
Вы заходите в Яндекс.Метрику или Google Analytics, видите рост посетителей, радуетесь, а потом замечаете, что продажи не выросли. Или ещё хуже - бюджет на контекстную рекламу улетает в трубу, а заявок нет. Знакомо?
Поздравляю: вы столкнулись с фродовым трафиком. Это когда ваш сайт посещают не реальные люди, а боты - парсеры, скликивальщики, спамеры, реферальные накрутчики.
Я пережил это на своём опыте: интернет-магазин, рекламный бюджет 10 000 $ в месяц, CTR зашкаливает, а продажи падают. Оказалось - конкуренты наняли ботнет для скликивания объявлений. С тех пор я посвятил изучению фродового трафика много времени. В этой статье я расскажу, что такое фродовый трафик, какие виды существуют, как его распознать и - главное - как защитить свой сайт и бюджет.
Фродовый трафик (fraud traffic) - это любой нелегитимный трафик на сайте, сгенерированный автоматизированными скриптами (ботами) или людьми с мошенническими целями. Он включает в себя накрутку показов, скликивание рекламы, спам в формах, парсинг контента, реферальный спам и DDoS-атаки. Такой трафик не приносит пользы, а только вредит: искажает аналитику, перегружает сервер, сжигает рекламный бюджет и портит репутацию.
В 2025-2026 годах доля фродового трафика в интернете выросла до 30-40% по некоторым нишам (финансы, игры, e‑commerce). Причины: удешевление ботнетов, появление резидентских прокси (используются реальные IP обычных людей), развитие AI-ботов, которые отлично имитируют поведение человека. Мошенники становятся хитрее, а традиционные методы защиты (капча, блокировка IP) перестают работать.
Скликивание (click fraud). Самый болезненный для бизнеса вид. Боты кликают по вашим контекстным объявлениям (Google Ads, Яндекс.Директ, социальные сети). Цель - сжечь рекламный бюджет конкурента или заработать на партнёрских программах. Отличить такого бота сложно, потому что он приходит с разных IP, может имитировать поведение и даже решать капчу. Ущерб: до 50% бюджета может уйти на фальшивые клики.
Парсинг (scraping). Боты скачивают контент вашего сайта: цены, описания товаров, статьи, изображения. Это делают конкуренты (чтобы скопировать ассортимент), создатели фейковых магазинов (для автоматического наполнения), SEO-сервисы (для анализа). Парсинг создаёт высокую нагрузку на сервер, замедляет работу сайта для реальных пользователей и может привести к блокировке хостингом.
Реферальный спам (referrer spam). Бот заходит на сайт, но в заголовке Referer указывает URL рекламируемого ресурса. В результате в вашей аналитике (Google Analytics, Яндекс.Метрика) появляются "переходы" с левых сайтов. Цель - заставить вас перейти по ссылке, повысить SEO-вес спамного сайта или просто исказить статистику. Вред: вы тратите время на анализ мусора и можете принять неверные решения.
Спам в формах (form spam). Боты заполняют формы обратной связи, комментарии, регистрацию, оставляя рекламу, ссылки на казино или фишинг. Это забивает почту, отвлекает менеджеров и может повредить репутации. При массовой атаке форма может стать недоступной из-за нагрузки.
DDoS-атаки и брутфорс. Это тоже фродовый трафик, хотя его цель не обмануть, а вывести ресурс из строя. Ботнет обрушивает на сервер тысячи запросов в секунду. Защита от DDoS требует отдельных решений (Cloudflare, AWS Shield, KillBot DNS‑экран).
Кликбейт и накрутка просмотров. Боты имитируют просмотры видео или рекламных баннеров, чтобы искусственно повысить рейтинг или выполнить план по KPI. Часто встречается в CPA-сетях.
Аномально высокий CTR при низкой конверсии. Если CTR выше 10-15%, а конверсий почти нет - это почти наверняка боты. Особенно если рост произошёл резко, за сутки.
Огромный процент отказов (bounce rate) и маленькое время на сайте. Боты часто заходят на одну страницу и сразу уходят. Если у вас 90% отказов и среднее время 5 секунд - это не реальные люди. Однако умные боты имитируют просмотр нескольких страниц, так что нужно смотреть глубже.
