасная иллюзия — найти один «антифрод-фильтр» и считать задачу закрытой.
- Заблокировали повторный email — появится новый.
- Ограничили IP — получили проблему с офисными сетями, семьями и мобильными операторами.
- Поставили CAPTCHA — часть атак останется ручной.
- Ограничили количество чеков — мошенник распределит их между аккаунтами.
В Ай-Экшн мы исходим из того, что сначала нужно доказать само целевое действие. В чековой механике зарегистрированный чек проходит проверку фискальных данных: во внутренних процессах используются данные ФНС, а отсутствие необходимых фискальных параметров не позволяет считать такой документ полноценным основанием для регистрации. Система сверяет полученные данные с условиями акции, а спорные случаи могут уходить на ручную проверку. Сама ФНС подтверждает, что по QR-коду и фискальным реквизитам можно сверить чек с информацией в автоматизированной системе учёта и определить, существует ли такой расчёт.
Для маркированных товаров появляется ещё один уровень. В решении DataMatrixPromo Ай-Экшн и Original Soft участник сканирует Data Matrix, после чего код проверяется через систему «Честный знак»; успешная проверка может использоваться как подтверждение для формирования заявки или начисления баллов. В «Честном знаке» у кода есть собственный статус: например, система отличает код в обороте от некорректного или отсутствующего в системе.
Но проверить покупку недостаточно. Следующий слой — проверить поведение. Один чек или один аккаунт сами по себе могут не вызывать вопросов, но подозрительной становится их совокупность: слишком частые регистрации, повторяющиеся данные, одинаковые действия у разных участников.
Поэтому антифрод — это не один запрет, а несколько проверок, которые дополняют друг друга. Именно их сочетание позволяет увидеть схему там, где каждый отдельный сигнал выглядит вполне нормально.
Как мы бы строили защиту промо сегодня
Мы бы не начинали с вопроса «какой антифрод купить?». Начинать нужно с другого: где в механике появляется ценность, которую можно украсть или получить повторно?
Если это кэшбэк, критическая точка — выплата. Если гарантированный подарок — его выдача. Если реферальная программа — связь между пригласившим и приглашённым. Если кодовая механика — активация кода. Если чековая — подтверждение покупки.
Дальше мы строим несколько уровней проверки.
- Доказательство покупки. Для чеков это проверка фискальных реквизитов, состава, даты, магазина, SKU, суммы, повторного использования документа. Для маркированной продукции — там, где это применимо, можно задействовать Data Matrix. Для кодовой механики — уникальность, непредсказуемость и защищённая выдача кодов.
- Ограничения. Не просто «один приз на аккаунт», а ограничения на разных уровнях механики. OWASP рекомендует комбинировать лимит на конкретное действие, общий лимит на аккаунт и ограничения по источникам или более устойчивым признакам, позволяющим идентифицировать участника. Для ключевых действий — регистрации в акции, получения бонуса за приглашение друга и получения вознаграждения — должны действовать собственные ограничения по количеству и частоте попыток, а не только общий лимит сайта.
- Поведенческие стоп-факторы. Здесь интересен не один признак, а их сочетание: слишком высокая скорость регистраций, десятки аккаунтов с одинаковым техническим следом, повторяющиеся данные получения, аномальная доля выигрышей, регистрация множества чеков за короткий период, последовательности действий, которые почти не встречаются у обычных покупателей. Пороговые значения лучше делать динамическими и не публиковать — иначе система защиты от мошенничества превращается в инструкцию по её обходу.
- Не блокировать всё подозрительное автоматически. У системы защиты от мошенничества есть вторая цена — ошибочная блокировка честного покупателя. Явные признаки нарушения могут сразу останавливать заявку, а неоднозначные — переводить её на дополнительную проверку.
- Выдача вознаграждения. Между «условие выполнено» и «деньги отправлены» в дорогих механиках полезно оставлять контрольную точку: убедиться, что заявка не связана с возвратом товара, подозрительной группой участников или другими стоп-факторами. Это особенно важно в кэшбэке и гарантированных выплатах, где ошибка системы защиты сразу превращается в реальный денежный расход.
Антифрод начинается не с алгоритма, а с правил акции
Есть ещё одна вещь, которую маркетологи иногда недооценивают: система не должна придумывать правила после старта промо.
До запуска нужно определить, кто считается участником, сколько раз он может получить приз, что происходит с повторными чеками и кодами, какие покупки засчитываются, какие данные подтверждают право на награду, как обрабатываются спорные ситуации.
В Ай-Экшн эти параметры фиксируются ещё при проектировании акции: механика, способы регистрации, правила определения победителей, призовой фонд, техническая реализация. Сами правила акции регулируют отношения с участником, а техническая система затем автоматизирует проверку выполнения именно этих условий.
Антифрод нельзя «прикрутить» в последнюю неделю перед запуском. Он должен быть частью механики так же, как призовой фонд, сайт или коммуникация.
И измерять его тоже нужно как часть экономики проекта: какая доля заявок отклоняется, сколько подозрительной активности выявляется до выплаты, сколько заявок уходит на ручную проверку, каков процент ошибочных блокировок и сколько бюджета удалось не отдать злоупотребляющим механикой. У платформ Ай-Экшн история активности участника и ход акции доступны в CRM, что позволяет смотреть не только на одну регистрацию, но и на накопленное поведение пользователя в проекте.
Именно в этом, на наш взгляд, сегодня проходит граница между просто запущенной промоакцией и управляемой промомеханикой.
Защитите бюджет своей промоакции
Агентство Ай-Экшн проектирует антифрод как часть механики акции с самого старта — от проверки чеков через интеграцию с ФНС и защиты промокодов до выявления организованных схем и поведенческой аналитики. Если хотите понять, где ваша механика уязвима и как закрыть эти точки, — давайте обсудим.