Rabatter är djupt förankrade i onlineshopping, med nästan 60 % av amerikanska konsumenter som använder digitala kuponger. Men kampanjer är bara framgångsrika när kostnaden för incitamentet lönar sig i livstidsvärde (LTV). Kampanjmissbruk utnyttjar rabatten, och istället för att leverera kunder skapar det falska konton, självvärvningar och automatiserade inlösningskampanjer som kan tömma budgetar och blåsa upp förvärvsmått.
Nedan förklarar vi hur kampanjmissbruk fungerar på kontonivå, hur man identifierar kampanjmissbruk och hur man bygger kontroller som stoppar missbruk utan att skada konverteringen för legitima användare.
Viktiga punkter
Kampanjmissbruk utnyttjar ofta svag identitetsverifiering vid registrering. Av den anledningen är bedrägeri med nya konton och kampanjmissbruk ofta delar av samma problem.
Identifiering bygger på att kombinera signaler som enhetskluster, mönster med e-postadresser för engångsbruk och onormal inlösningstiming.
Effektivt förebyggande använder skiktade kontroller och riskbaserad friktion för att bättre identifiera bedrägeri och samtidigt hålla registreringsflödet öppet för genuina kunder.
Vad är kampanjmissbruk?
Kampanjmissbruk är utnyttjandet av rabatter, värvningsbonusar eller registreringsincitament utöver deras avsedda villkor. Det sker vanligtvis via falska konton, automatisering eller identitetsmanipulation. Det kan se ut som att någon skapar fem konton för att ta del av en förstaköpsrabatt fem gånger, värvar sig själv via en andra e-postadress för att få en värvningskredit, eller skriptar hela processen och tömmer en kampanj på några timmar.
Hur påverkar kampanjmissbruk avkastningen på kampanjutgifter?
De inkrementella intäkterna från kunder som förvärvats via kampanjen bör överstiga kostnaden för rabatten plus kostnaden för att driva kampanjen. Missbruk försämrar båda sidor av den ekvationen.
Så här mäter du effekterna av kampanjmissbruk:
Andelen inlösning-till-köp: Titta på hur stor andel av konton som löste in kampanjen som genomförde minst ett riktigt köp. Kohorter med högt missbruk visar låg konvertering till riktiga transaktioner.
Återköpsfrekvens vid 30/60/90 dagar: Riktiga kunder återkommer för att köpa mer, medan falska konton försvinner.
Värvningsgrafens densitet: I värvningsprogram ska du hålla koll på hur många värvade konton som i sin tur värvar andra. Organiska värvningsträd fördjupas över tid – missbruksdrabbade träd förblir platta.
Enhets- och IP-överlappningsfrekvenser inom kampanjkohorten: Hög överlappning kan signalera koordinerat skapande.
Hur hänger kampanjmissbruk ihop med bedrägeri med nya konton och missbruk av kostnadsfria provperioder?
Kampanjmissbruk ingår i ett bredare kluster av beteenden som alla utnyttjar samma svaghet. Oavsett om målet är inlösning av kampanjer, penningtvätt eller förberedelse för kontoövertagande, kvalificeras alla upplägg som använder falska eller stulna identiteter för att öppna konton som bedrägeri med nya konton – och kampanjmissbruk är ett vanligt uttryck för det. På liknande sätt kan missbruk av kostnadsfria provperioder se ut som att någon skapar ett nytt konto varje gång provperioden löper ut istället för att konvertera. Även om incitamentet kan skilja sig från en kampanjmissbrukares, använder de fortfarande samma mekanism.
Infrastruktur som låter någon samla värvningskrediter kan lika gärna låta dem skapa falska konton för insamling av kostnadsfria provperioder, eller värre. Ett problem med kampanjmissbruk signalerar ofta svagheter i ditt kontoregistreringsflöde som sträcker sig bortom kampanjer. Att enbart hantera kampanjmissbruk kan lämna dig exponerad för attacker som kringgår dina lösningar. Utöver bristen i kampanjens slutpunkt behöver du täppa till den underliggande identitetsluckan.
Vilka taktiker för kampanjmissbruk är vanliga vid kontoregistrering?
Kampanjmissbruk vid registrering följer oftast ett antal standardiserade mönster.
Se upp för följande taktiker:
Skapande av flera konton
Det här är den enklaste formen av kampanjmissbruk. En person skapar flera konton med olika e-postadresser för att ta del av ett nykundserbjudande flera gånger. Det fungerar överallt där behörigheten för nya konton bara kontrolleras mot e-postadressen, utan djupare identitetsverifiering.
Värvar sig själv
Värvningsprogram som ger värvaren en bonus skapar ett direkt ekonomiskt incitament för självvärvning. Angriparen skapar ett andra konto, värvar det från sitt primärkonto och tar hem belöningen. Program med dubbelsidiga bonusar kan innebära dubbel avkastning per skapat falskt konto.
Kampanjstapling
Företag kan tillåta flera koder på en enskild beställning. Angripare hittar och kombinerar koder via kodnumrering eller läckta eller delade kodlistor för att driva en transaktion mot noll i kostnad eller, om ditt system utfärdar butikskredit, negativ kostnad.
Automatiserad inlösning
Mer sofistikerade angripare kan skripta registrerings- och inlösningsflödet. En kampanj som är tänkt att pågå en vecka kan tömmas på några timmar.
