В арбитражных чатах гуляет схема, которую подают как «легальный» способ снимать премиум-трафик с дропов: на выкупленный домен с трастовыми ссылками вешают серверный обработчик, он на лету собирает данные каждого, кто кликнул по старой ссылке, и тихо уводит человека на нейтральный сайт. Владелец бренда, чьи ссылки перехватывают, обычно узнаёт об этом последним. Разберём эту угрозу с другой стороны стола: как она устроена в общих чертах, почему это не «серо», а незаконно, и как защитить свои ссылки, свою аудиторию и себя как посетителя.
Что вообще происходит
Механика на верхнем уровне такая. Кто-то выкупает дроп, то есть домен с историей, на который когда-то ссылались крупные издания. Вместо обычного редиректа на домен ставят серверный обработчик (чаще всего на инфраструктуре CDN, поэтому в чатах говорят про «воркер»). Дальше цепочка событий выглядит так:
- читатель открывает старую статью на трастовом сайте и кликает по ссылке, которая теперь ведёт на дроп;
- запрос попадает не на страницу, а на обработчик, который на стороне сервера снимает то, что видно без всякого пикселя: IP-адрес, User-Agent, реферер и прочие заголовки;
- эти данные тут же уходят в серверные рекламные API и оседают в аудитории ретаргетинга;
- человека молча перенаправляют на нейтральный сайт по теме, чтобы он ничего не заподозрил.
Ключевое слово во всей схеме одно: «тихо». Расчёт именно на то, что посетитель не заметит подмены, а владелец бренда не увидит, что его исторические ссылки используют как ловушку для сбора чужой аудитории. Никакого согласия ни у кого не спрашивают, в этом вся «соль» для тех, кто это продаёт.
Почему это незаконно, а не «серо»
Слово «легально» в описании схемы держится на одной подмене: раз данные снимаются на сервере, а не пикселем в браузере, то будто бы и правила не нарушены. Это не так, и здесь совпадают позиция закона и позиция рекламных площадок.
IP-адрес, User-Agent и связка заголовков — персональные данные: по ним человек идентифицируется, особенно в сочетании друг с другом. Их сбор и передача в рекламные системы без правового основания и согласия — нарушение GDPR и ePrivacy, а не пограничная зона. Хеширование ничего не меняет: хешированный идентификатор остаётся персональными данными, потому что сопоставим с исходником.
Рекламные API это прямо запрещают. Google Customer Match с марта 2024 года требует, чтобы для пользователей ЕЭЗ оба поля согласия стояли в GRANTED, иначе данные просто не обрабатываются, и заливать разрешено только first-party данные, собранные законно. По Meta немецкий суд в 2026 году зафиксировал, что без согласия Conversions API нельзя запускать вообще, даже с урезанным набором полей. Скрытый сбор через воркер не удовлетворяет ни одному из этих условий. То есть аккаунт, куда заливается такая аудитория, живёт до первой проверки, а сверху висит риск претензии регулятора по защите данных.
Отдельно стоит понимать: перехват клика по чужой ссылке — это ещё и использование чужого бренда и чужого трафика без разрешения. Издание ставило ссылку не для того, чтобы через неё собирали аудиторию третьи лица.
Как понять, что ваши ссылки перехватывают
Если у вашего проекта или бренда есть ценные ссылки со сторонних площадок, часть из них рано или поздно может уйти на дроп-домены, если старый домен-донор или промежуточный домен освободился. Признаки перехвата вполне отслеживаемы.
- Мониторьте обратные ссылки. Регулярно проверяйте, куда сейчас ведут ваши ключевые бэклинки и не сменился ли конечный адрес; сервисы мониторинга умеют оповещать, когда ссылка начала вести на посторонний ресурс.
- Проверяйте цепочку редиректов. Для важных доноров прогоняйте ссылку через трекер и смотрите весь путь: лишний промежуточный хоп на незнакомом домене перед «нормальным» сайтом выдаёт чужой обработчик.
- Следите за реферальным трафиком. Резкое падение переходов со стабильного донора при живой ссылке означает, что клики куда-то деваются по дороге.
- Заглядывайте в Search Console и Safe Browsing. Повторяющиеся предупреждения о редиректах и диагностика безопасного просмотра помогают заметить, что с маршрутом переходов что-то не так.
Как защитить свои ссылки и аудиторию
Полностью запретить кому-то выкупить чужой освободившийся домен нельзя, но снизить площадь атаки и быстро реагировать вполне реально.
- Не давайте своим доменам и поддоменам просто истекать. Домен с вашими же ссылками, ушедший в дроп, становится готовым инструментом против вас самих. Ценные домены продлевайте заранее и с запасом.
- Ведите реестр значимых бэклинков и их конечных адресов, чтобы было с чем сравнивать: без точки отсчёта перехват незаметен.
- Если важный донор ссылается через промежуточный домен, который может освободиться, просите редакцию заменить ссылку на прямую. Прямая ссылка на ваш домен перехватить сложнее, чем цепочку через посредника.
- Настройте оповещения на упоминания бренда и на изменения в ссылочном профиле, чтобы узнавать о подмене не через месяцы, а в первые дни.
Что делать, если перехват уже нашёлся
Порядок действий, когда вы обнаружили, что ваши исторические ссылки уводят трафик через чужой дроп:
- Свяжитесь с площадкой-донором и попросите поправить или снять ссылку, ведущую теперь на посторонний домен. Это самый быстрый способ перекрыть перехват у источника.
- Пожалуйтесь Google на злоупотребление дроп-доменом: с 2024 года для этого есть отдельный пункт в инструментах жалоб на спам. Схема с подменой темы дропа как раз под эту политику и попадает.
- Если перехваченные ссылки вредят вашему ссылочному профилю, отклоняйте их через disavow, предварительно попытавшись убрать у вебмастера.
- Зафиксируйте факт: сохраните цепочку редиректов и снятые данные для возможной претензии. Скрытый сбор персональных данных — основание для жалобы в орган по защите данных, а не только внутренняя SEO-проблема.
Что может сделать обычный посетитель
Со стороны человека, который кликает по ссылкам, защита сводится к сокращению того, что можно снять на лету, и к внимательности.
- Блокировщик трекеров и рекламы обрывает часть цепочек ретаргета ещё до того, как данные осядут в чужой аудитории.
- Внимание к адресной строке: если после клика мелькнул незнакомый домен и только потом открылся ожидаемый сайт, вас, скорее всего, провели через промежуточный обработчик.
- Понимание, что server-side сбор существует: часть данных снимается без всякого пикселя и без баннера про cookie, поэтому «я не нажимал согласие» не означает, что данные не ушли.
Короткий вывод
«Куки-бомба» не хитрый SEO-приём, а скрытый сбор персональных данных и перехват чужого трафика, обёрнутый в слово «легально». Держится он ровно на том, что жертва — и посетитель, и владелец бренда — ничего не замечает. Как только вы начинаете мониторить свои ссылки, проверять цепочки редиректов и не отпускать домены в дроп, схема перестаёт быть незаметной, а без незаметности она не работает. А тем, кто собирает рекламные аудитории, дешевле и безопаснее делать это с согласием: такая база растёт медленнее, но её не выпиливает модерация и по ней не прилетает штраф.