Tıklama sahtekârlığı AdTech'ten 100 milyar dolar sızdırıyor. İşte paranın gerçekte gittiği yer.
Reklam sahtekârlığı kayıpları 2025'te 84 milyar doları aştı, 2026'da 100 milyar doları geçecek. Beş büyük sahtekârlık kategorisi, post-bid doğrulamanın neden yetmediği ve hangi pre-bid mimarinin işe yaradığı.
IAB, 2025'te küresel reklam sahtekârlığı kayıplarını 84 milyar dolar olarak tahmin etti. Çoğu sektör analisti 2026 rakamlarının 100 milyar doları aşmasını bekliyor. Bu rakamlar o kadar sık alıntılanıyor ki şok etkilerini yitirdiler — ama altta yatan mekanikler, reklamla gelir sağlayan envanter işleten ya da ölçekli programatik medya satın alan herkes için önem taşıyor.
Kayıplar eşit dağılmıyor. Kendine ait marka güvenliği ekipleri olan büyük reklamverenler, kampanyalarına yönelik sahtekârlığın çoğunu yakalar. Ajanslar üzerinden çalışan orta ölçekli reklamverenler harcamalarının anlamlı bir yüzdesini kaybeder. Zayıf envanter korumasına sahip yayıncılar, sahte gösterimlerin meşru envanterlerini boğduğunu görür. Toplam 100 milyar dolarlık rakam, değer zinciri boyunca yayılmış pek çok daha küçük kaybın toplamıdır.
Bu yazı, gerçek risklerinin nasıl göründüğünü ve hangi savunmaların ayakta kaldığını anlamaya çalışan AdTech, programatik ve yayıncı liderleri içindir. AdTech'teki beş büyük sahtekârlık kategorisini, post-bid doğrulamanın neden yeterli olmadığını ve hangi pre-bid mimarinin gerçekten işe yaradığını açıklamak için yazıldı.
AdTech'teki beş büyük sahtekârlık kategorisi
Tıklama sahtekârlığı (click fraud)
En dolaysız biçim. Otomatik trafik, hiçbir dönüşüm niyeti olmadan ücretli reklamlara tıklar. Reklamveren tıklama için ödeme yapar; tıklama hiçbir değer üretmez. Sektör kıyaslamaları, tıklama sahtekârlığını çoğu kampanyada ücretli tıklamaların %15–25'i olarak koyar.
Mekanizma: bot ağları ya da ücretli trafik operasyonları, tıklamaları ölçekli olarak üretir. Modern operasyonlar, tıklamaların meşru tüketici trafiği gibi görünmesi için residential proxy altyapısı kullanır. Saldırgan tarafında sahte tıklama başına maliyet bir kuruşun kesirleridir; reklamveren ise açık artırmaya bağlı olarak tıklama başına 1–50 dolar öder.
Hedefler: yüksek CPC'li kampanyalar en cazip olanlardır. Tıklama başına 50+ dolar ödeyen bir hukuk hizmetleri kampanyası, tıklama başına 0,25 dolar ödeyen bir marka bilinirliği kampanyasından daha cazip bir hedeftir. Sahtekârlık parayı takip eder.
Başarısız olan savunma deseni: tıklama sonrası dönüşüm analizi. Tıklamaların dönüşmediğini fark ettiğinizde bütçe zaten harcanmıştır. Reklam ağlarından geri ödeme mümkündür ama yavaş ve kısmidir.
İşe yarayan savunma deseni: pre-bid device intelligence. Teklif verilmeden önce gösterimin meşru bir cihaza sunulduğunu doğrulayın. Gecikme bütçesi dardır — tipik olarak 50 milisaniyenin altında — ama doğru mimariyle uygulanabilir.
Gösterim sahtekârlığı (impression fraud)
Olay başına değeri tıklama sahtekârlığından düşük, hacmi ise yüksektir. Bot trafiği, reklamverenin ödediği envanter üzerinde gösterim üretir ama reklamı hiçbir insan görmez. Sektör tahminleri, ekosistemdeki gösterimlerin %10–20'sinin sahte olduğunu öne sürüyor.
