Как выявлять мультиаккаунты в общих сетях
Разбираем практические технические подходы к обнаружению мультиаккаунтинга по сетевым признакам: proxy, VPN, datacenter IP и другим сигналам, важным для антифрода и безопасности.
Мультиаккаунтинг остается серьезной проблемой для самых разных онлайн-платформ — от e-commerce и игровых сервисов до финтеха. Он нарушает правила добросовестного использования, помогает злоумышленникам проводить мошеннические схемы и искажает аналитику. Да, для выявления дублей часто используют признаки вроде email-адресов или device ID, но такие атрибуты относительно легко подменить или обойти. Более надежный путь — смотреть на сетевой уровень, особенно когда несколько аккаунтов создаются из одной и той же инфраструктуры или проходят через общие точки выхода.
В этой статье разберем технические подходы к поиску мультиаккаунтов по сетевым характеристикам и покажем, как отличать нормальное совместное использование IP от подозрительных паттернов.
Проблема: маскировка через общую инфраструктуру
Те, кто массово создает аккаунты, почти всегда пытаются скрыть реальное происхождение трафика. Для этого используют разные виды общей сетевой инфраструктуры:
- Публичные proxy/VPN: распространенный способ ротации IP-адресов и сокрытия источника подключения.
- TOR Exits: анонимная сеть, где трафик проходит через несколько узлов и выходит через exit node, которым одновременно пользуется множество людей.
- Residential Proxies: IP-адреса, формально выданные домашним пользователям, но управляемые proxy-сервисом. Это особенно сложный случай: внешне такой трафик часто выглядит легитимно.
- Datacenter IPs: нерезидентские IP-адреса хостинг-провайдеров, облаков и инфраструктуры для автоматизации. Для части сценариев они нормальны, но для обычных пользовательских аккаунтов часто становятся тревожным сигналом.
- Shared WiFi Networks: публичные точки доступа, корпоративные сети или университеты, где много легитимных пользователей выходят в интернет через один внешний IP-адрес.
Задача — отделить безобидное совместное использование IP, например когда члены семьи смотрят один стриминговый сервис, от вредоносного мультиаккаунтинга, когда один человек заводит десятки аккаунтов для злоупотреблений.
Сетевые сигналы для выявления мультиаккаунтов
Эффективное обнаружение строится на корреляции разных сетевых признаков и правильном понимании контекста. Вот ключевые индикаторы, за которыми стоит следить:
1. Тип и классификация IP
Базовый шаг — понять, к какому типу относится IP-адрес. IP intelligence API может классифицировать его как:
- Proxy/VPN: явно показывает, что IP принадлежит известному proxy- или VPN-провайдеру. Это сильный признак попытки скрыть реальный источник.
- TOR Exit: указывает, что трафик выходит из сети TOR. Само по себе это не доказывает злоупотребление, но из-за анонимности такой сигнал относится к высокорисковым.
- Datacenter: IP хостинг-провайдера или облачной платформы. Обычные пользователи редко заходят в потребительские сервисы напрямую из дата-центров.
- Residential: как правило, считается менее рискованным типом, но residential proxies усложняют картину. Здесь нужен дополнительный анализ.
Аккаунты, которые регистрируются или постоянно входят через proxy, VPN либо datacenter IP, стоит помечать для проверки. Главное — не разовый факт, а паттерн: несколько разных аккаунтов, которые выходят из высокорисковых типов сетей или регулярно переключаются между ними, выглядят крайне подозрительно.
2. Autonomous System Number (ASN) и организация
ASN идентифицирует сеть в системе интернет-маршрутизации. Анализ ASN и связанной с ним организации помогает увидеть закономерности:
- Разнообразие ASN против однородности: если множество аккаунтов создается с IP из большого числа разных ASN, особенно residential-сетей, это может быть нормальной картиной для широкой пользовательской базы. Но если много вроде бы не связанных между собой аккаунтов приходят из IP внутри одного и того же ASN, известного proxy- или VPN-инфраструктурой, это уже весомый индикатор.
- Репутация ISP: некоторые провайдеры известны более терпимым отношением к abuse или работают в сегментах, популярных у мошенников, например bulletproof hosting. Отдельная маркировка аккаунтов из таких ASN помогает действовать на опережение.
3. Reverse DNS (rDNS) Hostname
rDNS позволяет сопоставить IP-адрес с доменным именем. Этот слой часто дает полезный контекст:
- Типовые hostnames: rDNS вроде
dsl-123-45-67-89.ispname.netхарактерны для домашних пользователей. Если остальные сигналы чистые, такие аккаунты обычно несут меньший риск. - Подозрительные hostnames: имена, содержащие
proxy,vpn,tor,cloud,vps,server, либо типовые машинные названия вродеec2-xx-xx-xx-xx.compute-1.amazonaws.com, хорошо указывают на нерезидентский или замаскированный трафик. - Отсутствие rDNS: полное отсутствие rDNS-записи, особенно для IPv4-адреса, иногда тоже может быть мягким тревожным сигналом: многие легитимные домашние и бизнес-провайдеры такие записи настраивают.
