Détection du multi-accounting : repérer les comptes dupliqués sur des réseaux partagés
Un tour d’horizon des méthodes techniques pour détecter le multi-accounting à partir de signaux réseau tels que les proxies, les VPN et les IP de datacenter, dans une logique de sécurité et de prévention de la fraude.
Le multi-accounting est un problème récurrent pour de nombreuses plateformes en ligne, qu’il s’agisse d’e-commerce, de jeux vidéo, de services financiers ou d’abonnements numériques. Il contourne les règles d’usage, facilite la fraude et fausse les analyses métier. Les signaux liés à l’utilisateur — adresse e-mail, identifiant d’appareil, numéro de téléphone — restent utiles, mais ils sont souvent faciles à renouveler ou à maquiller. Une approche plus solide consiste à analyser les signaux réseau, en particulier lorsque plusieurs comptes proviennent d’une même infrastructure partagée, ou transitent par elle.
Cet article présente des stratégies techniques pour identifier le multi-accounting à partir des caractéristiques réseau communes, tout en distinguant les usages légitimes des comportements réellement suspects.
The Problem: Obfuscation Through Shared Infrastructure
Les fraudeurs qui créent plusieurs comptes cherchent généralement à masquer leur origine réelle. Pour y parvenir, ils s’appuient sur différents types d’infrastructures réseau partagées :
- Public Proxies/VPNs: Des outils courants pour faire tourner les adresses IP et brouiller l’origine d’une connexion.
- TOR Exits: Des réseaux d’anonymisation qui font transiter le trafic par plusieurs relais avant de sortir par un nœud partagé par de nombreux utilisateurs.
- Residential Proxies: Des IP attribuées à des particuliers, mais contrôlées par un service de proxy. Elles sont particulièrement difficiles à traiter, car elles ressemblent à des connexions légitimes.
- Datacenter IPs: Des IP non résidentielles, souvent associées à l’hébergement, au cloud ou à l’automatisation à grande échelle. Elles peuvent être légitimes dans certains contextes, mais constituent un signal d’alerte pour des comptes utilisateurs classiques.
- Shared WiFi Networks: Des hotspots publics, réseaux d’entreprise ou établissements scolaires où de nombreux utilisateurs légitimes partagent une même adresse IP externe.
L’enjeu consiste à faire la différence entre un partage d’IP normal — par exemple plusieurs membres d’un foyer utilisant un service de streaming — et un multi-accounting malveillant, comme la création de dizaines de comptes par une même personne à des fins frauduleuses.
Network Signals for Multi-Accounting Detection
Une détection efficace repose sur la corrélation de plusieurs signaux réseau et sur leur interprétation dans le bon contexte. Voici les indicateurs clés à suivre.
1. IP Type and Classification
La classification de l’adresse IP est un socle indispensable. Une API d’IP intelligence peut par exemple indiquer qu’une IP correspond à :
- Proxy/VPN: Signale explicitement qu’une IP appartient à un fournisseur de proxy ou de VPN connu. C’est un indicateur fort d’une tentative de dissimulation.
- TOR Exit: Indique que le trafic provient du réseau TOR. Ce n’est pas malveillant par nature, mais le niveau de risque est élevé en raison des capacités d’anonymisation.
- Datacenter: Désigne une IP issue d’un hébergeur ou d’un fournisseur cloud. Les utilisateurs grand public se connectent rarement directement à un service consommateur depuis une IP de datacenter.
- Residential: Généralement considérée comme moins risquée, même si les residential proxies compliquent l’analyse. Des vérifications complémentaires restent nécessaires.
Les comptes qui s’inscrivent ou se connectent régulièrement depuis des IP de type proxy, VPN ou datacenter doivent être marqués pour analyse. Le point important n’est pas un signal isolé, mais le schéma d’ensemble : plusieurs comptes distincts qui proviennent des mêmes types d’IP à risque, ou qui basculent régulièrement entre eux, méritent une attention particulière.
2. Autonomous System Number (ASN) and Organization
Un ASN identifie un réseau dans le système de routage d’Internet. L’analyse de l’ASN et de l’organisation associée permet de faire apparaître des motifs intéressants :
- ASN Diversity vs. Homogeneity: Si plusieurs comptes sont créés depuis des IP appartenant à une grande variété d’ASN, notamment résidentiels, il peut simplement s’agir d’une base d’utilisateurs diverse. En revanche, si de nombreux comptes sans lien apparent proviennent d’IP rattachées au même ASN connu pour héberger des proxies ou des VPN, le signal devient nettement plus préoccupant.
- ISP Reputation: Certains fournisseurs sont connus pour être plus tolérants face aux abus, voire pour opérer des services prisés par les fraudeurs, comme l’hébergement bulletproof. Identifier et surveiller les comptes provenant de ces ASN permet d’agir plus en amont.
3. Reverse DNS (rDNS) Hostname
Le rDNS permet de résoudre une adresse IP vers un nom de domaine. Ce détail technique apporte souvent un contexte précieux :
- Generic Hostnames: Des noms d’hôtes rDNS comme
dsl-123-45-67-89.ispname.netsont typiques d’utilisateurs résidentiels. Les comptes provenant de ce type d’IP sont en général moins risqués, à condition que les autres signaux soient cohérents. - Suspicious Hostnames: Les noms d’hôtes contenant des termes comme
proxy,vpn,tor,cloud,vps,server, ou des noms de machines très génériques, par exempleec2-xx-xx-xx-xx.compute-1.amazonaws.com, indiquent souvent un trafic non résidentiel ou masqué. - Lack of rDNS: L’absence totale d’enregistrement rDNS, en particulier pour une adresse IPv4, peut parfois constituer un signal faible mais utile, car de nombreux FAI résidentiels et professionnels configurent ce type d’information.
