TL;DR: qué significan las acusaciones contra Phia para los comercios
- El hueco: Bloomberg informó de que la extensión de navegador de Phia presuntamente abría un background tab durante el checkout y disparaba su propio enlace de afiliación, sobrescribiendo a quien realmente hubiera referido al comprador. Nada de eso aparece en los logs de servidor de un comercio. El pedido llega con un aspecto totalmente normal, con una cookie de afiliación válida adjunta.
- Las pruebas: los periodistas probaron la extensión en más de 50 sitios. Ben Edelman, el investigador cuyo trabajo llevó a los procesamientos por cookie stuffing (el relleno de cookies de afiliación sin acción del usuario) contra afiliados de eBay, revisó el código fuente y corroboró tres funciones distintas. Según se informa, los ingresos medios diarios de Phia cayeron de unos 80.000 dólares a entre 10.000 y 28.000 dólares después de que se desactivaran.
- La decisión: no necesitas un proveedor para comprobar esto. Seis pruebas sobre datos de pedidos y de clics que ya tienes te dirán si un partner está reclamando demanda que no creó.
¿Poco tiempo? Consulta la monitorización de scripts de terceros en sesiones reales de cside. Cubre las etiquetas de afiliación y de cupones que cargas tú mismo, que es la parte de este problema que un sitio web sí puede controlar.
El cookie stuffing es tracking de afiliación que se dispara sin que el comprador haga nada. Una referencia legítima exige un acto deliberado: alguien hace clic en el enlace de un partner, o aplica un cupón que este le ofreció, y esa acción escribe una cookie de seguimiento que demuestra que el partner introdujo la venta. El cookie stuffing se salta a la persona. El software carga la URL de seguimiento por su cuenta, la cookie aterriza igualmente y la comisión va detrás.
Una aclaración antes que nada: cside no tiene telemetría sobre la extensión de Phia, y ningún sitio web puede inspeccionar los complementos de un visitante. Todo lo que viene a continuación procede de información publicada. Lo que sí podemos aportar es la parte sobre la que sí sabemos algo, que es cómo esta clase de comportamiento se esconde de quienes lo pagan, y qué puedes medir sin la cooperación de nadie.
Qué informó Bloomberg sobre la extensión de Phia
Phia es un asistente de compras fundado en 2025 por Phoebe Gates y Sophia Kianni. Compara precios, muestra códigos de descuento y gana comisiones de afiliación por las compras hechas a través de él. Levantó una Serie A de 35 millones de dólares en enero de 2026.
El 2026-07-09, los periodistas de Bloomberg News Olivia Solon, Priyanjana Bengani y Jeff Kao informaron de que la extensión de navegador móvil de Phia se estaba atribuyendo ventas que no había generado. La probaron en más de 50 sitios web. Un seguimiento del 2026-08-11, basado en mensajes internos de Slack y en una captura de un panel interno revisada por Bloomberg, informó de que esto no era accidental: el comportamiento venía de funciones que podían activarse y desactivarse de forma remota, y los cofundadores las conocían desde diciembre de 2025.
Se describieron tres mecanismos, más un cuarto que se propuso internamente.
| Mecanismo alegado | Qué lo activaba | Qué sobrescribía | Ventana activa (según Bloomberg) |
|---|---|---|---|
| "enable coupon auto drop" | Un background tab que se abría durante el checkout y disparaba el enlace de afiliación de Phia | El publisher que realmente había referido al comprador | 2025-12-10 a 2026-07-07 |
| "passive trigger" | Un temporizador de dos horas, en cualquier sitio del top 1000 donde el comprador hubiera interactuado antes con Phia | Cualquier atribución ya presente en ese momento | 2025-10 a 2026-07 |
| Clic en cualquier parte tras el pop-up | Cualquier clic en la página de checkout una vez que había aparecido el pop-up de Phia, incluido el clic para cerrarlo | La atribución que ya llevaba la sesión | No se especifica en la información publicada |
| Drop on dismiss | Hacer clic en la X para cerrar un pop-up | — (propuesto internamente; Phia dice que nunca se lanzó) | Nunca se lanzó, según Phia |
Las fechas importan más que los mecanismos. Según se informa, el flag "enable coupon auto drop" se activó el 2025-12-10 y se desactivó el 2026-07-07, el día en que Bloomberg contactó por primera vez con la empresa. El 2025-12-18, Gates planteó en Slack una pregunta sobre si Phia estaba fijando cookies automáticamente en todos los partners de retail incluso cuando los compradores no habían interactuado con el pop-up de cupones. El 2026-07-08, Phia dijo públicamente que había tenido conocimiento de la situación "en las últimas 24 horas".
