Год назад мы рассказывали о скандале вокруг Honey: ютубер Megalag не только выяснил, что это расширение для браузера ворует у аффилиатов деньги, но и показал, как именно оно это делает. В схему были вовлечены тысячи инфлюенсеров, которые ничего об этом не знали.
Шумихой в блогерской среде дело не ограничилось: против PayPal, владельца Honey, подали множество коллективных исков. Но Megalag на этом не остановился: он выпустил продолжение своего расследования, где копает глубже: блогер поговорил с пострадавшими предпринимателями, изучил переписки, презентации для инвесторов и даже исходный код расширения — и пришел к шокирующим выводам.

Расскажем о всех грязных секретах Honey: как PayPal превратили расширение в инструмент для шантажа бизнеса и сбора информации, как они нарушали фундаментальные правила афф-маркетинга, и как это сошло им с рук.
Кратко освежим то, что уже было известно: с помощью скрытого симулированного перехода по реферальной ссылке Honey переписывает URL-тэг от настоящей рефералки, по которой перешел юзер — так расширение нарушало правило последнего клика и забирало у аффов комиссию с продаж.
Пользователей тоже ждал обман: хотя им говорили, что приложение ищет лучшие скидки, на деле же участники партнерской программы имели полный контроль над тем, какие купоны видит юзер.

Но Megalag заметил, что в некоторых случаях скрытое окно не открывается, а расширение действительно находит хорошие цены. Изначально он предполагал, что Honey всплывает только в магазинах, которые участвуют в их программе.
Но он, с его же слов, «был невероятно неправ».
На форуме платформы для предпринимателей Shopify блогер наткнулся на такой пост: в нем владелец магазина жаловался, что расширение сливает их промокоды без разрешения. В реплаях — куча других людей, столкнувшихся с этой же проблемой.
Megalag решил связаться с ними — овнеры рассказали, что узнавали о «партнерстве» с Honey не от представителей компании, а через покупателей, которые жаловались в техподдержку на неработающие купоны. Они никогда не должны были быть публичными, но приложение все равно показывало их юзерам.
У блогера возник вопрос: сколько в сети еще осталось жертв схемы, которых еще не нашли?

На главной странице Honey было написано, что в их программе больше 30 тысяч магазинов — логично предположить, что они участвуют добровольно. Но это явно не так.
А вот на странице для бизнеса указана другая цифра — 10 тысяч партнеров. На 20 тысяч меньше — многовато для ошибки округления. При этом в коде приложения блогер нашел файл «поддерживаемые домены», где были записаны адреса уже 180 тысяч онлайн-сторов. Откуда такие расхождения в цифрах?

Как оказалось, расширение хранит подробную информацию о каждом магазине, и к ней легко можно получить доступ с помощью инструментов разработчика в Google Chrome.
Там указано, например, количество пользователей Honey, заходивших на сайт, число промокодов, сэкономленных денег, партнерские ссылки — и даже заметки самих разработчиков приложения.
Разработчик под ником Jelte помог с анализом: он сделал скрипт, который собрал данные о всех 180 тысячах сайтов из базы расширения и организовал их в читаемую таблицу.
Выяснилось, что официально в партнерской программе участвуют 35 287 магазинов, а еще 146 534 внесли в базу данных без их согласия.

Как Honey получает доступ к приватным промокодам? Очень просто: расширение буквально их крадет у юзеров.
Всплывает окошко, где им предлагают поделиться купоном — но он сразу отправляется в базу данных во время ввода, только после этого спрашивают согласие.

Эта схема лишает смысла всю маркетинговую практику: когда специальные промокоды, которые выдают, например, за подписку на рассылку или VIP-клиентам, попадают во всеобщий доступ — бизнес не получает ничего взамен и просто теряет деньги.
Также они используются для того, чтобы отслеживать, насколько эффективно для онлайн-стора партнерство с тем или иным инфлюенсером, сколько он приводит клиентов — когда расширение вмешивается в этот процесс, собрать правдивые данные уже нельзя.
В итоге теряет и потребитель: бизнесы перестают делать промо-скидки, а убытки закладываются в цену товаров и услуг.
В пример блогер приводит пост одного предпринимателя в X, где тот рассказывает, что потерял на незаслуженных скидках и выплатах комиссии $100 000.

