TL;DR: wat de beschuldigingen rond Phia betekenen voor merchants
- Het gat: Bloomberg meldde dat Phia's browserextensie tijdens de checkout naar verluidt een background tab opende en zijn eigen affiliate link liet afgaan, waarmee de partij werd overschreven die de shopper werkelijk had doorverwezen. Niets daarvan is terug te zien in de serverlogs van een merchant. De bestelling komt volstrekt normaal binnen, met een geldige affiliate cookie eraan vast.
- Het bewijs: journalisten testten de extensie op meer dan 50 sites, en Ben Edelman, de onderzoeker wiens werk leidde tot de eBay-vervolgingen wegens cookie stuffing (het ongevraagd plaatsen van affiliate cookies), bekeek de broncode en bevestigde drie afzonderlijke functies. Phia's gemiddelde dagomzet zou daarna zijn gedaald van ongeveer $80.000 naar tussen de $10.000 en $28.000.
- De beslissing: je hebt geen leverancier nodig om dit te controleren. Zes tests op order- en klikdata die je al bezit vertellen je of een partner vraag claimt die hij niet heeft gecreëerd.
Weinig tijd? Bekijk cside's monitoring van third-party scripts in echte sessies. Dat dekt de affiliate- en coupontags die je zelf laadt, en dat is het deel van dit probleem waar een website daadwerkelijk grip op heeft.
Cookie stuffing is affiliate tracking die afgaat zonder dat de shopper iets doet. Bij een legitieme doorverwijzing hoort een bewuste handeling: iemand klikt op de link van een partner, of gebruikt een coupon die die partner aanbood, en die handeling schrijft een tracking cookie die bewijst dat de partner de verkoop heeft aangebracht. Bij stuffing wordt de mens overgeslagen. Software laadt de tracking-URL zelf, de cookie landt alsnog, en de commissie volgt.
Eén ding vooraf: cside heeft geen telemetrie over de extensie van Phia, en geen enkele website kan de add-ons van een bezoeker inspecteren. Alles hieronder komt uit gepubliceerde berichtgeving. Wat we wél kunnen bieden is het deel waar we echt iets van weten: hoe dit soort gedrag zich verbergt voor de mensen die ervoor betalen, en wat je kunt meten zonder dat iemand daaraan hoeft mee te werken.
Wat Bloomberg meldde over de extensie van Phia
Phia is een shoppingassistent die in 2025 werd opgericht door Phoebe Gates en Sophia Kianni. De app vergelijkt prijzen, toont kortingscodes en verdient affiliate commissies op aankopen die erdoorheen lopen. In januari 2026 haalde het bedrijf een Series A van $35 miljoen op.
Op 2026-07-09 meldden Bloomberg News-journalisten Olivia Solon, Priyanjana Bengani en Jeff Kao dat Phia's mobiele browserextensie attributie opeiste voor verkopen die zij niet had aangebracht. Ze testten de extensie op meer dan 50 websites. Een vervolgpublicatie op 2026-08-11, gebaseerd op interne Slack-berichten en een screenshot van een intern dashboard die Bloomberg heeft ingezien, meldde dat dit niet incidenteel was: het gedrag kwam voort uit functies die op afstand aan en uit konden worden gezet, en de medeoprichters waren er vanaf december 2025 van op de hoogte.
Er werden drie mechanismen beschreven, plus een vierde dat intern werd voorgesteld.
