Detección de multi-accounting: cómo identificar cuentas duplicadas en redes compartidas
Un análisis de métodos técnicos sólidos para detectar multi-accounting mediante señales de red compartida —proxies, VPN e IPs de centros de datos— aplicados a seguridad y prevención del fraude.
El multi-accounting supone un reto importante para todo tipo de plataformas online, desde e-commerce y gaming hasta servicios financieros. Deteriora las políticas de uso justo, facilita el fraude y distorsiona la analítica. Aunque para detectarlo se suelen utilizar atributos individuales del usuario, como direcciones de correo electrónico o identificadores de dispositivo, estos elementos son relativamente fáciles de esquivar. Un enfoque más robusto pasa por analizar señales a nivel de red, especialmente cuando varias cuentas se originan desde, o enrutan su tráfico a través de, infraestructura compartida.
En este artículo repasamos estrategias técnicas para identificar multi-accounting examinando características de red compartidas y diferenciando la actividad legítima de la sospechosa.
El problema: ocultación mediante infraestructura compartida
Quienes crean múltiples cuentas con fines abusivos suelen intentar ocultar su origen real. Para ello recurren a varios tipos de infraestructura de red compartida:
- Proxies públicos/VPN: Herramientas habituales para rotar direcciones IP y dificultar la atribución.
- Salidas TOR: Redes de anonimato que enrutan el tráfico a través de varios nodos y lo hacen emerger desde un nodo de salida compartido por muchos usuarios.
- Proxies residenciales: IPs asignadas a usuarios domésticos, pero controladas por un servicio de proxy. Son especialmente difíciles de detectar porque, a primera vista, parecen legítimas.
- IPs de centros de datos: IPs no residenciales utilizadas a menudo para hosting, servicios cloud o automatización a gran escala. Aunque pueden ser legítimas en ciertos casos, su presencia en cuentas de usuario individuales puede ser una señal de alerta.
- Redes WiFi compartidas: Hotspots públicos, redes corporativas o instituciones educativas donde muchos usuarios legítimos comparten una única IP externa.
El objetivo es distinguir entre un uso compartido benigno de una IP —por ejemplo, una familia usando un servicio de streaming— y un patrón de multi-accounting malicioso, como una persona creando decenas de cuentas con fines ilícitos.
Señales de red para detectar multi-accounting
Una detección eficaz depende de correlacionar distintas señales de red y entender su contexto. Estos son algunos indicadores clave que conviene monitorizar:
1. Tipo y clasificación de la IP
Clasificar una dirección IP es el punto de partida. Una API de inteligencia IP puede categorizar una IP como:
- Proxy/VPN: Identifica explícitamente si una IP pertenece a un proveedor conocido de proxy o VPN. Es un indicador sólido de intento de ocultación del origen.
- Salida TOR: Indica tráfico procedente de la red TOR. No es malicioso por definición, pero sí una señal de alto riesgo por sus capacidades de anonimato.
- Centro de datos: Una IP de un proveedor de hosting o de un servicio cloud. Los usuarios legítimos rara vez acceden a servicios de consumo directamente desde IPs de centros de datos.
- Residencial: En general se considera de menor riesgo, aunque los proxies residenciales complican el análisis. Requieren una evaluación adicional.
Las cuentas que se registran o inician sesión de forma recurrente desde IPs de proxy, VPN o centros de datos deberían marcarse para revisión. La clave está en los patrones: varias cuentas distintas que se originan desde estos tipos de IP de alto riesgo, o que alternan de manera sistemática entre ellos, resultan muy sospechosas.
2. Autonomous System Number (ASN) y organización
Un ASN identifica una red dentro del sistema de enrutamiento de internet. Analizar el ASN y la organización asociada puede revelar patrones relevantes:
- Diversidad frente a homogeneidad de ASN: Si varias cuentas se crean desde IPs pertenecientes a una amplia variedad de ASN, especialmente residenciales, podría tratarse de una base de usuarios legítimamente diversa. Sin embargo, si muchas cuentas aparentemente no relacionadas proceden de IPs bajo el mismo ASN conocido por alojar proxies o VPN, la señal es mucho más fuerte.
- Reputación del ISP: Algunos ISP son conocidos por tolerar más el abuso o por operar servicios populares entre defraudadores, como el bulletproof hosting. Marcar cuentas procedentes de estos ASN puede ser una medida proactiva.
3. Reverse DNS (rDNS) Hostname
El rDNS resuelve una dirección IP hacia su nombre de dominio. Esta información puede aportar mucho contexto:
- Hostnames genéricos: Nombres rDNS como
dsl-123-45-67-89.ispname.netson habituales en usuarios residenciales. Las cuentas procedentes de ellos suelen tener menor riesgo, siempre que el resto de señales sean limpias. - Hostnames sospechosos: Hostnames que contienen términos como
proxy,vpn,tor,cloud,vps,server, o nombres de máquina muy genéricos —por ejemplo,ec2-xx-xx-xx-xx.compute-1.amazonaws.com— son indicadores claros de tráfico no residencial u ocultado. - Ausencia de rDNS: La falta total de un registro rDNS, especialmente en una dirección IPv4, puede ser a veces una señal sutil, ya que muchos ISP residenciales y empresariales legítimos sí los configuran.