La posición de Phia, facilitada a TechCrunch: "Cualquier función que causara atribuciones incorrectas se eliminó de inmediato hace más de un mes, el 7 de julio. Estamos revisando cada transacción, estamos plenamente comprometidos y ya hemos empezado a emitir todas las reversiones de transacciones a los brand partners como consecuencia de cualquier atribución incorrecta, y estamos contratando a un responsable de cumplimiento para asegurarnos de que algo así no vuelva a ocurrir nunca." A fecha de 2026-08-15 no se ha presentado ninguna demanda contra Phia y ningún regulador ha tomado medidas públicas.
Por qué esto le cuesta a los comercios más que el caso Honey
La comparación obvia es Honey, la extensión de cupones propiedad de PayPal acusada a finales de 2024 de sustituir las cookies de afiliación de los creadores por las suyas. Pero, como argumentó Michael McNerney en Adweek, tratar los dos casos como la misma historia pasa por alto lo que hace que este sea peor para quienes pagan la factura.
Honey, según las acusaciones, redistribuía una comisión que ya existía. Un comprador llegaba a través de un afiliado, la venta generaba una comisión, y la discusión era sobre qué publisher se la quedaba. Los comercios pagaban lo mismo en cualquier caso. Los publishers estaban furiosos; el departamento financiero, indiferente.
Los forced clicks son distintos en naturaleza. Si el tracking se dispara en una sesión que ningún afiliado tocó, la comisión no existía hasta que el software la creó. Cualquier sesión de compra con la extensión en marcha puede convertirse en una transacción de afiliación. El marketing de afiliación suele ser una porción de las ventas online de un comercio; los forced clicks alcanzan todo lo que la extensión puede ver. Por eso el resumen de Edelman es tajante: "los comercios son las víctimas de los forced clicks".
La escala, y qué se discute en realidad
Un gráfico interno de ingresos revisado por Bloomberg muestra que los ingresos medios diarios cayeron de unos 80.000 dólares a entre 10.000 y 28.000 dólares después de que las funciones se desactivaran a principios de julio de 2026. Un data scientist de Phia estimó en un mensaje de Slack del 2026-07-07 que el cookie stuffing suponía alrededor del 51% del valor de mercancía del que la empresa se atribuía el mérito en junio de 2026, una cifra preliminar que Phia discute por basarse, según la empresa, en una metodología incorrecta que exageraba el impacto. Phia también dice que parte de la caída de ingresos vino de desactivar la mayor parte de la monetización al mismo tiempo, no solo estas funciones. Adweek y Bloomberg han informado de una estimación según la cual Phia podría haber obtenido más de 10 millones de dólares de los comercios.
Impact.com, la red de afiliación que distribuye las comisiones a los publishers, suspendió a Phia de su marketplace tras el primer artículo de Bloomberg y desde el 2026-06-20 ha estado reasignando las comisiones atribuidas a Phia que aún no se habían pagado. Phia ha empezado a devolver algunas comisiones a los minoristas.
Qué puede ver un comercio, y qué no puede ver ningún sitio web
Aquí viene la parte incómoda, y vale la pena decirla sin rodeos, porque suavizarla sería un argumento de venta encubierto.
Un sitio web no puede inspeccionar, bloquear ni eliminar las extensiones del navegador de un visitante. Las extensiones se ejecutan en el propio navegador del visitante, fuera del control de la página. Eso es una propiedad de cómo funcionan los navegadores, no una carencia del producto de nadie, y se aplica a cside exactamente igual que a todos los demás. Lo decimos en nuestra propia entrada de glosario sobre plugins y extensiones de navegador.
Así que seamos claros sobre lo que no se podría haber detectado. Un background tab que dispara una URL de afiliación no carga nada en la página del comercio. Una cookie escrita por el código de una extensión no deja ningún script que la monitorización a nivel de página pueda observar. Si la información publicada es exacta, ninguna herramienta de monitorización de scripts en el sitio del comercio, incluida cside, habría visto esos dos mecanismos, y cualquier proveedor que te diga lo contrario esta semana te está vendiendo algo.
Lo que el comercio sí tiene es el resultado. Cada forced click deja un rastro en los datos propios: una marca de tiempo de clic, una visita a la página de destino, un cambio de atribución, un pedido. El mecanismo era invisible. El residuo no lo es.