4. IP Risk Score
Многие IP intelligence-сервисы дают числовую оценку риска. Такой скор обычно объединяет несколько факторов: присутствие в blacklist, известную вредоносную активность, частоту abuse-жалоб, попадание в списки TOR exit, признаки proxy и другие данные.
- Пороговые значения: задайте порог risk score. Аккаунты, которые взаимодействуют с платформой с IP выше этого уровня, должны попадать на более внимательную проверку.
- Совокупный риск: если несколько аккаунтов, даже с разными IP-адресами, стабильно демонстрируют высокий risk score, это может указывать на скоординированную активность с использованием скомпрометированных или купленных высокорисковых IP.
5. Географические несоответствия
Геоданные напрямую не относятся к общим сетям, но хорошо дополняют сетевые сигналы:
- Impossible Travel: если аккаунт входит из города A, а через два часа — из города B за тысячи километров, это подозрительно. Особенно важно сопоставить это с типом IP: если город B определяется по VPN, риск резко повышается.
- Расхождение географии на сетевом уровне: заявленное местоположение пользователя может не совпадать с локацией IP. Например, пользователь утверждает, что находится в Лондоне, но подключается через datacenter IP во Франкфурте.
Стратегии внедрения
Чтобы эти сигналы работали в реальном продукте, нужен многоуровневый подход:
- Базовая модель легитимной активности: разберитесь, как выглядит нормальный сетевой профиль вашей аудитории. Какая доля пользователей приходит с мобильного интернета, домашнего broadband, корпоративных VPN? Такая база помогает замечать аномалии.
- Интеграция API в реальном времени: подключите IP intelligence API в критичных точках — при регистрации, входе в аккаунт, дорогих транзакциях. Это позволит сразу оценивать входящие IP-адреса.
- Correlation Engine: используйте или разработайте систему, которая умеет связывать события между разными аккаунтами. Например, обнаруживать ситуацию, когда за час создано 10 новых аккаунтов: IP разные, но у всех один ASN, известный как proxy-провайдер, или у всех risk score выше заданного порога.
- Уровни реагирования: задайте эскалацию действий в зависимости от риска. Низкий риск может запускать CAPTCHA, средний — требовать multi-factor authentication, высокий — отправлять аккаунт на ручную проверку или сразу блокировать.
Пример сценария:
Стриминговый сервис замечает закономерность: за неделю зарегистрировано более 50 новых аккаунтов. У каждого аккаунта свой IP-адрес. Но анализ IP intelligence-данных показывает:
- Все 50 IP классифицированы как 'datacenter' или 'VPN exit'.
- ASN для 40 из этих IP принадлежат двум известным cloud hosting-провайдерам.
- В rDNS hostnames регулярно встречаются слова
vps,serverилиcloud. - Средний IP risk score по этим адресам заметно выше базового уровня платформы для новых регистраций.
- Несмотря на разную географию IP, все аккаунты используют похожие шаблоны имен или email-адресов.
Совпадение таких сигналов убедительно указывает на скоординированный мультиаккаунтинг. Платформа может быстрее пометить эти аккаунты и провести расследование, не полагаясь только на индивидуальные атрибуты профиля.
Ограничения и важные нюансы
- False Positives: легитимные общие сети — крупные университеты, корпоративные сети, публичные организации — тоже могут срабатывать как риск. Снизить ложные срабатывания помогает более детальный анализ, знание своей аудитории и комбинация нескольких сигналов: не только тип IP, но и репутация ASN, risk score и поведение аккаунта.
- Residential Proxies: они по-прежнему остаются сложной зоной. Внешне такие IP выглядят домашними, но программное использование часто создает поведенческие аномалии. В сочетании с IP intelligence это помогает их раскрывать.
- Меняющиеся тактики: злоумышленники постоянно адаптируются. Поэтому важно непрерывно отслеживать новые proxy-сервисы и свежие паттерны сетевых злоупотреблений.
Conclusion
Выявление мультиаккаунтов требует выйти за рамки отдельных атрибутов пользователя и опереться на полноценную сетевую аналитику. Классификация IP, анализ ASN, rDNS и комплексный risk scoring заметно повышают шансы обнаружить дублирующиеся аккаунты, которые работают через общие или замаскированные сети.
Guarda.net has run over 0 lookups, providing detailed IP intelligence to help engineers like us build more resilient systems. You can try a free IP check on the homepage to see the kind of data available.
