40 miljoner i ryggen och ett tillägg som kapade köp

Arvid

Affiliatemarknadsföring bygger på en överenskommelse: den som faktiskt driver ett köp får provisionen. När ett webbläsartillägg börjar öppna dolda flikar i bakgrunden för att byta ut spårningskoder under pågående checkout faller den överenskommelsen samman. Det är precis vad oberoende granskare hittade när de undersökte Phia, en shoppingapp som samlat in över 40 miljoner dollar från investerare som Khloé Kardashian och Hailey Bieber.

Resultatet blev omedelbart: affiliateplattformen Impact.com suspenderade Phia, och forskare bekräftade att tilläggets beteende matchade en välkänd bedrägeriterm i branschen. Fallet blottlägger en strukturell svaghet i hela affiliateekonomin och det är inte första gången det händer.

Vad Phias tillägg faktiskt gjorde under köpen

Tekniken som avslöjades är inte särskilt sofistikerad, vilket gör den desto mer oroande. Phias Chrome-tillägg identifierade när en användare befann sig i en checkout-process hos en nätbutik. I bakgrunden, utan synlig aktivitet för användaren, öppnade tillägget dolda flikar som laddade sidor med Phias egna affiliate-spårningskoder. Resultatet var att Phias referens-cookie skrevs över oavsett vem som ursprungligen hade lett kunden till butiken.

Beteendet testades på mer än 50 detaljistwebbplatser. Affiliate-forskaren Ben Edelman, som granskat tilläggets offentligt tillgängliga kod, konstaterade att legitim affiliatemarknadsföring kräver genuina användarklick. Artificiella klick, som de Phias tillägg genererade, bryter mot grundprinciperna i affiliateavtal.

Phia erkände i ett uttalande att en nyligen släppt programuppdatering orsakat vad de kallade ”attributionsproblem för en delmängd användare.” Formuleringen är intressant i sig. Cookie stuffing, som metoden kallas, är inte ett attributionsproblem. Det är en systematisk omdirigering av provisioner från den som förtjänade dem till den som inte gjorde det.

Varför Impact.com agerade direkt

Affiliateplattformar fungerar som mellanhänder mellan annonsörer och de sajter eller appar som driver trafik till dem. Hela affärsmodellen vilar på att provisioner fördelas korrekt. Om en aktör manipulerar spårningen undergrävs plattformens trovärdighet hos samtliga annonsörer.

Impact.com suspenderade Phia från sin plattform efter att granskningen blivit offentlig. Plattformen markerade att cookie stuffing bryter mot deras användarvillkor. Efterföljande tester visade att Phias tillägg slutade ersätta referenskoder automatiskt efter företagets åtgärder. Det tyder på att beteendet kunde stängas av med en uppdatering, vilket i sin tur väcker frågan om varför det aktiverades från början.

Suspenderingen är ett kraftfullt steg. Utan tillgång till affiliatenätverk förlorar en shoppingapp som Phia sin primära intäktskälla. Men den blottlägger också en besvärande verklighet: plattformarna reagerade först efter extern granskning, inte genom intern övervakning.

Detektionens begränsningar

Affiliateplattformar övervakar trafikmönster för att identifiera misstänkta avvikelser, exempelvis ovanligt höga konverteringsgrader från en enskild partner eller plötsliga spikar i cookie-sättning. Problemet är att ett populärt webbläsartillägg med många användare genererar trafik som kan se legitim ut på ytan. Varje enskild cookie-sättning sker via en riktig användares webbläsare, i samband med ett riktigt köp. Mönstret blir synligt först när någon granskar tilläggets faktiska kod.

Honey gick samma väg och konsekvenserna dröjer

Phia är inte det första fallet. PayPal-ägda Honey, en av de mest populära kupongtilläggen i världen, står inför en pågående grupptalan med liknande anklagelser. Även där handlar det om att tillägget ska ha ersatt befintliga affiliate-koder med sina egna under checkout, utan att användaren visste om det.

Mönstret är tydligt. Webbläsartillägg som positionerar sig mellan konsument och butik sitter i en unik maktposition. De kan se vad användaren gör, när köpet sker och vilka koder som används. Att den positionen missbrukas är ingen teknisk överraskning, det är en incitamentsfråga. Ett tillägg som tjänar pengar per transaktion har ekonomisk motivation att ta åt sig credit för så många transaktioner som möjligt.

Skillnaden mellan Honey och Phia ligger främst i skala och mognad. Honey hade hundratals miljoner användare när anklagelserna kom. Phia är en startup som fortfarande befinner sig i tillväxtfas. Det gör Phias agerande svårare att förklara bort som en oavsiktlig bugg i ett komplext system.

En hand håller ett litet kvitto eller papperslapp i naturligt inomhusljus, kopplat till Phia accused of 'cookie stuffing,'...

Regelverket halkar efter verkligheten

I USA hanterar Federal Trade Commission regler för transparens i affiliatemarknadsföring. FTC:s riktlinjer kräver att affiliaterelationer redovisas öppet och att konsumenter informeras om ekonomiska kopplingar mellan den som rekommenderar och den som säljer. Men FTC:s Endorsement Guides fokuserar i praktiken på influencer-disclosure och tydlig märkning av sponsrat innehåll. De säger väldigt lite om vad som händer inne i en webbläsares bakgrundsprocesser under en checkout.

Cookie stuffing faller i ett regulatoriskt gråområde. Det är inte riktigt bedrägerigentemot konsumenten, som fortfarande får sin produkt till rätt pris. Det är snarare stöld av provision från en annan part i värdekedjan. Den parten, kanske en bloggare eller en jämförelsesajt som faktiskt drev kunden till butiken, förlorar sin intäkt utan att någonsin få veta det.

För Phias investerare finns en annan dimension. När ett bolag med 40 miljoner dollar i insamlat kapital och ett kändisbetonat cap table ertappas med metoder som branschen klassar som bedrägliga, riskerar det att spilla över på samtliga inblandade. Investerare som Kardashian och Bieber lånade ut sitt varumärke till ett bolag vars intäktsmodell nu ifrågasätts i grunden. Det är en påminnelse om att due diligence inte bara handlar om finansiella projektioner utan också om hur pengarna faktiskt tjänas.

Phias fall ändrar sannolikt inget i regelverket på kort sikt, men det stärker argumentet för att affiliateplattformar behöver proaktiv kodgranskning av sina partners tillägg, inte bara reaktiv avstängning efter att skadan redan är skedd. Det vore rimligare att kräva transparens i exakt vilka processer ett tillägg kör under checkout innan det godkänns, precis som app stores granskar appbehörigheter. Att vänta på att en journalist eller forskare ska ladda ner tillägget och läsa koden är inte en säkerhetsmodell.

Lämna en kommentar