Mekanizma: yayıncılar (çoğu zaman birden fazla site üzerinden çalışan gölge yayıncılar) envanterlerindeki gösterim sayılarını artırmak için bot trafiği üretir. Bot sayfayı yükler, reklam sunulur, gösterim sayılır, yayıncı ödeme alır. Trafik hiçbir zaman insan değildi.
Varyantları:
- Ad stacking: tek bir slotta birden fazla reklamın sunulması. Kullanıcı (bir kullanıcı varsa) yalnızca en üstteki reklamı görür. Yığındaki diğer 4–10 reklam gösterim olarak sayılır.
- Pixel stuffing: reklamın 1×1 piksellik bir iframe içinde sunulması. Sektör tanımına göre teknik olarak "görüntülenebilir". Kimseye görünmez.
- Otomatik yenileme sahtekârlığı: sayfaların reklam slotlarını yüksek sıklıkta otomatik yenilemesi, her yenilemede gösterim üretmesi. Gösterim sayısını en üst düzeye çıkarmaya çalışan düşük kaliteli sitelerde yaygındır.
Başarısız olan savunma deseni: tek başına görüntülenebilirlik (viewability) metrikleri. MRC görüntülenebilirlik standartları (piksellerin %50'sinin 1 saniye boyunca görünür olması) kolayca manipüle edilir. Görüntülenebilirlik testini "geçen" envanter yine de gösterim sahtekârlığı olabilir.
İşe yarayan savunma deseni: pre-bid trafik kalitesi değerlendirmesi. Gösterimi talep eden cihazın gerçek bir tüketici cihazı mı yoksa bir envanter şişirme operasyonunun parçası mı olduğunu tespit edin.
Dönüşüm sahtekârlığı (conversion fraud)
Performans pazarlamasına ve affiliate ağlarına özgüdür. Reklamveren CPA (edinme başına maliyet) öder — nitelikli müşteri adayı, kayıt ya da satış başına tipik olarak 10–200 dolar. Sahtekârlık operasyonları, CPA ödemelerini talep edecek kadar meşru görünen ama gerçek müşteri üretmeyen sahte dönüşümler oluşturur.
Mekanizma: affiliate operasyonları önceki veri ihlallerinden müşteri adayları toplar, bu kimlik bilgileriyle kayıt formlarını doldurur ve CPA ödemelerini talep eder. Ya da identity-as-a-service operasyonları üzerinden tek kullanımlık kimlikler oluşturur, dönüşüm akışını tamamlar ve ortadan kaybolur.
Ekonomi: affiliate ağları dönüşümler üzerinden CPA öder. Sahtekârlık operasyonları düşük marjinal maliyetle dönüşüm üretir. Operasyonu birden fazla reklamveren ve ağa yayarsanız; her bir kayıp yakın incelemeden kaçacak kadar küçük olur ama toplam hacim önemlidir.
Başarısız olan savunma deseni: dönüşüm oranlarına tek başına bakmak. Sahte trafik çoğu zaman normal görünen dönüşüm oranları üretir çünkü sahtekârlık normal görünecek biçimde kurgulanmıştır.
İşe yarayan savunma deseni: dönüşüm kaynaklarının cihaz düzeyinde analizi. Aynı device fingerprint'ten gelen birden fazla "farklı" müşteri adayı, affiliate sahtekârlığına işaret eder. Müşteriler arası cihaz eşleştirmesi (cross-customer device linking), birden fazla reklamvereni kapsayan operasyonları yakalar.
Alan adı sahteciliği (domain spoofing)
Reklam borsası (ad exchange) ekosistemini en dolaysız biçimde istismar eden sahtekârlık kategorisi. Saldırgan, gösterimlerin aslında gölge sitelerde gerçekleşmesine rağmen premium alan adlarında gerçekleştiğini iddia ederek envanteri reklam borsalarına yanlış tanıtır.