| Vermeend mechanisme | Wat het in gang zette | Wat het overschreef | Actieve periode (volgens Bloomberg) |
|---|---|---|---|
| "enable coupon auto drop" | Een background tab die tijdens de checkout opende en Phia's affiliate link liet afgaan | De publisher die de shopper werkelijk had doorverwezen | 2025-12-10 tot 2026-07-07 |
| "passive trigger" | Een timer van twee uur, op elke top-1000-site waar de shopper eerder met Phia had geïnteracteerd | Elke attributie die op dat moment al aanwezig was | 2025-10 tot 2026-07 |
| Klik-overal na de pop-up | Elke klik op de checkoutpagina zodra Phia's pop-up was verschenen, inclusief klikken om die te sluiten | Welke attributie de sessie ook al droeg | Niet gespecificeerd in de berichtgeving |
| Drop bij wegklikken | Op de X klikken om een pop-up te sluiten | — (intern voorgesteld; Phia zegt dat het nooit is gelanceerd) | Nooit gelanceerd, volgens Phia |
De data zijn belangrijker dan de mechanismen. De vlag "enable coupon auto drop" werd naar verluidt aangezet op 2025-12-10 en uitgezet op 2026-07-07, de dag waarop Bloomberg voor het eerst contact opnam met het bedrijf. Op 2025-12-18 stelde Gates in Slack de vraag of Phia automatisch cookies plaatste bij alle retailpartners, ook wanneer shoppers niet met de coupon-pop-up hadden geïnteracteerd. Op 2026-07-08 zei Phia publiekelijk dat het "binnen de laatste 24 uur" op de hoogte was geraakt van de situatie.
Het standpunt van Phia, gegeven aan TechCrunch: "Alle functies die tot verkeerde attributie leidden, zijn ruim een maand geleden, op 7 juli, onmiddellijk verwijderd. We beoordelen elke transactie, we zijn volledig toegewijd aan en al begonnen met het terugboeken van alle transacties richting merkpartners als gevolg van verkeerde attributie, en we nemen een head of compliance aan om te zorgen dat zoiets nooit meer gebeurt." Op 2026-08-15 is er geen rechtszaak aangespannen tegen Phia en heeft geen toezichthouder publiekelijk actie ondernomen.
Waarom dit merchants meer kost dan de Honey-zaak
De voor de hand liggende vergelijking is Honey, de coupon-extensie van PayPal die eind 2024 werd beschuldigd van het vervangen van de affiliate cookies van creators door de eigen cookies. Maar zoals Michael McNerney in Adweek betoogde: wie beide als hetzelfde verhaal behandelt, mist wat deze zaak erger maakt voor de mensen die de rekening betalen.
Honey herverdeelde volgens de beschuldigingen een commissie die al bestond. Een shopper kwam binnen via een affiliate, de verkoop leverde één commissie op, en de discussie ging over welke publisher die opstreek. Merchants betaalden in beide gevallen hetzelfde totaal. Publishers waren woedend; de financiële afdeling was onverschillig.
Forced clicks zijn wezenlijk anders. Als tracking afgaat op een sessie die nooit door een affiliate is aangeraakt, bestond de commissie niet totdat de software haar creëerde. Elke shoppingsessie waarin de extensie draait kan een affiliate transactie worden. Affiliate marketing is normaal gesproken een plak van de online omzet van een merchant; forced clicks reiken over alles wat de extensie kan zien. Daarom is de samenvatting van Edelman botweg: "merchants zijn de slachtoffers van forced clicks."
De omvang, en wat er precies wordt betwist
Een interne omzetgrafiek die Bloomberg heeft ingezien laat zien dat de gemiddelde dagomzet daalde van ruwweg $80.000 naar tussen de $10.000 en $28.000 nadat de functies begin juli 2026 waren uitgeschakeld. Een datawetenschapper van Phia schatte in een Slack-bericht op 2026-07-07 dat cookie stuffing goed was voor ongeveer 51% van de goederenwaarde waarvoor het bedrijf in juni 2026 attributie claimde, een voorlopig cijfer dat Phia betwist omdat het volgens het bedrijf berust op een onjuiste methodologie die de impact overdreef. Phia zegt ook dat een deel van de omzetdaling kwam doordat tegelijkertijd het grootste deel van de monetisatie werd uitgeschakeld, niet alleen deze functies. Adweek en Bloomberg hebben een schatting gemeld dat Phia mogelijk meer dan $10 miljoen bij merchants heeft geïncasseerd.