Повторяющиеся или подозрительные User-Agent. В логах сервера и аналитике можно увидеть User-Agent старых браузеров, нестандартные строки (например, "python-requests", "curl", "Go-http-client"). Массовые заходы с одного User-Agent - признак ботнета.
IP из дата-центров и прокси. Если IP-адреса посетителей принадлежат известным хостингам (AWS, DigitalOcean, Hetzner) или прокси-сетям, а ваш бизнес не рассчитан на такие источники - это боты. Проверить можно через whois или сервисы IP-репутации (AbuseIPDB, IP2Proxy).
Одинаковые технические параметры. В аналитике можно посмотреть разрешение экрана, глубину цвета, установленные шрифты, список плагинов. Если у 80% посетителей одинаковые параметры - это боты.
Всплески трафика в нерабочее время. Боты часто атакуют ночью и в выходные, когда администраторы не смотрят в логи. Если пик активности приходится на 3-5 утра по вашему часовому поясу, а днём - затишье, это подозрительно.
Я рекомендую настроить алерты в Google Analytics или Яндекс.Метрике: например, при резком росте трафика более 200% за час - отправлять уведомление. Также полезно вести чёрный список подозрительных IP вручную, но это не решит проблему глобально.
Рейт-лимитинг (rate limiting). Настройте на веб-сервере (Nginx, Apache) ограничение количества запросов с одного IP в минуту. Например, не более 30 запросов в минуту. Это отсечёт самых примитивных ботов.
Капча (CAPTCHA). Добавьте капчу на критичные формы (логин, регистрация, отправка комментария). Лучше использовать невидимые решения (Google reCAPTCHA v3, hCaptcha). Но помните: боты решают капчу через сервисы распознавания за копейки. Поэтому капча - лишь один из слоёв защиты от ботов.
Анализ заголовков и скрытых полей (honeypot). Скрытое поле, которое не видит человек, но заполняет бот - классика. Добавьте его в форму. Если поле заполнено - отбрасывайте запрос. Также проверяйте Referer: если он пуст или не содержит ваш домен, а запрос идёт к обработчику формы - это подозрительно.
Блокировка по User-Agent и IP-странам. В .htaccess или конфиге Nginx заблокируйте User-Agent, содержащие "python", "curl", "wget", "scrapy". Также можно закрыть доступ из стран, где у вас нет клиентов. Но это грубый метод, потому что боты подделывают UA и используют прокси.
Межсетевой экран (WAF) и облачные антибот-сервисы. WAF анализирует запросы на уровне приложений и блокирует подозрительные паттерны (SQL-инъекции, XSS, бот-активность). Облачные сервисы (Cloudflare Bot Management, Datadome, KillBot) используют поведенческий анализ, fingerprinting и машинное обучение. Они гораздо эффективнее, чем самодельные скрипты.
KillBot - это антибот-система, которая работает по уникальной технологии "слепка программы" (software snapshot). Вместо анализа IP или User-Agent, она создаёт цифровой отпечаток самой программы, которая генерирует трафик. Если бот сменит IP, подменит заголовки или даже использует резидентский прокси - его "слепок" останется неизменным, и KillBot его узнает.
KillBot предлагает два режима интеграции:
В личном кабинете KillBot для каждого "слепка" можно выбрать действие: блокировать, показать капчу, "зациклить" бота (отправить в бесконечный редирект) или скрыть коды аналитики (чтобы бот не портил статистику). Также KillBot интегрируется с Google Ads и Facebook Ads через создание аудиторий ботов и корректировку ставок (-100%), чтобы боты не видели вашу рекламу.
Стоимость KillBot начинается от 1000 рублей в месяц. Для малого бизнеса это отличное решение против скликивания и парсинга. Технология "слепка" даёт преимущество перед традиционными IP-фильтрами.
Защита от реферального спама. Самый простой способ - фильтровать трафик в Google Analytics: создать представление, исключающее подозрительные источники. Можно также добавить в .htaccess правило, блокирующее запросы с определёнными Referer. Однако реферальный спам легко отличить: в отчётах он выглядит как всплеск переходов с незнакомых сайтов.