Cuatro capas tocaron cada una de estas transacciones, y cada una vio una porción distinta. Nadie fuera del proveedor vio el conjunto, y esa es la razón estructural por la que esto duró siete meses y no siete días.
| Etapa | Punto de contacto | Detecta | No detecta | Resumen |
|---|---|---|---|---|
| Logs servidor | Tu backend | El pedido; la cookie de afiliación adjunta; el valor del pedido | Si un humano llegó a hacer clic; el background tab; la sobrescritura | Registra el resultado, nunca la causa |
| Red afiliación | El partner | Clics comunicados; reclamaciones de comisión; totales del lado del partner | Si el clic lo inició un humano; la sesión en la que aterrizó | Un forced click y uno real son idénticos |
| Monitor scripts | Tus etiquetas | Cambios de carga útil; nuevos endpoints; escrituras de cookies; cadenas de redirección | El código de la extensión; los background tabs; lo que tu página nunca carga | Cubre tus etiquetas, no los complementos del visitante |
| Datos de sesión | Tu analítica | Latencia de clic a pedido; cambios de atribución; aterrizajes que nadie vio; saltos en la mezcla de dispositivos | El mecanismo en sí; la prueba de la intención | El residuo, que es lo que sí puedes probar |

Solo la última de esas cuatro capas te da algo sobre lo que actuar, y es la única que nadie te vende, porque ya es tuya.
Seis pruebas para ejecutar sobre tus propios datos de afiliación
Ninguna de ellas necesita la cooperación del partner ni de la red. Las cinco primeras se ejecutan sobre datos que ya tienes. La sexta es una prueba que tienes que realizar tú, y requiere más preparación que las demás, así que déjala como seguimiento cuando las pruebas de datos te den un motivo para mirar.
| Prueba | Qué calculas | Qué apunta a forced clicks |
|---|---|---|
| 1. Tasa de cambio de atribución | Porcentaje de pedidos atribuidos a un partner en los que la actividad en el sitio precedió al clic de afiliación en más de 60 segundos | Por encima del 10-15%, y subiendo |
| 2. Latencia de clic a conversión | Distribución de la hora del pedido menos la hora del clic, por partner | Una gran proporción por debajo de 60 segundos; una p50 por debajo de ~5 minutos |
| 3. Clics sin sesiones | Clics comunicados por la red frente a sesiones de aterrizaje emparejadas, y engagement dentro de esas sesiones | Un 15-20% sin emparejar, o un pico de aterrizajes de una sola página vista y sin scroll |
| 4. Ratios inverosímiles | Tasa de conversión atribuida sobre la de todo el sitio; ingresos sobre usuarios expuestos; mezcla de dispositivos frente a la base | Más de 2x la del sitio es una pregunta; más de 4x con volumen es una investigación |
| 5. Changepoints de comisiones | Mediana móvil y detección de changepoint sobre los ingresos atribuidos de cada partner | Un escalón sin cambio equivalente en el volumen de clics |
| 6. Pruebas con matriz de perfiles | La misma prueba de cumplimiento desde perfiles limpios, antiguos, con sesión iniciada y móviles | Cualquier diferencia de comportamiento entre clases de perfil |
1. ¿El comprador ya estaba en tu sitio?
Para cada pedido acreditado a un partner, compara la marca de tiempo del clic de afiliación con el primer evento en el sitio de esa sesión. Cuenta los pedidos en los que el comprador ya llevaba activo más de sesenta segundos antes de que aterrizara el clic, y en los que ya existía una atribución distinta.
Una referencia genuina inicia una sesión. Eso es lo que significa "referencia". Un clic que aterriza en mitad de una sesión que el partner no inició es un cambio de atribución, no una introducción. Por encima del 10-15% merece una conversación con tu red; una mayoría significa que el partner está reclamando demanda que no creó.
2. ¿Cuánto tiempo pasa entre el clic y el pedido?
Por partner, representa la distribución completa de la hora del pedido menos la hora del clic de afiliación. Informa de la mediana y del porcentaje por debajo de sesenta segundos.
Los recorridos reales con cupones tienen una cola larga a la derecha. La gente hace clic, navega, abandona, vuelve al día siguiente. Una cookie escrita en el checkout produce un clic que tiene segundos de antigüedad cuando el pedido se confirma. Después haz una subcomprobación: para compradores con tres o más clics de un mismo partner, representa en un histograma los intervalos entre clics. Un pico en un intervalo fijo es un temporizador, no una persona. El passive trigger descrito se disparaba cada dos horas.
