クリック詐欺は、クリック課金型(PPC)オンライン広告で発生するインターネット上の広告詐欺の一種です。このタイプの広告では、広告を掲載するウェブサイトの所有者は、サイト訪問者が広告をクリックした回数に基づいて報酬を受け取ります。詐欺は、個人、自動スクリプト、コンピュータプログラム、またはオートクリッカーが、ウェブブラウザの正当なユーザーを模倣し、広告リンクのターゲットに実際には興味がないにもかかわらず、そのような広告をクリックして収益を増やすときに発生します。[ 1 ]クリック詐欺は、広告ネットワークが詐欺の主な受益者であるため、論争や訴訟の増加の対象となっています。
メディア起業家でありジャーナリストでもあるジョン・バテルは、クリック詐欺を、出版社がロボットや低賃金労働者を使って自社サイト上の広告を繰り返しクリックさせることで、広告主から出版社および広告主が利用している代理店に支払われる金銭を不正に生成する、悪意のある「明らかにブラックハット」行為だと説明している。

PPC広告とは、ウェブマスター(ウェブサイト運営者)がパブリッシャーとして、広告主からのクリック可能なリンクを表示し、クリックごとに料金を受け取る仕組みです。この業界の発展に伴い、パブリッシャーと広告主の仲介役となる広告ネットワークが数多く出現しました。正当なユーザーと思われるウェブユーザーが広告をクリックするたびに、広告主は広告ネットワークに料金を支払い、広告ネットワークはパブリッシャーにその一部を支払う仕組みです。この収益分配システムは、クリック詐欺を助長する要因とみなされています。
最大の広告ネットワークであるGoogleのAdWords / AdSenseとYahoo! Search Marketingは、自社の検索エンジン上でパブリッシャーでもあるため、二重の役割を果たしています。[ 1 ]批評家によると、この複雑な関係は利益相反を生み出す可能性があります。これは、これらの企業がパブリッシャーに支払う際に検出されないクリック詐欺によって損失を被る一方で、広告主から手数料を徴収することでより多くの利益を得るためです。徴収額と支払額の差額があるため、無制限のクリック詐欺はこれらの企業に短期的な利益をもたらすことになります。[ 1 ]
クリック詐欺の二次的な発生源は、クリック課金契約に関与していない非契約当事者です。この種の詐欺は、加害者が一般的に契約違反で訴えられたり、詐欺罪で刑事訴追されたりしないため、取り締まりがさらに困難です。非契約当事者の例としては、以下のようなものがあります。
広告ネットワークはあらゆる関係者による不正行為を阻止しようと努めるものの、どのクリックが正当なものかを判断することはしばしば困難です。パブリッシャーによる不正行為とは異なり、過去のクリック詐欺が発覚した場合、誰が費用を負担すべきかを判断するのは容易ではありません。パブリッシャーは、自分たちの責任ではないことに対して返金を支払わなければならないことに憤慨します。一方、広告主は、偽のクリックに対して費用を支払うべきではないと強く主張しています。
クリック詐欺は、一人の人物が小さなウェブサイトを立ち上げ、広告のパブリッシャーとなり、収益を得るために広告をクリックするという単純な行為から始まる。多くの場合、クリック数とその価値は非常に小さいため、詐欺は検出されない。パブリッシャーは、そのような少量のクリックは事故であると主張するかもしれないが、多くの場合、それは事実である。[ 1 ]
サイバー犯罪コミュニティでは、さらに大規模な詐欺も発生しています。[ 3 ]ソルボンヌビジネススクールのジャン=ルー・リシェ教授によると、クリック詐欺は大規模な広告詐欺チェーンの一環であることが多く、より大規模な身元詐欺やアトリビューション詐欺の一部として悪用される可能性があります。[ 4 ]大規模な詐欺に関与している者は、Web ページの広告を人間がクリックするのをシミュレートするスクリプトを実行することがよくあります。 [ 5 ] しかし、1 台または少数のコンピュータ、あるいは単一の地理的エリアから大量のクリックが発生しているように見える場合、広告ネットワークや広告主にとって非常に疑わしいものとなります。パブリッシャーのコンピュータであることがわかっているコンピュータからのクリックも、クリック詐欺を監視している者にとっては疑わしいものとなります。1 台のコンピュータから大規模な詐欺を試みている人物は、捕まる可能性が高いです。
IPパターンに基づく検出を回避する不正行為の一種として、既存のユーザートラフィックを利用してクリックやインプレッションを生成するものがあります。[ 6 ]このような攻撃は、JavaScriptを使用してプログラム的に取得された広告を表示するためにサイズ0のiframeを使用することで、ユーザーから隠蔽することができます。また、いわゆる「リバーススパイダー」には正当なページを表示し、人間の訪問者にはクリック詐欺を行うページを表示することで、広告主やポータルからも隠蔽することができます。サイズ0のiframeや人間の訪問者に関わるその他の手法は、インセンティブ付きトラフィックの使用と組み合わせることもできます。インセンティブ付きトラフィックでは、「Paid to Read」(PTR)サイトのメンバーは、ウェブサイトを訪問したり、キーワードや検索結果をクリックしたりするために少額(多くの場合、1セント未満)の報酬を受け取ります。これは、1日に数百回または数千回に及ぶこともあります。 [ 7 ] PTRサイトの所有者の中には、PPCエンジンのメンバーである人もおり、検索を行うユーザーには多数のメール広告を送信する一方で、検索を行わないユーザーにはほとんど広告を送信しない場合があります。彼らがこのようなことをするのは、検索結果のクリック課金がサイトにとって唯一の収入源であることが多いからです。これは強制検索と呼ばれ、報酬獲得業界では好ましくない行為とされています。