Mekanizma: reklam isteği, sayfa alan adını iddia eden meta veriler içerir. Bazı borsalar ve SSP'ler bunu titizlikle doğrulamaz. Reklamveren, güvenilir bir yayıncı olduğunu düşündüğü yerdeki gösterimler için premium CPM öder; gösterim aslında CPM gelirini sahtecilikle paylaşan bir gölge sitede sunulur.
Varyantları:
- Alt alan adı sahteciliği: gösterimlerin, yourbrand.com sitesini taklit eden subdomain.shadowsite.com üzerinde olmasına rağmen yourbrand.com üzerinde olduğunu iddia etmek.
- Uygulama alan adı sahteciliği: premium uygulama envanteri olduğunu iddia eden mobil uygulama envanteri.
- CTV/streaming sahteciliği: premium streaming platformlarında olduğu iddia edilen Connected TV gösterimleri.
Başarısız olan savunma deseni: SSP'ye güvenmek. Birçok SSP'nin alan adı iddiaları üzerinde yetersiz doğrulaması vardır. Doğrulamasız güven, açığın ta kendisidir.
İşe yarayan savunma deseni: envanter özgünlüğünün pre-bid doğrulaması. Device intelligence'ı (bot kaynaklı envanter şişirmesini yakalayan), referrer analizini (alan adı sahteciliğini yakalayan) ve SSP denetimini (doğrulama kalitesine dayalı seçici güven) birleştirin.
Sofistike geçersiz trafik (SIVT)
En kaygı verici sahtekârlığı kapsayan IAB kategorisi — özellikle tespitten kaçmak için gerçek kullanıcı gibi görünecek biçimde tasarlanmış bot trafiği. Bu, kaba tıklama botları değildir; etkileşim metriklerini simüle eden, huni (funnel) eylemlerini tamamlayan ve davranışsal olarak insanlara benzeyen bir otomasyondur.
Mekanizma: sofistike yazılımlarla (2026'da çoğu zaman LLM destekli ajanlarla) çalışan bot operasyonları, reklamveren sitelerinde gerçek etkileşim üretir. Kaydırma yapar, sayfalarda beklerler, gezinme üzerinden tıklarlar ve bazen kısmi dönüşümleri tamamlarlar. Davranışsal iz, basit davranışsal analizin onları yakalayamayacağı kadar insanlara benzer.
İşe yarayan savunma deseni: davranışsal benzerlik ile altta yatan altyapı farklılıkları arasındaki boşluğu yakalayan cihaz düzeyinde device intelligence. Ajan bir insan gibi davranabilir ama cihaz, ağ ve çevresel özellikler onu ele verir. Tutarlılık kontrolüyle (coherence checking) yapılan çok katmanlı tespit, tek başına davranışsal analizin kaçırdığını yakalar.
Çoğu reklamverenin sahip olduğu mimari boşluk
Çoğu reklamveren ve yayıncı, bu savunma katmanlarından bir ya da birkaçını kullanır:
Post-bid doğrulama (MOAT, IAS, DV vb.). Gösterimleri sunulduktan sonra analiz eder. Geri ödeme talepleri ve marka güvenliği raporlaması için iyidir. Önleme için etkili değildir — bütçe zaten harcanmıştır.
Statik engelleme listeleri. Bilinen sahte alan adlarının, IP'lerin ya da cihaz özelliklerinin listeleri. Yüzey imzasını değiştirerek kolayca aşılır. Bakım yükü yüksektir; etkinliği sınırlıdır.
Reklam borsası filtreleri. Reklam borsasına ya da DSP'ye gömülü pre-bid filtreler. Kalite dramatik biçimde değişir. Büyük DSP'lerde sofistike filtreler vardır; küçüklerde yoktur.
Dönüşüm izleme analizi. Dönüşüm oranlarına ve kalitesine bakarak sahtekârlığı tespit etmek. Tembel sahtekârlığı yakalar; normal görünen dönüşüm oranları üretmek için tasarlanmış sofistike türü kaçırır.