Impact.com, het affiliate netwerk dat commissies uitkeert aan publishers, heeft Phia na het eerste Bloomberg-bericht geschorst van zijn marketplace en herverdeelt sinds 2026-06-20 commissies die aan Phia zijn toegeschreven maar nog niet zijn uitbetaald. Phia is begonnen met het terugbetalen van een deel van de commissies aan retailers.
Wat een merchant wél kan zien, en wat geen enkele website kan zien
Hier komt het ongemakkelijke deel, en het is het waard om dat zonder slagen om de arm te zeggen, want elke slag om de arm zou hier neerkomen op een zacht verkooppraatje.
Een website kan de browserextensies van een bezoeker niet inspecteren, blokkeren of verwijderen. Extensies draaien in de eigen browser van de bezoeker, buiten de controle van de pagina. Dat is een eigenschap van hoe browsers werken, geen gat in iemands product, en het geldt voor cside precies zoals het voor alle anderen geldt. We zeggen dat ook in ons eigen woordenlijstitem over browserplug-ins en -extensies.
Wees dus duidelijk over wat níét gedetecteerd had kunnen worden. Een background tab die een affiliate-URL laadt, laadt niets op de pagina van de merchant. Een cookie die door extensiecode wordt geschreven laat geen script achter dat monitoring op paginaniveau kan waarnemen. Als de berichtgeving klopt, had geen enkele tool voor scriptmonitoring op de site van de merchant, cside inbegrepen, die twee mechanismen gezien, en elke leverancier die je deze week iets anders vertelt verkoopt je iets.
Wat de merchant wél heeft, is de uitkomst. Elke forced click laat een spoor achter in first-party data: een kliktijdstempel, een landingshit, een omgeklapte attributie, een bestelling. Het mechanisme was onzichtbaar. Het residu niet.
Vier lagen raakten elk van deze transacties aan, en elke laag zag er een ander stuk van. Niemand buiten de leverancier zag het geheel, en dat is de structurele reden dat dit zeven maanden liep in plaats van zeven dagen.
| Fase | Touchpoint | Vangt op | Mist | Samenvatting |
|---|---|---|---|---|
| Serverlogs | Je backend | De bestelling; de affiliate cookie die eraan vastzit; de orderwaarde | Of er ooit een mens klikte; de background tab; het overschrijven | Legt de uitkomst vast, nooit de oorzaak |
| Netwerk | Partnerkant | Gerapporteerde klikken; commissieclaims; totalen aan partnerkant | Of de klik door een mens kwam; de sessie waarin hij landde | Een forced click en een echte zien er identiek uit |
| Scriptmonitor | Je eigen tags | Wijzigingen in de payload; nieuwe endpoints; geschreven cookies; redirect-ketens | Extensiecode; background tabs; alles wat je pagina nooit laadt | Dekt je eigen tags, niet de add-ons van de bezoeker |
| Sessiedata | Je analytics | Latentie van klik tot bestelling; omgeklapte attributie; dode landingen; sprongen in de device mix | Het mechanisme zelf; bewijs van intentie | Het residu, en dat is wat je daadwerkelijk kunt testen |

Alleen de laatste van die vier lagen geeft je iets waarmee je aan de slag kunt, en dat is de enige die niemand je verkoopt, want die is al van jou.
Zes tests voor je eigen affiliate data
Geen van deze tests vraagt medewerking van de partner of het netwerk. De eerste vijf draaien op data die je al in huis hebt. De zesde is een test die je zelf moet uitvoeren en die meer voorbereiding vraagt dan de rest, dus bewaar die voor het vervolg, zodra de datatests je een reden geven om te kijken.