組織犯罪グループは、地理的に離れた場所に多数のコンピュータをそれぞれインターネット接続させることで、この問題を解決します。多くの場合、スクリプトは人間の行動を模倣できないため、組織犯罪ネットワークはトロイの木馬コードを使用して一般ユーザーのコンピュータをゾンビコンピュータに変え、散発的なリダイレクトやDNSキャッシュポイズニングを利用して、何も知らないユーザーの行動を詐欺師の収益を生み出す行動に変えます。広告主、広告ネットワーク、当局にとって、複数の国にまたがるネットワークを相手に訴訟を起こすのは困難な場合があります。
インプレッション詐欺とは、不正に生成された広告インプレッションが広告主のアカウントに影響を与えることを指します。クリック率に基づくオークションモデルの場合、広告主は特定のキーワードのクリック率が許容範囲を超えて低いとペナルティを受ける可能性があります。これは、広告をクリックせずにキーワードを何度も検索することを含みます。このような広告は自動的に無効化され[ 8 ]、同じキーワードに対する競合他社の入札額の低い広告が継続される一方、複数の高入札者(検索結果の最初のページ)が排除されます。
ヒットインフレ攻撃とは、一部の広告配信業者が広告主のウェブサイトへのトラフィックを利用して不当な収益を得るために用いる不正な手法の一種です。単純なインフレ攻撃よりも巧妙で、検出が困難です。
このプロセスには、不正な出版社 P と不正なウェブサイト S という 2 つの関係者の協力が必要です。S のウェブページには、顧客を P のウェブサイトにリダイレクトするスクリプトが含まれており、このプロセスは顧客には隠されています。そのため、ユーザー U が S でページを取得すると、P のサイトのページへのクリックまたはリクエストがシミュレートされます。P のサイトには、操作されたバージョンとオリジナルバージョンの 2 種類のウェブページがあります。操作されたバージョンは広告へのクリックまたはリクエストをシミュレートし、クリックスルーの報酬が P に支払われるようにします。P は、U のブラウザに操作された (したがって不正な) スクリプトを読み込むかどうかを、それが S からのものであるかどうかを確認することによって選択的に決定します。これは、 P へのリンクが取得されたサイトを指定するReferrer フィールドを通じて行うことができます。S からのすべてのリクエストには操作されたスクリプトが読み込まれ、自動的かつ隠されたリクエストが送信されます。[ 9 ]
この攻撃は、Sへの無害な訪問を、Pのページ上の広告のクリックに密かに変換します。さらに悪いことに、Pは複数の不正なウェブサイトと連携している可能性があり、それぞれのウェブサイトは複数の不正な出版社と連携している可能性があります。広告コミッショナーがPのウェブサイトを訪問すると、不正ではないページが表示されるため、Pは不正であると非難されることはありません。このような連携が存在すると疑う理由がない限り、広告コミッショナーはこのような攻撃を検出するためにすべてのインターネットサイトを検査する必要があり、これは実行不可能です。[ 9 ]
この種の不正行為を検出するための別の提案方法は、アソシエーションルールを使用することである。[ 10 ]
オーガニック検索結果におけるウェブサイトのランキングに影響を与える主要な要素の一つは、CTR(クリック率)です。これは、クリック数と表示回数の比率、つまり検索結果に表示された回数に対して、実際にクリックされた回数の割合を示します。
PPC詐欺では、競合他社がボットネットや低コストの労働力を利用して偽のクリックを生成するのに対し、このケースでは、競合他社のクリック率(CTR)を可能な限り低く抑えることで検索結果における順位を下げ、 「隣人を窮乏させる」ような戦略をとることが目的となる。
そのため、悪質な行為者は、上位表示させたいオーガニック検索結果に対して偽のクリックを生成し、下位表示させたい検索結果は避けるという手法を用います。この手法は、同一の悪質な行為者によって支配されるビジネスサービスのカルテルを効果的に形成したり、特定の政治的意見を広めるために利用されたりする可能性があります。この問題の規模は不明ですが、ウェブマスターツールの統計情報を注意深く監視している多くのウェブサイト開発者にとっては、その深刻さは明らかです。