Естественно, овнеры обращали жалобы к Honey с просьбой удалить их сайт из программы. Но в ответ они получали предложение, граничащее с шантажом: «Мы дадим вам полный контроль над промокодами в приложении, но только если вы вступите в нашу партнерскую программу».
Megalag показывает переписку одного из владельцев с представителями компании: купон на скидку для друзей и семьи утек через расширение, он просит исключить свой магазин. На это получает ответ:
«Мы можем удалить ваш код. Однако, для защиты пользовательского опыта, мы обычно не удаляем коды компаний, если у нас с ними нет рабочих отношений».

Овнер отвечает, что не предлагает покупателям промокоды и снова просит исключить себя полностью из базы данных. В итоге менеджер соглашается удалить код, но просьбу оставляет без ответа.
Спустя еще две таких утечки и требований удалить сайт из системы, менеджер отвечает, что это, якобы, невозможно и Honey никогда так не делали.
Но блогер показывает переписку, которой с ним поделился другой предприниматель — и хотя ему тоже предлагали участвовать в партнерской программе, его сайт в итоге все же удалили. Причем разговаривал он с тем же сотрудником, что и в предыдущем случае, но за месяц до этого.

Это не единичные случаи: Megalag находит выпуск подкаста Ecommerce Profit, где спикер говорит об этой проблеме. Как считает ютубер, решение о удалении сайта или продолжении шантажа основано на том, сколько, по мнению менеджеров, он принесет прибыли.
Так вырисовывается бизнес-модель Honey: они вынуждают онлайн-сторы вступить в партнерскую программу просто для того, чтобы промики перестали утекать в паблик. Именно поэтому из 180 тысяч сайтов в списке компания упоминает только 30 тысяч — участники платят не за включение, а исключение из него.
Это, по мнению блогера — экономическое вымогательство.
Не все 30 тысяч записались в партнерку под давлением: на странице для предпринимателей Honey показывает очень вкусные цифры: +67% объема продаж, +66% заказов, +149% конверсии — ну как тут не попробовать.
Но Megalag показывает куда более мрачную статистику, найденную в тех же данных: 15 тысяч бизнесов, вступивших в партнерку, прекратили сотрудничество. Почти треть — такое, конечно, на лендинге не покажешь.

С учетом всех этих деталей, казалось бы, зачем было Paypal покупать Honey за 4 миллиарда долларов? Прибыль с украденных аффилиатских денег выходит немаленькая, но она не оправдывает такую цену — YouTube, Instagram* и Twitch вместе взятые были приобретены за меньшую сумму.
Все оказалось просто: кроме тонны украденного кэша, компания предложила инвесторам данные 17 миллионов своих пользователей — а их расширение собирало много.
Настолько много, что Amazon в 2020 году назвали Honey угрозой безопасности и рекомендовали удалить приложение.
«Если продукт бесплатный, то вы и есть продукт», — напоминает Megalag.
Они предупреждали, что расширение собирает сведения о покупательских привычках юзеров, историю покупок, и может читать или изменять любые данные с любых веб-сайтов, которые посещал пользователь.

Ютубер наткнулся на материал от немецкой некоммерческой организации datarequests.org: согласно европейским законам, любой житель ЕС может запросить копию всех личных данных, которые собирала та или иная компания. Два пользователя Honey, Бенни и Малта, именно это и сделали — и поделились результатами.
Выяснилось, что расширение собирает с юзера все, что только может: время посещения сайтов и их полный URL, уникальные идентификаторы пользователя и его устройства, геолокацию, операционную систему и браузер.
Далее они приводят пример того, какую информацию из этого можно получить: приложение видело, что в 13 февраля 2020 года в 14:27 Бенни посмотрел гайд, как поменять DVD-линзу на Nintendo Wii, потом 13 раз проверил заказ на Aliexpress — его номер Honey тоже сохранило — и запросил возврат; что он добавил нового участника в семейную подписку Microsoft; что он смотрел номер на двоих в Берлине с 4 по 5 марта в AirBNB; что он смотрел, как сбросить пароль на странице поддержки Apple.
23 марта он посмотрел документалку на сервисе CuriosityStream, подписку на который он купил через рефералку от ютубера Tom Scott, а потом активировал игру через ключ в Steam — и сам ключ, конечно же, расширение тоже сохранило.
Все это можно узнать из 27 записей в базе данных, а всего с мая по июнь 2020 их накопилось 2591 — можете представить, сколько это личной информации?
Притом только Бенни зарегистрировал аккаунт, Малта же просто установил приложение — но у него оно собирало такое же количество данных.