Dahili trafik analitiği. Bazı reklamverenler kendi trafiklerini sahtekârlık kalıpları için analiz eder. Bazı sahtekârlıkları olaydan sonra yakalamak için faydalıdır; önleme için sınırlıdır.
Boşluk: teklif verilmeden önce envanterin meşru olup olmadığına dair gerçek zamanlı, pre-bid istihbarat. Bu, sektör genelinde yeterince yatırım yapılmayan katmandır. Uygulamak için gereken mimari mevcuttur ama yaygın olarak devreye alınmamıştır.
Pre-bid device intelligence nasıl görünür
Mimari desen:
Yayıncı tarafında: sayfadaki SDK, sayfa yüklenirken device fingerprint ve davranışsal sinyalleri yakalar. Cihaz verisi, reklam borsalarına gönderilen teklif isteği meta verilerine dahil edilir.
Reklam borsasında: teklif istekleri, standart envanter bilgisinin yanı sıra device intelligence yükünü taşır.
DSP / reklamveren tarafında: device intelligence servisine karşı bir pre-bid doğrulama çağrısı. Servis, 10–50 milisaniyelik pre-bid gecikme bütçesi içinde bir karar döndürür — muhtemelen insan, muhtemelen bot, muhtemelen sahtekârlık.
Karar mantığı: DSP, gösterime teklif verip vermeyeceğine karar vermek için bu kararı kullanır. Muhtemelen insan envanterine normal biçimde teklif verilir. Muhtemelen bot envanterine daha düşük tutarlarla teklif verilir ya da tamamen atlanır. Muhtemelen sahtekârlık açıkça dışlanır.
Post-bid loglama: karar ve sinyaller, olay sonrası analiz, geri ödeme talepleri ve süregelen kural ayarı için gösterimle birlikte loglanır.
Avantaj: olay sonrası geri ödeme yerine önleme. Reklamveren, sonradan geri ödeme peşinde koşmak yerine sahte envanter için baştan hiç ödeme yapmaz.
Gecikme kısıtı gerçektir. Pre-bid bütçeleri, açık artırma başlangıcından teklif yanıtına kadar tipik olarak toplam 100ms gidiş-dönüştür. Bunun içinde device intelligence çağrısının, diğer DSP mantığına zaman bırakmak için 30–50ms içinde tamamlanması gerekir. Bu, pre-bid bağlamında hangi tespit mimarilerinin uygulanabilir olduğunu sınırlayan sert bir mühendislik kısıtıdır.
Bir devreye alım gerçekte nasıl görünür
Aylık yaklaşık 100M gösterim sunan bir programatik reklamcılık platformu. Sektör kıyaslamalarına dayalı devreye alım öncesi sahtekârlık oranı tahmini: gösterimlerin %18–25'i ya botlara ya da sahte envantere ulaşıyor.
Devreye alınan mimari:
- Yayıncı envanterinde (erişim mümkün olan yerlerde) device intelligence SDK'sı
- DSP'den doğrulama servisine pre-bid doğrulama çağrısı
- Kararın üç eşikle teklif mantığına entegrasyonu (yüksek güvenle insan, şüpheli, muhtemelen sahtekârlık)
- Analiz ve geri ödeme talepleri için post-bid loglama
90 gündeki sonuçlar:
- SDK devreye alınmış envanterde bot gösterimleri %78 azaldı
- Temizlenmiş envanterde tıklama oranı %31 arttı (çünkü gerçek insanlar reklamları fiilen görüyordu)
- Temizlenmiş envanterde dönüşüm oranı %22 arttı (çünkü tıklamalar gerçek kullanıcılardan geliyordu)
- Yukarı akıştaki SSP'lere yapılan geri ödeme talepleri %60 azaldı (çünkü pre-bid önleme, sahtekârlığın çoğunu geri ödeme gerektirmeden önce yakaladı)
- Doğrulamanın eklediği ortalama teklif gecikmesi: 32ms (bütçe dahilinde)
- Önlenen sahtekârlıkta doğrudan tasarruf: bu ölçekte ayda 340 bin dolar
Platform için ROI hesabı: doğrulama altyapısı ayda yaklaşık 4.000 dolara mal oldu. Doğrudan tasarruf: ayda 340 bin dolar. Dolaylı faydalar (iyileşen kampanya performans metrikleri, daha iyi reklamveren tutundurma, geri ödeme talebi yönetimine harcanan daha az zaman) değeri katlar.