2004年、カリフォルニア州在住のマイケル・アンソニー・ブラッドリーは、スパマーが不正クリックでGoogleから数百万ドルをだまし取ることができると主張するソフトウェアプログラム「Google Clique」を作成し、最終的に逮捕と起訴につながった。[ 18 ]
ブラッドリーは、詐欺は可能であり、Googleがそれを検知することは不可能であることを証明できた。司法省は、彼がGoogleに連絡を取り、技術の権利に対して10万ドルを支払わなければ、それをスパマーに売り、Googleに数百万ドルの損害を与えると言ったと主張した。その結果、ブラッドリーは2006年に恐喝と郵便詐欺で逮捕された。 [ 19 ]
2006年11月22日、説明もなく起訴は取り下げられた。米国連邦検事局とGoogleはともにコメントを拒否した。Business Weekは、Googleがクリック詐欺検出技術を公に開示せざるを得なくなるため、検察に協力する意思がなかったと示唆している。[ 20 ]
2016年6月18日、イタリア国籍のファビオ・ガスペリーニは、クリック詐欺の容疑で米国に身柄を引き渡された。 [ 21 ]起訴状では、ガスペリーニは以下の罪で起訴された。
米国政府によると、ガスペリーニ被告は世界中で14万台以上のコンピューターからなるボットネットを構築・運用していた。これは米国における初のクリック詐欺裁判だった。全ての罪状で有罪判決を受けた場合、ガスペリーニ被告は最大70年の懲役刑に処される可能性があった。
イタリア系アメリカ人の弁護士シモーネ・ベルトリーニが裁判でガスペリーニの弁護を担当した。2017年8月9日、陪審はガスペリーニを起訴状のすべての重罪容疑で無罪とした。ガスペリーニは金銭的利益なしに情報を入手した軽犯罪1件で有罪となった。ガスペリーニは法定最高刑である懲役1年、罰金10万ドル、および服役後の保護観察1年の判決を受けた。その後まもなく、服役期間が刑期に算入され、イタリアに送還された。第2巡回控訴裁判所は2018年7月2日にこの判決を支持した。 [ 22 ] [ 23 ]
クリック詐欺を証明することは、コンピューターの背後にいる人物やその意図を知ることが難しいため、非常に困難です。モバイル広告詐欺の検出に関しては、データ分析によって信頼できる兆候が得られます。異常な指標は、さまざまな種類の詐欺の存在を示唆する可能性があります。広告キャンペーンでクリック詐欺を検出するために、広告主は次のアトリビューションポイントに注目することができます。[ 24 ]
広告ネットワークができる最善策は、どのクリックが不正である可能性が最も高いかを特定し、広告主のアカウントに請求しないことであることが多い。さらに高度な検出手段も使用されているが、[ 25 ]どれも完璧ではない。
アレクサンダー・トゥジリンがクリック詐欺訴訟の和解の一環として作成したトゥジリン報告書[ 26 ]には、これらの問題に関する詳細かつ包括的な議論が記載されている。特に、同報告書は「無効な(不正な)クリックの根本的な問題」を定義している。
PPC業界は、この問題に関するより厳格な法律の制定を求めてロビー活動を行っている。多くの関係者は、契約に拘束されない者も対象とする法律の制定を望んでいる。
多くの企業がクリック詐欺の識別に関する実用的なソリューションを開発し、広告ネットワークとの仲介関係を構築している。こうしたソリューションは大きく2つのカテゴリーに分類される。
2007年のForbes誌のインタビューで、Googleのクリック詐欺防止専門家であるShuman Ghosemajumder氏は、第三者によるクリック詐欺検出における主要な課題の1つは、クリック以外のデータ、特に広告インプレッションデータへのアクセスであると述べた。[ 27 ]
クリック課金型モデルでは、クリック詐欺が発生する可能性は低くなります。
仲介業者(検索エンジン)が無効クリックの操作的定義において優位に立っているという事実が、前述のように広告主と仲介業者の間の利益相反の原因となっている。これは、前述のTuzhilinレポート[ 26 ]にも表れている。Tuzhilinレポートは、無効クリックを公に定義しておらず、操作的定義を詳細に説明していない。むしろ、不正検出システムの概略を示し、調査対象の検索エンジンの操作的定義は「合理的」であると主張している。レポートの目的の一つは、不正検出システムのプライバシーを保護し、その有効性を維持することであった。このため、一部の研究者は、仲介業者がクリック詐欺とどのように戦うことができるかについて公開調査を実施した[ 28 ] 。このような調査は市場原理に汚染されていないと考えられるため、この調査が将来の訴訟において仲介業者がクリック詐欺を検出する際の厳格さを評価するために採用される可能性がある。この調査によって仲介業者の内部不正検出システムが暴露される可能性があるという懸念は依然として存在する。こうした研究の一例として、カリフォルニア大学サンタバーバラ校(UCSB)のメトワリー、アグラワル、エル・アバディによる研究が挙げられる。また、カリフォルニア大学リバーサイド校(UC Riverside)のマジュムダル、クルカルニ、ラヴィシャンカーによる研究では、コンテンツ配信ネットワークにおけるブローカーやその他の仲介業者による不正行為を特定するためのプロトコルが提案されている。