Хотя юзерам Honey рассказывает, что никогда не передает личную информацию сторонним лицам, перед инвесторами они буквально хвастались, как у них ее много.
Megalag показывает записи с созвонов, где двое бывших менеджеров рассказывают про их преимущества: что юзеры покупают, сколько магазинов посещают, что ищут, от чего отказываются, куда кликают перед чек-аутом — ко всему этому получают доступ партнеры.
Такой оффер компания продвигала уже после приобретения PayPal. Может, это их рук дело?
Но нет: оказалось, что это была стратегия Honey с самого начала. В презентации для инвесторов от 2015 года они прямо пишут, что их «нечестное преимущество» — уникальная информация, с которой можно предсказать, что купит пользователь, когда и сколько он готов заплатить.

Конечно же, в политике конфиденциальности для пользователей ничего об этом сказано не было — трудно объяснить, как слив твоей инфы помогает экономить деньги.
Может, юзер хотя бы реально получает выгодные предложения?
Реклама утверждает, что сервис «автоматически сканирует» миллионы купонов, чтобы выбрать из них лучшие. Но данные показывают, что на самом деле в базе данных всего лишь 85 570 промокодов, 12 921 из которых просрочены.

Просрочку система помечает как «скрытые». Они не показываются юзерам — так логично было бы предположить.
Вместо этого на странице магазина приложение показывает их как доступные, даже если активных купонов нет. При чекауте вылезает окошко, где Honey якобы тестирует промики — выглядит так, будто оно работает, но на самом деле ничего не происходит.

Из 35 287 магазинов, участвующих в партнерке, 13 787 не предлагали юзерам ничего — ни кэшбэка, ни промокодов. Honey просто тратили время, но гребли за это деньги аффилиатов.
Из активных же промиков 27 423 были предоставлены партнерами напрямую, 23 186 добавлены сотрудниками, но большая часть — 34 961 — украдены у пользователей.
Что еще интереснее, Megalag и его команда не нашли никаких признаков автоматизации при их поиске, все делалось работниками вручную… Кроме сайтов их конкурентов RetailMeNot и Coupon Follow — оттуда купоны утекали с помощью кода.
Но и это еще не все. В политике конфиденциальности есть пункт, в котором утверждается: Honey предназначен исключительно для использования людьми старше 18 лет, и намеренно не собирает персональные данные детей.
Во многих странах строгие законы, касающиеся несовершеннолетних: как правило, для пользования сервисами требуется согласие родителей, а сбор информации и вовсе запрещен.
Нарушение этих законов грозит судом и огромными штрафами — поэтому большинство компаний просто ограничивает использование своих платформ для детей и подростков.

Казалось бы, в пользовательском соглашении все по букве закона. Одна загвоздка: крупнейшее рекламное лицо Honey — Mr.Beast, а его аудитория состоит, по большей части, из детей. На него приходится более трети всех показов компании.
Все указывает на то, что выбор не случайный. Вот, как звучит реклама в ролике ютубера, на котором 120 миллионов просмотров:
У меня есть для всех вас челлендж! Зайдите во все компьютеры в вашем доме: вашей мамы, папы, брата, сестры — и установите Honey!
Может, это косяк отдела маркетинга?
Megalag уверен, что все намеренно. Например, в одном из подкастов бывший директор компании Джоан Брэдфорд говорит о бенефитах от работы с Mr.Beast:
Нашу рекламу посмотрели почти 4 миллиарда раз. Каждый ребенок в Америке знает, что такое Honey — все они говорили родителям скачать Honey, чтобы экономить деньги.
На одну только эту рекламную интеграцию потратили миллионы долларов — все для того, чтобы через доверчивых детей подобраться уже к взрослым.

Но одним Mr.Beast компания не ограничилась: они целенаправленно закупали рекламу и у других детских креаторов на ютубе. Под прицел попали каналы с летсплеями по Minecraft и Roblox, мультиками и развлекательными видео.
«Если Honey так хотели привлечь несовершеннолетних, могли бы уж купить у кого-то из них рекламу», — шутит Megalag.
А они так и сделали: блогер показывает интеграцию от 2020 года на канале Dez Machado: на момент выхода видео девочке было 14 лет, она даже не могла сама пользоваться сервисом. Что смешно, один из роликов со спонсорским сегментом Honey назывался «снова в школу!» — вряд ли в ЦА были взрослые.

Все это было частью бизнес-плана с самого начала. В интервью сооснователь компании Райан Хадсон хвастается, как они научились использовать авторитет инфлюенсеров и насколько это для них прибыльно.
Хотя о детях речи не было, заканчивает свою речь он саморазоблачающей фразой: «Если у вас есть ребенок, то он знает, что такое Honey».
В прошлом материале мы уже рассказывали, как Paypal ворует комиссию у аффов, нарушая правило последнего клика.
Но и партнерские сети прекрасно знают, что подобные расширения для браузера любят тырить рефералки. Для этого существует Stand-Down Policy — будем называть ее «стенддауном»: согласно нему, если юзер перешел по рефке, приложение обязано «отступить» и не переписывать URL-тэги или менять путь покупателя до чекаута с помощью всплывающих окон.