Защита от парсинга контента. Помимо антибот-сервисов, можно использовать:
Если вы заметили, что кампании в Google Ads или Яндекс.Директе сливают бюджет, а заказов нет, действуйте немедленно:
Google Ads и Яндекс возвращают деньги за недобросовестные клики, но требуется подать заявление с доказательствами (списки IP, скриншоты). Процесс долгий, но деньги можно вернуть, особенно если вы используете независимый антифрод-отчёт.
Настройте автоматические оповещения:
Регулярно (раз в неделю) просматривайте отчёты по аудитории: страны, устройства, браузеры. Если вы видите, что 80% трафика приходит из Вьетнама при том, что у вас локальный магазин - это боты. Заблокируйте страну или IP-диапазон.
Используйте проактивные методы: включайте капчу на формах при достижении определённого порога запросов, настраивайте белые списки IP для доверенных партнёров.
Фродовый трафик - это реальность современного интернета. Боты становятся умнее, но и методы защиты эволюционируют. Комбинация рейт-лимитинга, капчи, анализа логов, WAF и специализированных антибот-систем (особенно с технологией "слепка программы", как KillBot) позволяет сократить потери до 90%.
Начните с простого: проверьте свои рекламные кампании на аномалии, настройте базовые фильтры. Если бюджет серьёзен, инвестируйте в профессиональный антифрод. Помните: каждая копейка, украденная ботами, - это ваша недополученная прибыль. Не дайте мошенникам обогатиться за ваш счёт.
И последнее: относитесь к защите как к привычке, а не как к разовому мероприятию. Алгоритмы меняются, ботнеты мутируют, а значит, и ваша защита должна обновляться. Удачи и чистого трафика!
Cloudflare окончательно заблокирован в РФ ещё летом 2025 года.
Функцию фильтрации ботов Cloudflare взял на себя российский антибот Killbot.
Принцип работы отличается от привычного, отслеживаются не знакомые всем при настройке других антибот решений параметры (входящие IP адреса, AS подсети ботов, User Agent и прочее, всё это легко подделывается), а уникальные для каждого набора браузеров слепки.
По отличию оригинального браузера от модифицированного, тот или иной заход определяется либо как заход реального посетителя, либо как заход бота.
Чтобы не повторяться - расписывал более подробно в статьях:
Попробовать бесплатно. При регистрации в Killbot введите промокод
promo13
и получите месяц тестирования платного тарифа Killbot (фильтрация трафика, 1000 руб) и Ads (отключение показа рекламы поведенческим ботам, 1000 руб) в качестве бонуса. Этого вам хватит на то, чтобы понять, подходит вам данное решение, или нет. На данный момент - в Рунете нет более достойной альтернативы, по соотношению цена-качество. Срок действия промокода ограничен по времени, куда-то записывать его нет смысла. В следующий раз промокод уже будет другой, поэтому использовать его нужно сейчас, когда вы читаете этот текст. Промокод действует только в форме регистрации. Если аккаунт уже создан - создайте новый, на другой почте, и при регистрации в последнем поле введите промокод.
Подпишитесь на Telegram канал / MAX для того, чтобы всегда быть в курсе последних новостей и обновленных настроек для защиты от ботов, а также оперативно получать новые материалы, выходящие на antibot24.ru

Автор статей: Сергей (AntiBot24). Эксперт в области фильтрации поведенческого трафика, настройки антибот систем. Высший рейтинг на Kwork, более 680 отзывов, 100% заказов успешно сдано, 56% повторных заказов. Пишу подробные статьи, инструкции по фильтрации ботов в своем блоге antibot24.ru
Всегда нужно иметь в виду, что те советы, которые вы прочли в статьях - это лишь часть настроек, которые я делаю при профессиональной экспертной настройке фильтрации поведенческих ботов. Все остальное - это непубличные профессиональные секреты. Любая информация, становящаяся общедоступной - достаточно быстро устаревает и перестает быть эффективной.
Если вы столкнулись с повышенной роботностью в Яндекс метрике, увеличением числа прямых заходов, увеличением количества отказов - вы всегда можете заказать у меня настройку Killbot.