Un volumen alto de instalaciones no significa que la adquisición funcione. En marketing móvil, la mayor amenaza no es que suba el CPI, sino pagar por instalaciones que nunca fueron usuarios reales.
En este caso de éxito mostramos cómo una app móvil europea descubrió que más del 80 % de sus instalaciones atribuidas eran muy probablemente fraudulentas, aunque las campañas parecían sanas en la superficie. Lo que hace interesante este caso es de dónde venía el tráfico: lo vendía una agencia de adquisición francesa de buena reputación, no una red oscura de la que nadie había oído hablar. Detrás de unos paneles tranquilizadores, el negocio vivía otra realidad: la retención caía de forma constante, el engagement seguía bajo, los ingresos no acompañaban al crecimiento del volumen y la calidad de los nuevos usuarios generaba serias dudas.
Para entender qué pasaba, Scalebay realizó una auditoría completa del tráfico que reveló indicadores generalizados de fraude publicitario móvil. Este caso explica cómo el análisis de los datos de atribución, del comportamiento de los usuarios y de los patrones de tráfico sacó a la luz instalaciones fraudulentas que el reporting convencional no había detectado, y cómo la auditoría terminó con un reembolso significativo para el cliente.
El reto: buenos números, un negocio que se estanca
Como muchas apps en su fase inicial de crecimiento, el cliente medía el éxito de sus campañas sobre todo por volumen de instalaciones y coste por instalación. El tráfico llegaba a través de una agencia de UA francesa conocida, con buenas referencias, así que nadie tenía motivos para mirar más allá. Aunque los números apuntaban a un buen rendimiento, varias métricas de negocio empezaron a moverse en dirección contraria.
El primer análisis de los datos sacó cuatro problemas:
- Retención a día 7 y día 30 en descenso
- Bajo engagement de los usuarios recién adquiridos
- Pocas conversiones posteriores
- Adquisición de pago creciendo sin ningún crecimiento equivalente en las métricas de negocio
Las campañas seguían entregando instalaciones, pero esas instalaciones generaban cada vez menos valor. La pregunta se volvió sencilla: ¿las campañas atraían usuarios reales o solo generaban volumen? Ya sabíamos que algo fallaba.
La auditoría: a fondo, fuente por fuente
En lugar de fiarnos solo de los paneles de atribución, auditamos el tráfico de adquisición del cliente fuente por fuente, con el mismo método que aplicamos en nuestro trabajo de datos y KPI. La investigación se centró en las señales de comportamiento que suelen delatar actividad fraudulenta escondida bajo las métricas de rendimiento habituales.
La auditoría cubrió:
- Análisis de rendimiento por partner y sub-partner
- Distribución horaria de las instalaciones
- Validación geográfica
- Análisis de cohortes de retención
- Comportamiento clic-instalación
- Detección de picos de instalaciones
- Comparación de la atribución entre plataformas
En vez de preguntar "¿cuántas instalaciones se generaron?", hicimos una pregunta mucho más importante: "¿estas instalaciones se comportan como usuarios reales?"
Qué encontramos
El análisis descubrió múltiples indicadores independientes de un fraude publicitario móvil sofisticado. Una anomalía aislada rara vez demuestra nada, pero varios patrones consistentes en varias fuentes de tráfico dibujan un cuadro difícil de discutir.
1. Horarios de instalación antinaturales
Una de las primeras señales de alarma fue la hora del día. Casi el 70 % de todas las instalaciones atribuidas ocurrían entre medianoche y las 8:00 de la mañana. En una app de consumo, las instalaciones suelen concentrarse de día y por la tarde-noche, cuando la gente realmente navega por las tiendas y ve anuncios. En varias sub-fuentes vendidas por la agencia, entre el 70 % y casi el 90 % de las instalaciones llegaban sistemáticamente de madrugada, un patrón incompatible con el comportamiento de usuarios reales.