Но если такой «угон» запрещен правилами напрямую, то как Honey, нагло их нарушающее, оставалось незамеченной партнерками столько лет?
Оказалось, что у расширения stand-down система была с самого начала — но оно выбирало, когда правила можно не соблюдать, а когда нельзя.
Megalag нашел в коде прилы многоступенчатую систему, благодаря которой она успешно прятала свои махинации от тестировщиков. Он показывает принцип ее работы детально, а мы расскажем попроще.
На первый взгляд может показаться, что Honey ведет себя хорошо: как показывает блогер, если перейти по рефералке, оно «отступает», как и должно. Но тут скрыта первая ступень системы.
Оказывается, что стенддаун не вшит в расширение напрямую — оно получает его из файла, который хранится в облаке. Хотя это одно из ключевых и неизменных правил партнерок, приложение обновляет файл каждый час — это значит, что разработчики могут втихую изменить его поведение за пару минут.

Притом файл устроен так, что прила «отступает» только на определенный срок по таймеру, на момент расследования — на час. Только вот в правилах партнерок не указано, что у стенддауна есть временное ограничение — такое условие придумали уже сами Paypal.
Megalag откопал архивные версии этого файла с помощью Wayback Machine, и оказалось, что до его скандального расследования, вышедшего в декабре 2024, таймер и вовсе был выставлен на 6 минут — у некоторых на заполнение данных карточки уходит больше времени.
Но это лишь верхушка айсберга. На следующей ступени системы Honey пытается выяснить, кто его использует — реальный покупатель или тестировщик.

В его коде есть файл «ssd» — рубильник с набором правил, который переводит расширение в «послушный режим», если хотя бы одно из них не выполняется.
Сначала оно проверяет юзера по трем критериям: у него есть аккаунт, ему больше 30 дней и больше определенного количества баллов кэшбэка. Если один из этих критериев не выполняется — пользователь «отбраковывается» и прила ведет себя в соответствии с правилами. А вот если он прошел тест — она сразу про них забывает и полностью игнорирует стенддаун.
И снова все не так просто. Кроме трех основных критериев, приложение смотрит на историю посещения сайтов, на файлы куки в браузере юзера, и даже на ключевые слова в e-mail адресе — если в нем есть слово «test», то оно решает не рисковать и включает послушный режим.

И, наконец, третий фильтр: Honey отслеживает куки, которые загружаются в браузер после посещения партнерских сетей, таких как Rakuten и Awin. Обычные люди на них не заходят — а потому система сразу определяет таких юзеров, как рискованных, и «дергает рубильник».
Также у всей системы есть внешний выключатель, активирующийся через отдельный URL. Он позволяет полностью перевести расширение в режим соответствия правилам — видимо, на случай проверки.
Megalag проанализировал архивные версии приложения и выяснил: впервые она появилась еще в 2017-ом году, еще до того, как компанию приобрел PayPal.
Хотя Honey было первым подобного рода расширением, с момента его создания появилось много конкурентов — и все они пытаются провернуть ту же схему.
А некоторые даже наглее: например, Karmanow не только впихивает свои куки при чекауте без какого-либо вмешательства пользователя, но и отслеживает другие подобные приложения, ждет, пока они «угонят» рефералку, а потом перезаписывает URL уже поверх них.

Даже Microsoft внедрила в свой браузер Edge систему купонов, которые точно так же воровали комиссию у аффилиатов. Правда, после скандала с Honey лавочку прикрыли.
По его примеру против множества подобных расширений были коллективные иски от крупных компаний.
Но почему они вообще существуют? Еще десять лет назад партнерские сети установили правила, по которым такие практики строго запрещены. Ответ, как предполагает блогер, прозаичен: они получают с этого деньги. Процент от украденных комиссий идет им в карман — а значит и повода принуждать следовать правилам нет.

Ну а драма вокруг Honey все еще продолжается: сооснователь компании Райан Хадсон попытался опровергнуть расследование Megalag длинным постом на Reddit, но блогер разоблачил его в следующем же видео, используя собранные им доказательства.
Судебные иски продолжаются, хотя и без видимого результата, а Megalag обещает новую часть своего расследования — наша редакция будет держать вас в курсе.
*запрещенная в РФ организация