| Test | Wat je berekent | Wat op forced clicks wijst |
|---|---|---|
| 1. Percentage omgeklapte attributie | Aandeel van de aan een partner toegeschreven bestellingen waarbij activiteit op de site meer dan 60 seconden aan de affiliate klik voorafging | Boven 10-15%, en stijgend |
| 2. Latentie van klik naar conversie | Verdeling van besteltijd min kliktijd, per partner | Een groot aandeel onder 60 seconden; een p50 onder ~5 minuten |
| 3. Klikken zonder sessies | Door het netwerk gerapporteerde klikken versus gematchte landingssessies, en de betrokkenheid binnen die sessies | 15-20% zonder match, of een piek in landingen met één pageview en zonder scrollen |
| 4. Onwaarschijnlijke verhoudingen | Toegeschreven conversieratio ten opzichte van sitebreed; omzet per blootgestelde gebruiker; device mix versus baseline | Meer dan 2x sitebreed is een vraag; meer dan 4x bij volume is een onderzoek |
| 5. Changepoints in commissies | Voortschrijdende mediaan en changepoint-detectie op de toegeschreven omzet van elke partner | Een sprong zonder bijbehorende verandering in klikvolume |
| 6. Testen met een profielmatrix | Dezelfde compliancetest vanaf schone, verouderde, ingelogde en mobiele profielen | Elk verschil in gedrag tussen profielklassen |
1. Was de shopper al op je site?
Vergelijk voor elke bestelling die aan een partner wordt toegeschreven het tijdstempel van de affiliate klik met de eerste gebeurtenis op de site in die sessie. Tel de bestellingen waarbij de shopper al meer dan zestig seconden actief was voordat de klik binnenkwam, en waarbij er al een andere attributie bestond.
Een echte doorverwijzing start een sessie. Dat is wat "doorverwijzing" betekent. Een klik die midden in een sessie landt die de partner niet is begonnen, is een omklap, geen introductie. Boven 10-15% is een gesprek met je netwerk waard; een meerderheid betekent dat de partner vraag claimt die hij niet heeft gecreëerd.
2. Hoeveel tijd zit er tussen klik en bestelling?
Zet per partner de volledige verdeling van besteltijd min affiliate kliktijd uit. Rapporteer de mediaan en het aandeel onder zestig seconden.
Echte couponreizen hebben een lange rechterstaart. Mensen klikken, browsen, haken af, komen de volgende dag terug. Een cookie die bij de checkout wordt geschreven levert een klik op die seconden oud is wanneer de bestelling wordt bevestigd. Doe daarna een subcheck: maak voor shoppers met drie of meer klikken van één partner een histogram van de intervallen tussen die klikken. Een piek bij een vast interval is een timer, geen mens. De gemelde passive trigger ging elke twee uur af.
3. Werden de klikken sessies?
Leg het klikvolume dat je netwerk rapporteert naast de landingssessies die je daadwerkelijk kunt matchen. Tel vervolgens binnen de gematchte sessies de sessies met één pageview, zonder scrollen, zonder interactie-events en zonder signaal dat de tab op de voorgrond stond.
Een background tab die afgaat bereikt je landingspagina wel degelijk, want zo wordt de cookie gezet. Wat die nooit wordt, is een sessie waar een mens naar keek. Het artefact is geen ontbrekende hit. Het is een hit die niemand heeft gezien.
4. Kloppen de verhoudingen?
Drie getallen per partner: de toegeschreven conversieratio gedeeld door de sitebrede conversieratio; de toegeschreven omzet gedeeld door het aantal unieke gebruikers dat aan die partner is blootgesteld; en de device mix vergeleken met de eigen voorgaande mix van die partner.
Dit is het signaal dat Edelman noemt, omgezet in iets berekenbaars. Zoals hij het formuleerde: "bij forced clicks zijn zowel de click-through rate als de omzet per gebruiker onwaarschijnlijk hoog." Forced clicks converteren sessies die toch al zouden converteren, dus de teller groeit terwijl het aantal echt doorverwezen shoppers gelijk blijft. Let ook op de verdeling over devices. Het gemelde gedrag was geconcentreerd op mobiel, en extensiefuncties worden per platform uitgerold en aan- en uitgezet, dus een verschuiving van twintig punten in de device mix binnen een kwartaal zonder campagnewijziging is een uitrolartefact, geen verandering in hoe mensen winkelen.