2. Picos de instalaciones que no encajan con un uso normal
Las campañas sanas producen un flujo de instalaciones relativamente estable a lo largo del día. Aquí, varias fuentes generaban ráfagas repentinas, con una parte importante del volumen diario cayendo en pocos minutos. Estos picos recurrentes aparecían en distintos partners y periodos, lo que apunta a actividad automatizada y no a demanda real.
3. Tráfico fuera del mercado objetivo
Las campañas estaban diseñadas para captar usuarios en Francia. La auditoría encontró instalaciones procedentes de países fuera del mercado objetivo, que nadie había pedido ni esperaba. Una distribución geográfica inesperada es un marcador clásico de tráfico inválido, sobre todo combinada con horarios anómalos y el resto de anomalías de comportamiento.
4. Discrepancias de atribución
La prueba más contundente salió de comparar los datos de la plataforma de atribución con el reporting de las propias tiendas. Más del 80 % de las instalaciones atribuidas no podían conciliarse con los datos oficiales de las plataformas. Esa brecha entre instalaciones reportadas y verificadas fue la señal más clara de que una gran parte de la actividad de adquisición simplemente no era real.
La causa raíz: SDK spoofing
En conjunto, estas señales coincidían con una forma conocida de fraude publicitario móvil: el SDK spoofing. A diferencia del fraude de clics, el SDK spoofing fabrica eventos de instalación falsos simulando la comunicación entre el SDK de una app y la plataforma de atribución. En los paneles, esas instalaciones parecen legítimas. En realidad, puede que ningún usuario haya descargado ni abierto la app. Como los eventos falsos cumplen las reglas de atribución, un anunciante puede seguir pagando tráfico fraudulento durante meses mientras el rendimiento se deteriora en silencio.
Que el tráfico lo revendiera una agencia reputada no lo hacía más limpio. La agencia compraba a sub-redes que no controlaba del todo, y las instalaciones falsificadas pasaban sin ningún filtro. Es exactamente el punto ciego que la Fraud Prevention Suite de Adjust y Protect360 de AppsFlyer están diseñados para cerrar: ambos incluyen detección de SDK spoofing basada en la firma de la comunicación del SDK y en patrones anómalos, y ambos rechazan las instalaciones sospechosas antes de atribuirlas y facturarlas. En este caso, ninguno de los dos estaba activado en la cuenta.
Los resultados
La investigación identificó varios indicadores independientes de adquisición fraudulenta, y su magnitud sorprendió tanto al cliente como a nuestro equipo:
- Más del 80 % de las instalaciones reportadas mostraban discrepancias de atribución significativas
- Casi el 70 % de las instalaciones ocurrían en horas nocturnas anómalas
- Entre el 70 % y el 90 % de las instalaciones de varias sub-fuentes seguían los mismos patrones horarios sospechosos
- Varias fuentes de tráfico mostraban picos de instalaciones recurrentes típicos de comportamiento automatizado
- Las incoherencias geográficas apuntaban a actividad fuera de la segmentación de las campañas
- Varios indicadores de fraude independientes convergían en un SDK spoofing a gran escala
El informe de auditoría se compartió con la agencia. Ante las pruebas, la agencia concedió un reembolso significativo al cliente por el tráfico inválido, y las sub-fuentes afectadas se cortaron. Más allá del reembolso, el cliente salió con una visión mucho más clara de la calidad de su tráfico, y ahora evalúa a sus partners con datos de comportamiento y no solo con volumen de instalaciones.
Lecciones para nuestro equipo y para los marketers móviles
El volumen de instalaciones es solo una medida del rendimiento, y a menudo la menos informativa. El crecimiento móvil depende de captar usuarios que se enganchan, se quedan y generan valor a largo plazo, y por eso nuestro trabajo de adquisición se juzga por eventos reales y payback, nunca por CPI. Este caso deja algunas lecciones que conviene guardar:
- Un volumen alto de instalaciones no indica necesariamente una adquisición sana.
- Un CPI bajo puede esconder problemas graves de calidad de tráfico.
- Un partner reputado no es una garantía: audita el tráfico, no la marca que lo vende.
- El análisis de comportamiento suele valer más que el volumen de adquisición por sí solo.
- Las auditorías de tráfico periódicas detectan el fraude antes de que se malgaste el presupuesto, y dan las pruebas para reclamar un reembolso cuando ya se ha malgastado.
- Los datos de atribución deben validarse siempre contra los datos de las tiendas y otras señales de rendimiento, y la protección antifraude del MMP debe estar activada desde el primer día.
Las estrategias de marketing móvil que mejor funcionan no buscan generar el mayor número de instalaciones, sino captar usuarios reales que aportan ingresos y crecimiento sostenible. El fraude publicitario móvil sigue evolucionando con el ecosistema, y eso convierte la validación del tráfico en una parte imprescindible de cualquier estrategia de adquisición. Como demuestra este caso, campañas que parecen exitosas en la superficie pueden esconder ineficiencias serias bajo las métricas habituales.
En Scalebay creemos que el crecimiento móvil sostenible empieza por datos fiables. Combinando experiencia en adquisición, análisis de atribución y validación continua del tráfico, las empresas toman mejores decisiones, protegen sus presupuestos y escalan con confianza. Si tus cifras de instalaciones parecen mejores que tu negocio, hablemos, o lee cómo abordamos la atribución y la retención en el blog.




.png)

.png)
