96% заявок — фрод: как аудит сайта закрыл дыру за 20 минут
Два месяца клиент терял бюджет: 1 700+ фрод-заявок, 96% от всех в CRM. Разбираю, как аудит сайта нашёл неочевидную уязвимость и что стоит проверить у себя.
1 700+ обращений, которым нечего продавать
За два месяца у клиента накопилось 1 700+ фрод-заявок — 96% всех заявок в CRM. Бизнес оказался на грани закрытия, менеджеры были демотивированы, цена лида — заоблачная.
Для меня это история не про нехватку заявок. Их как раз хватало — не хватало реальных обращений среди мусора.
Ты видишь заполненную CRM, но сама заполненность ещё ничего не говорит о качестве входящего потока. Здесь почти весь объём составляли фрод-заявки.
Требовать больше усердия от менеджеров — соблазнительный ответ. Только от усердия фрод покупателем не становится.
Задача была конкретной: найти, откуда берётся мусор, и закрыть дыру. Не остановить приём обращений целиком, а сохранить работающий сайт и реальные заявки.
Между счётчиком и CRM обнаружился разрыв
В Метрике было 3–5 реальных заявок в день, в CRM — 50–60. Эти показатели описывали один кейс, но давали совершенно разное представление о потоке обращений.
Я не считаю любое расхождение доказательством атаки. Здесь сравнение Метрики и CRM стало частью расследования, а не готовым диагнозом по двум цифрам.
Разница задавала вопрос: почему в CRM столько обращений при таком количестве реальных заявок? Ответ требовал проверки сайта и хостинга, а не только разговора об эффективности продаж.
Можно обсуждать скрипты и требовать конверсии. Но в этом кейсе сначала требовалось найти источник фрода: 96% содержимого CRM не были реальными обращениями.
Именно поэтому я рассматриваю кибербезопасность как часть воронки продаж. Здесь техническая проблема напрямую касалась того, что бизнес считал заявками, и работы демотивированного отдела продаж.
При этом из соотношения количества заявок я не вывожу точную долю потерянного рабочего времени. Данных о том, сколько менеджеры тратили на каждое обращение, нет.
Ultima проверила не только вредоносный код
В работу пошла Ultima — ИИ-агент со встроенными скиллами по кибербезопасности. Аудит сайта и хостинга включал разбор файлов, проверку на вирусы и бэкдоры, сопоставление сотен факторов и векторов атаки.
Сравнение Метрики и CRM входило в ту же проверку. Расследование не ограничилось поиском подозрительного файла: нужно было объяснить происхождение мусорного потока.
Нашёлся неочевидный способ абьюза. Не взлом, не вирус и не социнжиниринг.
Это существенная деталь результата. Формулировка «сайт взломали» здесь была бы эффектнее, но невернее — я её не использую.
Отдельным условием было не сломать работающий сайт и не потерять реальные заявки. Закрыть вообще все обращения — победа над фродом, которую бизнес вряд ли оценит.
Поэтому задача не заканчивалась обнаружением способа злоупотребления. Требовалось закрыть дыру с учётом работающего сайта, а не просто выдать убедительное описание проблемы.
Через двадцать минут дыра была закрыта
От запроса до закрытия дыры прошло 20 минут. Заказчик получил PDF-отчёт; результатом работы также стал комплекс защиты.
Не только найденный способ абьюза и не предложение когда-нибудь заняться безопасностью. В этом кейсе дыру закрыли.
Я не дописываю к этому счастливый финансовый эпилог. Подтверждённых данных о последующей выручке, восстановлении продаж или новой стоимости лида нет.
Двадцать минут — срок именно этой работы, не обещание для любого сайта. Цифры 1 700+, 96%, 3–5 и 50–60 тоже относятся только к этому клиенту.
Практический вывод один: если заявки есть, а продаж нет, проверь происхождение обращений до того, как увеличивать бюджет на их привлечение.
Нашли. Защитили. Закрыли.
Дыру нашла и закрыла Ультима за 20 минут — если хочешь такой разбор своей воронки, посмотри, как она устроена.
Что такое Ультима