5. Loopt de omzetcurve op of springt hij?
Draai een voortschrijdende mediaan en een changepoint-detector over de toegeschreven omzet van elke partner en over het aandeel daarvan in je toegeschreven bestellingen. Annoteer de reeks met je eigen promoties en plaatsingswijzigingen.
Menselijke affiliate prestaties lopen geleidelijk op. Een feature flag springt. Een schakelaar die in december aanging en op 2026-07-07 uitging, met een dagomzet die van ongeveer $80.000 naar $10.000-$28.000 bewoog, heeft de vorm van een configuratiewijziging, en die vorm is vanaf de merchantkant zichtbaar zonder enige kennis van binnenuit. Let vooral op een omzetsprong zonder bijbehorende verandering in klikvolume.
6. Test vanaf profielen die op je klanten lijken
Voer compliancetests uit als een matrix, niet als één doorloop: een schoon profiel, een verouderd profiel met echte aankoopgeschiedenis, ingelogd en uitgelogd, desktop en mobiel, thuisnetwerk en bedrijfsnetwerk. Test nooit vanaf een e-mailadres of domein dat aan je affiliate programma is gekoppeld.
Elk verschil in gedrag tussen profielklassen is zelf de bevinding. Je zoekt niet naar een overtreding. Je zoekt naar een discrepantie, en de volgende sectie legt uit waarom dat precies het juiste is om naar te zoeken.
Deze tests leveren vragen op voor het complianceteam van je affiliate netwerk. Ze leveren geen conclusies op over de intentie van een partner, en zo moet je ze ook niet presenteren.
Waarom "we hebben het geïnstalleerd en het gedroeg zich netjes" geen bewijs is
Affiliate netwerken eisen dat extensies stand-down toepassen: zat er een andere affiliate eerder in de clickstream, dan niet afgaan. Complianceteams verifiëren dat door de extensie te installeren en te kijken.
In de lopende zaak Wendover Productions v. PayPal, die op 2026-06-22 een motie tot afwijzing overleefde, stellen eisers dat Honey een selectieve versie van die regel draaide. Volgens hun relaas profileerde de extensie op compliancetesters, door te controleren of de gebruiker was ingelogd op sites van affiliate netwerken, door te zoeken naar bepaalde cookies, naar e-mailadressen met "test" erin, naar accountleeftijd en cashbacksaldo, en gedroeg zij zich correct voor iedereen die eruitzag als een auditor, terwijl zij stand-down negeerde voor gebruikers die haar drempels voor betrokkenheid haalden. Honey-medeoprichter Ryan Hudson heeft de extensie publiekelijk verdedigd, en dit blijven beschuldigingen.
Maar kijk naar de vorm van de claim, want die hebben we eerder gezien. Toen cside afgelopen maart een getypesquat advertentiefraudescript analyseerde, controleerde de extensie "Microsoft Clairty" of DevTools open stonden en stopte zij in dat geval, overschreef zij alle zeven consolemethoden, vernietigde zij haar eigen iframe voor cookie stuffing na twintig seconden, en gaf zij 403 terug aan datacenter-IP's en AI-onderzoekstools. Andere actor, ander doelwit, identieke logica: stil blijven voor wie eruitziet als een auditor, afgaan voor alle anderen.
Eén onderscheid is essentieel en dat moeten we niet vervagen. cside detecteerde dat script omdat de extensie een <script src> in de pagina injecteerde, waardoor het binnen het bereik van telemetrie op paginaniveau kwam. De mechanismen die in de berichtgeving over Phia worden beschreven laden niets op de pagina van de merchant, dus dezelfde detectie zou daar niet opgaan. Wat wél overdraagbaar is, is niet de dekking. Het is de methodologie: de reden dat cside scriptpayloads observeert in echte browsersessies in plaats van ze in een lab te scannen, is dezelfde reden dat een extensietest in een schone omgeving je niets vertelt over wat er draait voor je echte klanten. Voorwaardelijke uitvoering is er per definitie op gebouwd om synthetische audits te verslaan.