3. ¿Los clics se convirtieron en sesiones?
Concilia el volumen de clics que comunica tu red con las sesiones de aterrizaje que puedes emparejar de verdad. Después, dentro de las emparejadas, cuenta las sesiones con una sola página vista, sin scroll, sin eventos de interacción y sin señal de primer plano.
Un disparo desde un background tab sí llega a tu página de destino, porque así es como se fija la cookie. Lo que nunca hace es convertirse en una sesión que un humano estuviera mirando. El artefacto no es una visita que falta. Es una visita que nadie vio.
4. ¿Tienen sentido los ratios?
Tres números por partner: la tasa de conversión atribuida dividida por la tasa de conversión de todo el sitio; los ingresos atribuidos divididos por los usuarios únicos expuestos a ese partner; y la mezcla de dispositivos comparada con la propia mezcla histórica de ese partner.
Esta es la señal que señala Edelman, hecha computable. Como él mismo lo expresó: "con los forced clicks, tanto la tasa de clics como los ingresos por usuario serán inverosímilmente altos". Los forced clicks convierten sesiones que ya iban a convertir, así que el numerador crece mientras el número de compradores realmente referidos no lo hace. Vigila también el reparto por dispositivo. El comportamiento descrito se concentraba en móvil, y las funciones de las extensiones se despliegan y se activan por plataforma, así que un desplazamiento de veinte puntos en la mezcla de dispositivos dentro de un trimestre y sin cambios de campaña es un artefacto de despliegue, no un cambio en cómo compra la gente.
5. ¿La curva de ingresos sube en rampa o en escalón?
Ejecuta una mediana móvil y un detector de changepoint sobre los ingresos atribuidos de cada partner y sobre su porcentaje de tus pedidos atribuidos. Anota la serie con tus propias promociones y cambios de emplazamiento.
El rendimiento humano de un afiliado sube en rampa. Un feature flag salta en escalón. Un interruptor activado en diciembre y desactivado el 2026-07-07, con los ingresos diarios pasando de unos 80.000 dólares a entre 10.000 y 28.000, tiene la forma de un cambio de configuración, y esa forma se ve desde el lado del comercio sin ningún conocimiento interno. Presta especial atención a un escalón de ingresos sin un cambio equivalente en el volumen de clics.
6. Prueba desde perfiles que se parezcan a tus clientes
Ejecuta las pruebas de cumplimiento como una matriz, no como una sola pasada: un perfil limpio, un perfil antiguo con historial de compras real, con sesión iniciada y sin ella, ordenador y móvil, red residencial y red corporativa. Nunca hagas pruebas desde una dirección de correo o un dominio asociados a tu programa de afiliación.
Cualquier diferencia de comportamiento entre clases de perfil es en sí misma el hallazgo. No buscas una infracción. Buscas una discrepancia, y la siguiente sección explica por qué eso es lo correcto que hay que buscar.
Estas pruebas generan preguntas para el equipo de cumplimiento de tu red de afiliación. No generan conclusiones sobre la intención de ningún partner, y no deberías presentarlas como si lo hicieran.
Por qué "lo instalamos y se portó bien" no es una prueba
Las redes de afiliación exigen que las extensiones hagan stand-down: si otro afiliado estuvo antes en el clickstream, no dispares. Los equipos de cumplimiento lo verifican instalando la extensión y observando.
En el caso en curso Wendover Productions v. PayPal, que superó una moción de desestimación el 2026-06-22, los demandantes alegan que Honey aplicaba una versión selectiva de esa regla. Según su relato, la extensión perfilaba a los testers de cumplimiento (comprobaba si el usuario tenía la sesión iniciada en sitios de redes de afiliación, buscaba cookies concretas, direcciones de correo que contuvieran "test", la antigüedad de la cuenta y el saldo de cashback) y se comportaba correctamente con cualquiera que pareciera un auditor, mientras ignoraba el stand-down con los usuarios que superaban sus umbrales de engagement. El cofundador de Honey, Ryan Hudson, ha defendido públicamente la extensión, y todo esto sigue siendo alegaciones.
Pero fíjate en la forma de la afirmación, porque ya la hemos visto antes. Cuando cside analizó un script de fraude publicitario con typosquatting el pasado marzo, la extensión "Microsoft Clairty" comprobaba si las DevTools estaban abiertas y salía si lo estaban, sobrescribía los siete métodos de consola, autodestruía su iframe de cookie stuffing a los veinte segundos y devolvía 403 a las IP de centros de datos y a las herramientas de investigación de IA. Distinto actor, distinto objetivo, lógica idéntica: callarse ante quien parece un auditor, dispararse con todos los demás.
