Detecção de multi-contas: como identificar contas duplicadas em redes compartilhadas
Uma análise de métodos técnicos sólidos para detectar multi-accounting, com foco em sinais de rede como proxies, VPNs e IPs de datacenter para segurança e prevenção a fraudes.
O uso de múltiplas contas por uma mesma pessoa, o chamado multi-accounting, é um desafio sério para plataformas digitais de todos os tipos: e-commerce, games, serviços financeiros, streaming e muitas outras. A prática enfraquece políticas de uso justo, facilita fraudes e distorce métricas de negócio.
Embora atributos individuais, como e-mail, ID de dispositivo ou dados cadastrais, sejam usados com frequência na detecção, eles podem ser contornados com relativa facilidade. Uma abordagem mais consistente é olhar também para sinais em nível de rede, especialmente quando várias contas surgem ou operam a partir de uma infraestrutura compartilhada.
Este artigo apresenta estratégias técnicas para identificar multi-accounting a partir de características de rede, separando o uso legítimo de IPs compartilhados de comportamentos suspeitos.
The Problem: Obfuscation Through Shared Infrastructure
Quem cria várias contas de forma abusiva costuma tentar esconder a origem real do acesso. Para isso, recorre a diferentes tipos de infraestrutura de rede compartilhada:
- Public Proxies/VPNs: Ferramentas comuns para mascarar a origem e alternar endereços IP.
- TOR Exits: Redes de anonimização que encaminham o tráfego por vários relays até sair por um nó compartilhado por muitos usuários.
- Residential Proxies: IPs atribuídos a usuários residenciais, mas controlados por um serviço de proxy. São especialmente difíceis de identificar porque parecem tráfego legítimo à primeira vista.
- Datacenter IPs: IPs não residenciais, usados com frequência em hospedagem, cloud e automação em escala. Podem ser legítimos em alguns contextos, mas são um alerta importante quando aparecem em contas de usuários finais.
- Shared WiFi Networks: Hotspots públicos, redes corporativas ou instituições de ensino em que muitos usuários legítimos compartilham o mesmo IP externo.
O objetivo é diferenciar o compartilhamento benigno de IP, como uma família usando um serviço de streaming, de multi-accounting malicioso, como uma pessoa criando dezenas de contas para obter vantagens indevidas ou cometer fraude.
Network Signals for Multi-Accounting Detection
Uma detecção eficaz depende de correlacionar diferentes sinais de rede e interpretar cada um deles no contexto correto. Estes são alguns dos principais indicadores a monitorar:
1. IP Type and Classification
Classificar o tipo de IP é o ponto de partida. Uma API de inteligência de IP pode indicar se um endereço é:
- Proxy/VPN: Mostra se o IP pertence a um provedor conhecido de proxy ou VPN. É um sinal forte de tentativa de ocultar a origem.
- TOR Exit: Indica tráfego vindo da rede TOR. Não é necessariamente malicioso, mas é um sinal de alto risco por causa do nível de anonimização.
- Datacenter: IP associado a provedor de hospedagem ou serviço de cloud. Usuários comuns raramente acessam serviços de consumo diretamente a partir de IPs de datacenter.
- Residential: Em geral, tende a ser menos arriscado, mas os residential proxies tornam a análise mais complexa. É preciso cruzar com outros sinais.
Contas que se registram ou fazem login de forma recorrente a partir de proxies, VPNs ou IPs de datacenter devem ser sinalizadas. O ponto central está nos padrões: várias contas distintas, todas originadas desses tipos de IP de maior risco ou alternando de forma consistente entre eles, são altamente suspeitas.
2. Autonomous System Number (ASN) and Organization
O ASN identifica uma rede dentro do sistema de roteamento da internet. Analisar o ASN e a organização associada pode revelar padrões importantes:
- ASN Diversity vs. Homogeneity: Se várias contas são criadas a partir de IPs pertencentes a uma grande variedade de ASNs, especialmente residenciais, isso pode refletir uma base legítima e diversa de usuários. Por outro lado, se muitas contas aparentemente não relacionadas vêm de IPs dentro do mesmo ASN conhecido por hospedar proxies ou VPNs, o sinal de risco é bem mais forte.
- ISP Reputation: Alguns provedores são conhecidos por tolerar abuso ou por operar serviços muito usados por fraudadores, como bulletproof hosting. Sinalizar contas originadas desses ASNs é uma medida preventiva relevante.
3. Reverse DNS (rDNS) Hostname
O rDNS resolve um endereço IP de volta para um nome de domínio. Isso pode trazer contexto valioso para a análise:
- Generic Hostnames: Hostnames de rDNS como
dsl-123-45-67-89.ispname.netsão comuns em conexões residenciais. Contas vindas desses endereços tendem a apresentar menor risco, desde que os demais sinais estejam limpos. - Suspicious Hostnames: Hostnames com termos como
proxy,vpn,tor,cloud,vps,serverou nomes genéricos de máquina, comoec2-xx-xx-xx-xx.compute-1.amazonaws.com, são fortes indicadores de tráfego não residencial ou mascarado. - Lack of rDNS: A ausência completa de registro rDNS, especialmente em IPv4, pode ser um sinal discreto de atenção, já que muitos ISPs residenciais e corporativos legítimos configuram esse tipo de registro.