4. IP Risk Score
De nombreux services d’IP intelligence fournissent un score de risque numérique. Ce score agrège plusieurs facteurs — présence sur des listes noires, activité malveillante connue, fréquence des signalements d’abus, appartenance à des listes de sorties TOR, détection de proxy — pour produire un indicateur directement exploitable.
- Thresholding: Définissez un seuil de score de risque. Les comptes qui interagissent avec votre plateforme depuis des IP au-dessus de ce seuil doivent faire l’objet d’un examen plus attentif.
- Aggregate Risk: Si plusieurs comptes, même avec des adresses IP différentes, présentent régulièrement des scores de risque élevés, cela peut indiquer une action coordonnée menée à l’aide d’IP compromises, louées ou achetées.
5. Geo-Location Inconsistencies
La géolocalisation ne relève pas directement du partage réseau, mais elle complète très bien les signaux précédents :
- Impossible Travel: Un compte qui se connecte depuis une ville A, puis 2 heures plus tard depuis une ville B située à des milliers de kilomètres, présente un comportement suspect. Le signal devient encore plus fort si l’IP utilisée dans la ville B est un VPN.
- Network-Level Geo Discrepancy: Une incohérence entre la localisation déclarée par l’utilisateur et la localisation réseau estimée de l’IP peut être révélatrice. Par exemple, un utilisateur qui affirme être à Londres mais se connecte via une IP de datacenter située à Francfort.
Strategies for Implementation
L’intégration de ces signaux gagne à être pensée par couches successives :
- Baseline Legitimate Activity: Commencez par comprendre les caractéristiques IP habituelles de vos utilisateurs légitimes. Quelle part utilise des données mobiles, une connexion résidentielle, un VPN d’entreprise ? Cette base de référence permet de mieux repérer les anomalies.
- Real-Time API Integration: Intégrez une API d’IP intelligence aux moments critiques : inscription, connexion, transaction à forte valeur, modification sensible du compte. Vous pouvez ainsi évaluer immédiatement le risque associé à une IP entrante.
- Correlation Engine: Mettez en place, ou utilisez, un moteur capable de corréler les événements entre plusieurs comptes. Par exemple, détecter 10 nouveaux comptes créés en une heure depuis des IP différentes, mais partageant le même ASN associé à un fournisseur de proxy, ou affichant toutes un score de risque supérieur à votre seuil.
- Actionable Tiers: Définissez des réponses graduées selon le niveau de risque. Un signal faible peut déclencher un CAPTCHA, un risque moyen peut imposer une authentification multi-facteur, tandis qu’un risque élevé peut conduire à une revue manuelle ou à un blocage immédiat.
Example Scenario:
Un service de streaming observe un schéma inhabituel : plus de 50 nouveaux comptes sont créés en une semaine. Chaque compte utilise une adresse IP distincte. Pourtant, l’analyse des données d’IP intelligence révèle plusieurs points communs :
- Les 50 IP sont classées comme
datacenterouVPN exit. - Les ASN de 40 de ces IP appartiennent à deux grands fournisseurs cloud bien connus.
- Les noms d’hôtes rDNS contiennent régulièrement des termes comme
vps,serveroucloud. - Le score de risque IP moyen de ces adresses est nettement supérieur à la référence habituelle de la plateforme pour les nouvelles inscriptions.
- Malgré des localisations IP variées, les comptes utilisent des conventions de nommage ou des schémas d’adresses e-mail très similaires.
La convergence de ces signaux indique fortement une opération coordonnée de multi-accounting. La plateforme peut alors prioriser ces comptes pour investigation, avec bien plus d’efficacité qu’en s’appuyant uniquement sur les attributs individuels des comptes.
Limitations and Considerations
- False Positives: Les réseaux partagés légitimes — grandes universités, entreprises, lieux publics — peuvent déclencher des alertes. Une analyse fine, une bonne connaissance de votre base d’utilisateurs et la combinaison de plusieurs signaux, au-delà du simple type d’IP, permettent de limiter ces faux positifs.
- Residential Proxies: Ils restent difficiles à détecter. Même s’ils ressemblent à des connexions résidentielles, leur usage automatisé génère souvent des anomalies comportementales qui, croisées avec l’IP intelligence, peuvent les révéler.
- Evolving Tactics: Les fraudeurs s’adaptent en permanence. Il est donc essentiel de surveiller continuellement les nouveaux services de proxy et les tendances d’abus réseau.
Conclusion
La détection du multi-accounting suppose d’aller au-delà des attributs propres à chaque compte pour s’appuyer sur une véritable intelligence réseau. En combinant classification IP, analyse ASN, rDNS et scores de risque complets, les organisations peuvent nettement mieux repérer les comptes dupliqués qui opèrent via des réseaux partagés ou volontairement masqués.
Guarda.net a déjà effectué plus de 0 recherches et fournit une IP intelligence détaillée pour aider les équipes techniques à bâtir des systèmes plus résilients. Vous pouvez lancer gratuitement une vérification IP depuis la page d’accueil pour voir concrètement le type de données disponibles.