Hay una distinción esencial que no deberíamos difuminar. cside detectó ese script porque la extensión inyectaba un <script src> en la página, lo que lo ponía delante de la telemetría a nivel de página. Los mecanismos descritos en la información sobre Phia no cargan nada en la página del comercio, así que la misma detección no se aplicaría. Lo que sí se traslada no es la cobertura. Es la metodología: la razón por la que cside observa las cargas útiles de los scripts en sesiones reales de navegador en lugar de escanearlos desde un laboratorio es la misma por la que una prueba de extensión en sala limpia no te dice nada sobre lo que se ejecuta para tus clientes reales. La ejecución condicional derrota a la auditoría sintética por diseño.
Por eso también Google reescribió las reglas de la Chrome Web Store en marzo de 2025, después de la historia de Honey. La política de anuncios de afiliación ahora dice sin rodeos: "No está permitido inyectar enlaces de afiliación sin una acción del usuario relacionada y sin ofrecer un beneficio tangible a los usuarios", y señala como infracción "una extensión que inyecta continuamente enlaces de afiliación en segundo plano sin una acción del usuario relacionada". La regla era explícita y pública antes de que se abriera la ventana descrita en la información de Bloomberg.
Dónde sí se aplica la monitorización de scripts
La capa de las extensiones está fuera de tu control. La capa de las etiquetas no lo está, y falla de la misma manera.
Las etiquetas de redes de afiliación, los widgets de cupones y los píxeles de atribución que cargas en tus propias páginas son scripts de terceros. Se actualizan sin pedirte permiso, y una etiqueta de un partner que empieza a escribir cookies que no escribía el mes pasado, o a llamar a un endpoint que no estaba en la carga útil del mes pasado, es un cambio que puedes ver. Hemos escrito sobre qué pasa cuando se compromete un script de afiliación y sobre cómo el secuestro de tráfico reescribe la atribución a mitad de sesión.

Esta es una afirmación más estrecha que el titular, deliberadamente. La monitorización cubre las etiquetas de afiliación y de cupones que cargas tú. El comportamiento del lado de la extensión queda fuera, para cside y para todos los demás.
Qué hacer esta semana
- Ejecuta las pruebas 1 y 2 sobre tus cinco principales partners de afiliación por ingresos atribuidos. Son las más baratas y las más decisivas.
- Saca una serie de ingresos por partner de doce meses y busca escalones en lugar de rampas.
- Repite desde un perfil antiguo en móvil cualquier prueba de cumplimiento que hayas hecho en el último año, y compárala con el resultado original.
- Haz inventario de las etiquetas de afiliación y de cupones que cargas tú mismo, y comprueba si alguna cambió de carga útil sin una publicación por tu parte.
- Lleva lo que encuentres al equipo de cumplimiento de tu red de afiliación. Plantéalo como una pregunta sobre atribución, no como una acusación pública.
El cookie stuffing no es una técnica nueva, y el precedente es instructivo más que predictivo. Edelman es el hilo conductor: hace casi dos décadas documentó una conducta casi idéntica por parte de los dos mayores afiliados de eBay. Shawn Hogan se llevó 28 millones de dólares en comisiones y fue condenado a cinco meses de prisión, una multa de 25.000 dólares y tres años de libertad supervisada; Brian Dunning se llevó 5,2 millones y fue condenado a quince meses. Ambos se declararon culpables de fraude electrónico. Aquella era otra empresa, otra década y una remisión penal que Phia no ha recibido.
Lo que ha cambiado desde entonces es dónde se ejecuta el código. En 2010 el cookie stuffing ocurría en una página web que un investigador podía cargar. Hoy ocurre dentro de una extensión, en móvil, en el checkout, para un subconjunto de usuarios elegido por un flag remoto. El residuo sigue aterrizando en tus datos. Solo tienes que ir a buscarlo.
Lecturas relacionadas
- "Microsoft Clairty" no es Microsoft Clarity: desofuscando un script de fraude publicitario por typosquatting
- Secuestro de afiliados y secuestro de tráfico: cómo los scripts de fraude redirigen usuarios
- Cómo los scripts de afiliados comprometidos roban los ingresos de los casinos en línea
- Cómo las extensiones web pueden dañar tu sitio (INFIRC[.]com e INFIRD[.]com)
- Seguridad del lado del cliente: monitoriza cada script