Koddelning och offentligt läckage
Kampanjkoder som publiceras på kupongsajter eller delas i sociala kanaler löses in långt utöver sin avsedda målgrupp. Det är inte alltid illvilligt, men det kan undergräva inriktningen och tömma budgeten som var avsedd för ett specifikt segment.
Vilka identifieringssignaler indikerar att kampanjmissbruk pågår?
Identifiering fungerar genom att kombinera signaler som skiljer syntetiska eller upprepade identiteter från genuina nya användare.
Ingen enskild signal är avgörande, men följande signaler sedda tillsammans indikerar ofta potentiellt missbruk:
Enhets- och nätverkskluster
Flera konton skapade från samma enhet, IP-adress eller delnätverk inom ett kort tidsfönster är starka signaler. Två konton från samma hushålls-IP är inte ovanligt, men 15 konton från samma IP på 48 timmar är något som bör undersökas.
Mönster med alias och e-postadresser för engångsbruk
Vissa e-postleverantörer tillåter adressalias (t.ex. användare+tagg@domän.com), vilket gör att angripare kan generera unika adresser som alla leds till en och samma inkorg. E-postdomäner för engångsbruk kan förekomma oproportionerligt mycket vid missbruksregistreringar jämfört med organiska.
Suspekta värvningsgrafer
Organiska värvningsträd tenderar att ha grenar: en person värvar några vänner, varav några värvar andra. Missbruk producerar stjärnformade grafer: ett konto värvar många, men de värvade kontona uppvisar ingen ytterligare aktivitet och löser in omedelbart efter skapandet.
Onormal inlösningstiming
Konton som löser in en kampanj inom sekunder efter skapandet eller som skapades i koordinerade omgångar beter sig annorlunda än riktiga kunder. Riktiga användare kan utforska, tveka eller ta dagar på sig mellan registrering och sitt första köp.
Hastighet kring kampanjlansering
En ökning av kontoregistreringar omedelbart efter att en kampanj annonserades motiverar närmare granskning.
Inkonsekventa enhetsfingeravtryck
Avvikelser mellan rapporterad användaragent, skärmupplösning och installerade teckensnitt kan indikera automatisering eller förfalskning av fingeravtryck. Riktiga användare har typiskt sett inte inkonsekventa värden.
Hur fungerar förebyggande kontroller för kampanjmissbruk utan att blockera legitima användare?
Att eliminera allt missbruk är utmanande och ofta inte möjligt. Målet är att göra missbruk tillräckligt dyrt för att avkastningen på investeringen (ROI) ska försvinna.
Begränsningar för inlösen och behörighetsregler
Begränsa kampanjkoder till en per verifierad identitet, inte en per e-postadress. Vad som räknas som verifierat beror på din risktolerans: ett bekräftat telefonnummer, kontroll av betalningsmetod eller verifierad adress.
Riskbedömning av enhet och identitet vid registrering
Verktyg som poängsätter nya konton vid skapandet baserat på enhetens fingeravtryck, IP-rykte, e-postdomänens risk och beteendesignaler, låter dig tillämpa differentierad behandling. Lågriskkonton kan enkelt få tillgång till kampanjen; högriskkonton kan behöva ytterligare verifiering innan kampanjen aktiveras. Verktyg som Stripe Radar tillämpar den här typen av poängsättning i betalningsflöden, och dess regelmotor låter dig skriva anpassad logik kring händelser för inlösen.
Progressiva autentiseringsfrågor för högriskkohorter
Istället för att blockera misstänkta konton direkt kan du kräva ett riktigt köp innan kampanjkrediten släpps. Detta omvandlar missbruksmotiverade registreringar till riktiga kunder eller kostnadsfria övergivanden.
Frekvensbegränsningar för kampanjslutpunkter
Om din validering av kampanjkoder körs via ett anrop till ett API behöver denna slutpunkt frekvensbegränsning och identifiering av avvikelser.
Tydligare villkor som implementeras tekniskt
”En per kund” är meningslöst om du inte definierar och upprätthåller vad ”kund” betyder i ditt system. Koda behörighetsregler så att de kontrolleras automatiskt, snarare än att de granskas manuellt i efterhand.
Hur Stripe Radar kan hjälpa till
Stripe Radar använder AI-modeller som tränats på data från Stripes globala nätverk och uppdateras kontinuerligt baserat på de senaste bedrägeritrenderna, vilket skyddar ditt företag när bedrägerierna utvecklas.
Stripe erbjuder även Radar for Fraud Teams, som gör det möjligt för användare att lägga till anpassade regler som hanterar bedrägeriscenarier för just deras företag och få tillgång till avancerade bedrägeriinsikter.
Radar kan hjälpa ditt företag att:
Förhindra bedrägeriförluster: Stripe hanterar över 1 biljon dollar i betalningar årligen. Denna omfattning gör det möjligt för Radar att på ett korrekt sätt upptäcka och förhindra bedrägerier, vilket sparar pengar.
Öka intäkterna: Radars AI-modeller är tränade på verkliga tvistdata, kundinformation, webbläsardata etc. Detta gör att Radar kan identifiera riskabla transaktioner och minska falska positiva resultat, vilket ökar dina intäkter.
Spara tid: Radar är inbyggt i Stripe och kan konfigureras med noll kodrader. Du kan också övervaka din bedrägeriprestanda, skriva regler och annat på en enda plattform, vilket ökar effektiviteten.
Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.