Dat is ook waarom Google in maart 2025 de regels van de Chrome Web Store herschreef, na het Honey-verhaal. Het beleid voor affiliate-advertenties stelt nu onomwonden: "Het is niet toegestaan om affiliate links te injecteren zonder gerelateerde gebruikersactie en zonder een tastbaar voordeel voor gebruikers te bieden", en noemt als overtreding "een extensie die continu affiliate links op de achtergrond injecteert zonder gerelateerde gebruikersactie". De regel was expliciet en openbaar voordat de periode die Bloomberg beschrijft begon.
Waar scriptmonitoring wél opgaat
De extensielaag valt buiten je controle. De taglaag niet, en die faalt op dezelfde manier.
Tags van affiliate netwerken, couponwidgets en attributiepixels die je op je eigen pagina's laadt zijn third-party scripts. Ze updaten zonder het je te vragen, en een partnertag die cookies begint te schrijven die hij vorige maand niet schreef, of een endpoint aanroept dat vorige maand niet in de payload zat, is een verandering die je kunt zien. We schreven eerder op over wat er gebeurt als een affiliate script wordt gecompromitteerd en hoe traffic hijacking attributie midden in een sessie herschrijft.

Dit is bewust een smallere claim dan de kop. Monitoring dekt de affiliate- en coupontags die je zelf laadt. Gedrag aan de extensiekant valt daarbuiten, voor cside en voor iedereen.
Wat je deze week kunt doen
- Draai test 1 en 2 op je vijf grootste affiliate partners qua toegeschreven omzet. Die zijn het goedkoopst en het meest doorslaggevend.
- Haal een omzetreeks van twaalf maanden per partner op en kijk of je sprongen ziet in plaats van geleidelijke stijgingen.
- Herhaal elke compliancetest die je het afgelopen jaar hebt gedaan vanaf een verouderd profiel op mobiel, en vergelijk die met het oorspronkelijke resultaat.
- Inventariseer de affiliate- en coupontags die je zelf laadt, en controleer of de payload van een ervan is veranderd zonder release aan jouw kant.
- Breng alles wat je vindt naar het complianceteam van je affiliate netwerk. Presenteer het als een vraag over attributie, niet als een publieke beschuldiging.
Cookie stuffing is geen nieuwe techniek, en het precedent is leerzaam in plaats van voorspellend. Edelman is de rode draad: bijna twee decennia geleden documenteerde hij vrijwel identiek gedrag bij de twee grootste affiliates van eBay. Shawn Hogan streek $28 miljoen aan commissies op en kreeg vijf maanden gevangenisstraf, een boete van $25.000 en drie jaar voorwaardelijk toezicht; Brian Dunning streek $5,2 miljoen op en kreeg vijftien maanden. Beiden bekenden schuld aan wire fraud. Dat was een ander bedrijf, een ander decennium, en een strafrechtelijke verwijzing die Phia niet heeft gekregen.
Wat sindsdien is veranderd, is waar de code draait. In 2010 gebeurde het stuffen op een webpagina die een onderzoeker kon laden. Vandaag gebeurt het binnen een extensie, op mobiel, bij de checkout, voor een deel van de gebruikers dat door een remote flag wordt gekozen. Het residu landt nog steeds in je data. Je moet er alleen naar op zoek gaan.
Verder lezen
- "Microsoft Clairty" is niet Microsoft Clarity: een getypesquat advertentiefraudescript ontleed
- Affiliate hijacking en traffic hijacking: hoe fraudescripts gebruikers omleiden
- Hoe gecompromitteerde affiliate scripts omzet van online casino's stelen
- Hoe web-extensies je site kunnen schaden
- Client-side security: hoe je elk browserscript monitort