4. IP Risk Score
Muitos serviços de inteligência de IP oferecem uma pontuação numérica de risco. Esse score agrega vários fatores, como presença em blocklists, atividade maliciosa conhecida, frequência de relatos de abuso, presença em listas de nós de saída TOR e detecção de proxy, em uma métrica única e acionável.
- Thresholding: Defina um limite de score de risco. Contas que interagem com a plataforma a partir de IPs acima desse limite merecem uma análise mais cuidadosa.
- Aggregate Risk: Se várias contas, mesmo usando IPs diferentes, apresentam scores de risco consistentemente altos, isso sugere uma ação coordenada com IPs comprometidos, alugados ou comprados de maior risco.
5. Geo-Location Inconsistencies
Embora não esteja ligada apenas a redes compartilhadas, a geolocalização complementa bem os sinais de rede:
- Impossible Travel: Uma conta que faz login na Cidade A e, duas horas depois, aparece na Cidade B a milhares de quilômetros de distância merece atenção. Ao cruzar isso com o tipo de IP, o alerta fica mais forte; se o IP da Cidade B for uma VPN, o risco aumenta bastante.
- Network-Level Geo Discrepancy: Quando a localização declarada pelo usuário não combina com a localização inferida do IP. Por exemplo, um usuário diz estar em Londres, mas se conecta por um IP de datacenter em Frankfurt.
Strategies for Implementation
Integrar esses sinais exige uma abordagem em camadas:
- Baseline Legitimate Activity: Entenda o perfil normal de IPs da sua base legítima. Qual percentual usa dados móveis, banda larga residencial ou VPN corporativa? Essa linha de base ajuda a identificar anomalias sem punir comportamentos comuns.
- Real-Time API Integration: Integre uma API de inteligência de IP em pontos críticos, como cadastro, login e transações de alto valor. Assim, cada IP de entrada pode ser avaliado imediatamente.
- Correlation Engine: Desenvolva ou use um sistema capaz de correlacionar eventos entre múltiplas contas. Por exemplo, identificar quando 10 novas contas são registradas em uma hora, todas usando IPs diferentes, mas compartilhando o mesmo ASN associado a um provedor de proxy, ou todas com score de risco acima de um limite definido.
- Actionable Tiers: Defina respostas graduais conforme o risco. Um alerta baixo pode acionar um CAPTCHA; um alerta médio pode exigir autenticação multifator; um alerta alto pode levar à revisão da conta ou ao bloqueio imediato.
Example Scenario:
Um serviço de streaming percebe um padrão: mais de 50 novas contas foram registradas em uma semana. Cada uma usa um endereço IP diferente. No entanto, a análise dos dados de inteligência de IP mostra que:
- Todos os 50 IPs são classificados como 'datacenter' ou 'VPN exit'.
- Os ASNs de 40 desses IPs pertencem a dois provedores de cloud hosting bastante conhecidos.
- Os hostnames de rDNS incluem repetidamente termos como
vps,serveroucloud. - O score médio de risco desses IPs é significativamente mais alto do que a linha de base da plataforma para novos cadastros.
- Apesar da diversidade geográfica dos IPs, todas as contas usam convenções de nome ou padrões de e-mail muito parecidos.
Essa combinação de sinais aponta fortemente para multi-accounting coordenado, permitindo que a plataforma sinalize e investigue essas contas com muito mais eficiência do que se dependesse apenas de atributos individuais.
Limitations and Considerations
- False Positives: Redes compartilhadas legítimas, como grandes universidades e ambientes corporativos, podem gerar alertas. Uma análise granular, baseada no conhecimento da sua base de usuários e no uso de múltiplos sinais, como tipo de IP, reputação do ASN e score de risco, ajuda a reduzir esse problema.
- Residential Proxies: Eles continuam sendo um desafio. Embora pareçam residenciais, o uso programático costuma deixar rastros comportamentais que, combinados com inteligência de IP, ainda podem expô-los.
- Evolving Tactics: Fraudadores se adaptam o tempo todo. Monitorar continuamente novos serviços de proxy e padrões emergentes de abuso de rede é essencial.
Conclusion
Detectar multi-accounting exige ir além dos atributos individuais de uma conta e incorporar inteligência robusta em nível de rede. Ao combinar classificação de IP, análise de ASN, rDNS e scores de risco abrangentes, as organizações conseguem melhorar muito a identificação de contas duplicadas operando em redes compartilhadas ou mascaradas.
A Guarda.net já realizou mais de 0 consultas, oferecendo inteligência de IP detalhada para ajudar equipes de engenharia a criar sistemas mais resilientes. Você pode testar uma verificação gratuita de IP na página inicial e ver o tipo de dado disponível.