Bu, ekibiniz için ne anlama geliyor
AdTech alanında faaliyet gösteriyorsanız, üç gözlem:
Gözlem 1: Sahtekârlık oranınız muhtemelen raporlarda görünenden daha yüksektir. Post-bid doğrulama, tespit edebildiğini yakalar. Sofistike geçersiz trafik özellikle post-bid doğrulamadaki boşlukları hedefler. Dürüst oran genellikle raporlanan orandan daha yüksektir, bazen önemli ölçüde.
Gözlem 2: Pre-bid, sektör genelinde yeterince yatırım yapılmayan alandır. Çoğu platformda post-bid doğrulama vardır çünkü sektör bunu standartlaştırmıştır. Pre-bid doğrulama, yüksek kaldıraçlı boşluktur. Onu devreye alan platformlar, rakiplerinin sahip olmadığı bir avantaja sahiptir.
Gözlem 3: 50ms gecikme kısıtı bir kusur değil, bir özelliktir. Gecikme bütçesine sığan mimariler verimli olmak zorunda kalır. Sığmayan mimariler reklam borsaları tarafından reddedilir. Kısıt, daha iyi mühendislik üretir.
Bu geçişi iyi yöneten platformlar ortak bir desen paylaşır: sahtekârlık oranını dürüstçe ölçerler (post-bid doğrulamanın kaçırdığı kategoriler dahil), pre-bid doğrulamayı mevcut her envanter noktasında devreye alırlar ve entegrasyonu bir tedarikçi seçimi değil, süregelen bir mühendislik olarak ele alırlar.
Tracio buraya nasıl oturuyor
Tracio device intelligence, AdTech bağlamında pre-bid devreye alım için tasarlanmıştır. Mimari, reklam borsalarının gerektirdiği 50ms gecikme bütçesini karşılar. Sinyal kapsamı, beş sahtekârlık kategorisinin tümünü — tıklama sahtekârlığı, gösterim sahtekârlığı, dönüşüm sahtekârlığı, alan adı sahteciliği ve SIVT — birleşik bir tespit katmanı üzerinden ele alır.
Entegrasyon desenleri:
- Envanter doğrulaması için yayıncı tarafında SDK
- Pre-bid kararı için DSP tarafında sunucu çağrısı
- Birden fazla reklamvereni kapsayan sahtekârlık operasyonlarını yakalamak için müşteriler arası sinyal paylaşımı
- Sahtekârlık operasyonlarının kaçınmasına direnmek için günlük dönen polimorfik JavaScript katmanı
Karar — muhtemelen insan, şüpheli ya da muhtemelen sahtekârlık — altta yatan sinyaller eklenmiş halde 50ms'nin altında döner. DSP ekibi bunu teklif mantığını yönlendirmek için kullanır. Yayıncı ekibi bunu envanteri sunmadan önce filtrelemek için kullanır.
Ücretsiz katman ayda 2.500 doğrulamayı kapsar — belirli bir kampanya ya da envanter segmentinde anlamlı bir pilot çalıştırmaya ve gerçek sahtekârlık oranınızı ölçmeye yeter.
Gerçek sahtekârlık oranınızın nasıl göründüğünü görmek ister misiniz?
Ücretsiz denemenizi başlatın — 2.500 doğrulama ücretsiz, kredi kartı gerekmez. Ekibimizle birlikte kendi AdTech devreye alım senaryonuzu — pre-bid entegrasyon desenleri ve DSP'ye özgü mimari dahil — adım adım incelemek için bir demo ayarlayın.