4. Puntuación de riesgo de la IP
Muchos servicios de inteligencia IP ofrecen una puntuación numérica de riesgo. Esta métrica agrega distintos factores —listas negras, actividad maliciosa conocida, frecuencia de reportes de abuso, presencia en listas de salidas TOR, detección de proxy— en un único indicador accionable.
- Umbrales: Define un umbral de puntuación de riesgo. Las cuentas que interactúen con tu plataforma desde IPs que superen ese umbral deberían revisarse con más atención.
- Riesgo agregado: Si varias cuentas, aunque usen direcciones IP distintas, presentan de forma constante puntuaciones de alto riesgo, puede indicar una campaña coordinada de un actor que utiliza IPs comprometidas o compradas.
5. Incoherencias de geolocalización
Aunque no se trate estrictamente de redes compartidas, los datos geográficos complementan muy bien las señales de red:
- Viajes imposibles: Si una cuenta inicia sesión desde la Ciudad A y dos horas después desde la Ciudad B, a miles de kilómetros, es un comportamiento sospechoso. Conviene correlacionarlo con el tipo de IP; si la IP de la Ciudad B es una VPN, el riesgo aumenta considerablemente.
- Discrepancia geográfica a nivel de red: Cuando la ubicación declarada por el usuario no encaja con la ubicación inferida de la IP del centro de datos. Por ejemplo, un usuario que afirma estar en Londres pero se conecta a través de una IP de centro de datos en Fráncfort.
Estrategias de implementación
Integrar estas señales exige un enfoque por capas:
- Establecer una línea base de actividad legítima: Comprende las características IP habituales de tus usuarios reales. ¿Qué porcentaje usa datos móviles, banda ancha residencial o VPN corporativas? Esta línea base ayuda a identificar anomalías.
- Integración de API en tiempo real: Integra una API de inteligencia IP en puntos críticos, como el registro de cuenta, el inicio de sesión o las transacciones de alto valor. Así podrás evaluar de inmediato las direcciones IP entrantes.
- Motor de correlación: Desarrolla o utiliza un sistema capaz de correlacionar eventos entre múltiples cuentas. Por ejemplo, detectar que se han registrado 10 cuentas nuevas en una hora, todas desde IPs distintas pero compartiendo el mismo ASN identificado como proveedor de proxy, o todas con puntuaciones de riesgo por encima de un umbral definido.
- Niveles de respuesta accionables: Define respuestas escalonadas según el riesgo. Una señal de bajo riesgo puede activar un CAPTCHA; una de riesgo medio puede exigir autenticación multifactor; y una de alto riesgo puede derivar en revisión manual de la cuenta o bloqueo inmediato.
Ejemplo práctico:
Un servicio de streaming detecta un patrón: se han registrado más de 50 cuentas nuevas en una semana. Cada cuenta utiliza una dirección IP distinta. Sin embargo, el análisis de los datos de inteligencia IP revela lo siguiente:
- Las 50 IPs están clasificadas como 'centro de datos' o 'salida VPN'.
- Los ASN de 40 de estas IPs pertenecen a dos proveedores de hosting cloud muy conocidos.
- Los hostnames rDNS incluyen de forma recurrente términos como
vps,serverocloud. - La puntuación media de riesgo IP de estas direcciones es significativamente superior a la línea base de la plataforma para nuevos registros.
- Pese a que las IPs están geográficamente distribuidas, todas las cuentas utilizan convenciones de nombre o patrones de correo electrónico similares.
Esta combinación de señales apunta con fuerza a un caso coordinado de multi-accounting, lo que permite a la plataforma marcar e investigar esas cuentas de forma mucho más eficiente que si se basara únicamente en atributos individuales de cada cuenta.
Limitaciones y consideraciones
- Falsos positivos: Las redes compartidas legítimas —por ejemplo, grandes universidades o redes corporativas— pueden activar alertas. El análisis granular, el conocimiento de tu base de usuarios y el uso combinado de varias señales —no solo el tipo de IP, sino también la reputación del ASN o la puntuación de riesgo— ayudan a mitigarlo.
- Proxies residenciales: Siguen siendo complejos. Aunque parezcan conexiones residenciales, su uso programático suele generar anomalías de comportamiento que, combinadas con inteligencia IP, pueden acabar delatándolos.
- Tácticas en evolución: Los adversarios se adaptan constantemente. Es fundamental monitorizar de forma continua nuevos servicios de proxy y patrones emergentes de abuso de red.
Conclusión
Detectar multi-accounting exige ir más allá de los atributos individuales de cada cuenta y apoyarse en inteligencia sólida a nivel de red. Mediante clasificación de IP, análisis de ASN, rDNS y puntuaciones de riesgo completas, las organizaciones pueden mejorar de forma notable su capacidad para detectar cuentas duplicadas que operan a través de redes compartidas u ocultadas.
Guarda.net ha realizado más de 0 consultas y ofrece inteligencia IP detallada para ayudar a equipos de ingeniería a crear sistemas más resistentes. Puedes probar una comprobación de IP gratuita en la página principal para ver el tipo de datos disponibles.
