Bloga dön

Multi-Accounting Tespiti: Paylaşımlı Ağlarda Yinelenen Hesapları Belirleme

multi-accountingdolandırıcılık tespitiip istihbaratıağ güvenliğirisk yönetimi

Güvenlik ve dolandırıcılık önleme ekipleri için proxy, VPN, TOR ve datacenter IP’leri gibi paylaşımlı ağ göstergeleri üzerinden multi-accounting tespitine yönelik teknik yöntemleri ele alır.

Multi-accounting, e-ticaretten oyun platformlarına, finansal servislerden abonelik tabanlı ürünlere kadar pek çok çevrimiçi iş modelinde ciddi bir sorun yaratıyor. Adil kullanım politikalarını zedeliyor, dolandırıcılığı kolaylaştırıyor ve analitik verileri güvenilmez hale getiriyor. E-posta adresi veya device ID gibi kullanıcıya ait tekil göstergeler tespit için sıkça kullanılsa da bunları değiştirmek veya taklit etmek çoğu zaman zor değil. Daha sağlam bir yaklaşım, özellikle birden fazla hesabın aynı ya da benzer paylaşımlı ağ altyapıları üzerinden geldiği durumlarda, ağ seviyesindeki sinyalleri analiz etmekten geçiyor.

Bu yazıda, paylaşımlı ağ karakteristiklerini inceleyerek multi-accounting vakalarını belirlemeye yönelik teknik stratejileri; meşru kullanım ile şüpheli davranışı ayırmaya yardımcı olacak biçimde ele alıyoruz.

The Problem: Obfuscation Through Shared Infrastructure

Birden fazla hesap oluşturan kötü niyetli aktörler genellikle gerçek kaynaklarını gizlemeye çalışır. Bunun için farklı türlerde paylaşımlı ağ altyapılarından yararlanırlar:

  • Public Proxies/VPNs: IP adresi döndürme ve kaynağı gizleme amacıyla yaygın kullanılan araçlardır.
  • TOR Exits: Trafiği birden fazla relay üzerinden geçirip, çok sayıda kullanıcının paylaştığı bir exit node’dan dışarı çıkaran anonimlik ağlarıdır.
  • Residential Proxies: Ev kullanıcılarına atanmış gibi görünen, ancak bir proxy servisi tarafından kontrol edilen IP’lerdir. Meşru görünmeleri nedeniyle tespiti özellikle zordur.
  • Datacenter IPs: Hosting, bulut servisleri veya büyük ölçekli otomasyon için kullanılan, konut bağlantısı olmayan IP’lerdir. Bazı kullanım senaryolarında tamamen meşru olsalar da bireysel kullanıcı hesapları için güçlü bir uyarı işareti olabilirler.
  • Shared WiFi Networks: Çok sayıda meşru kullanıcının tek bir dış IP adresini paylaştığı halka açık hotspot’lar, kurumsal ağlar veya eğitim kurumlarıdır.

Buradaki amaç, zararsız paylaşımlı IP kullanımını (örneğin aynı evdeki aile üyelerinin bir streaming servisini kullanması) kötü niyetli multi-accounting davranışından (örneğin tek bir kişinin yasaklı amaçlarla onlarca hesap açması) ayırabilmektir.

Network Signals for Multi-Accounting Detection

Etkili tespit, farklı ağ sinyallerini birbiriyle ilişkilendirmeye ve bu sinyalleri doğru bağlamda yorumlamaya dayanır. Takip edilmesi gereken temel göstergeler şunlardır:

1. IP Type and Classification

Bir IP adresini sınıflandırmak işin temelidir. Bir IP intelligence API, IP’yi şu kategorilerde değerlendirebilir:

  • Proxy/VPN: IP’nin bilinen bir proxy veya VPN sağlayıcısına ait olup olmadığını açıkça gösterir. Bu, kaynağı maskeleme girişimi için güçlü bir sinyaldir.
  • TOR Exit: Trafiğin TOR ağı üzerinden çıktığını belirtir. Tek başına kötü niyet anlamına gelmese de anonimlik özellikleri nedeniyle yüksek riskli bir göstergedir.
  • Datacenter: Bir hosting sağlayıcısına veya bulut servisine ait IP’dir. Meşru kullanıcıların tüketici servislerine doğrudan datacenter IP’leri üzerinden erişmesi nadirdir.
  • Residential: Genellikle düşük riskli kabul edilir; ancak residential proxies bu resmi karmaşıklaştırır. Bu nedenle ek analiz gerekir.

Sürekli proxy, VPN veya datacenter IP’leri üzerinden kayıt olan ya da giriş yapan hesaplar işaretlenmelidir. Burada asıl önemli nokta tekil olay değil, örüntüdür: Birden fazla bağımsız hesabın aynı yüksek riskli IP türlerinden gelmesi veya sürekli bu IP türleri arasında geçiş yapması güçlü biçimde şüphelidir.

2. Autonomous System Number (ASN) and Organization

ASN, internet yönlendirme sistemi içinde bir ağı tanımlar. ASN ve bağlı olduğu organizasyonu analiz etmek önemli örüntüleri ortaya çıkarabilir:

  • ASN Diversity vs. Homogeneity: Birden fazla hesap, çok çeşitli ASN’lere ait IP’lerden geliyorsa, özellikle bunlar residential ağlarsa, bu meşru ve dağınık bir kullanıcı tabanına işaret edebilir. Buna karşılık, birbiriyle ilgisiz görünen çok sayıda hesabın proxy veya VPN kullanımıyla bilinen aynı tek ASN altındaki IP’lerden gelmesi güçlü bir göstergedir.
  • ISP Reputation: Bazı ISP’ler kötüye kullanıma daha toleranslı olmalarıyla ya da dolandırıcıların sık kullandığı servisleri barındırmalarıyla bilinir; örneğin bulletproof hosting sağlayıcıları. Bu ASN’lerden gelen hesapları işaretlemek proaktif bir önlem olabilir.

3. Reverse DNS (rDNS) Hostname

rDNS, bir IP adresini geriye doğru çözerek ilişkili domain adını gösterir. Bu bilgi, IP’nin doğası hakkında değerli bağlam sağlayabilir:

  • Generic Hostnames: dsl-123-45-67-89.ispname.net gibi rDNS hostname’leri residential kullanıcılar için tipiktir. Diğer sinyaller temizse, bu IP’lerden gelen hesaplar genellikle daha düşük risklidir.
  • Suspicious Hostnames: proxy, vpn, tor, cloud, vps, server gibi anahtar kelimeler içeren hostname’ler veya ec2-xx-xx-xx-xx.compute-1.amazonaws.com gibi çok genel makine adları, non-residential ya da gizlenmiş trafik için güçlü göstergelerdir.
  • Lack of rDNS: Özellikle IPv4 adreslerinde rDNS kaydının hiç olmaması bazen ince ama anlamlı bir uyarı olabilir; çünkü pek çok meşru residential ve kurumsal ISP bu kayıtları yapılandırır.

4. IP Risk Score

Birçok IP intelligence servisi sayısal bir risk skoru sunar. Bu skor; blacklist kayıtları, bilinen kötü amaçlı aktiviteler, abuse raporlarının sıklığı, TOR exit listelerinde bulunma ve proxy tespiti gibi farklı faktörleri tek ve aksiyon alınabilir bir metrikte toplar.

  • Thresholding: Bir risk skoru eşiği belirleyin. Platformunuzla bu eşiğin üzerindeki IP’lerden etkileşime giren hesaplar daha yakından incelenmelidir.
  • Aggregate Risk: Birden fazla hesap farklı IP adresleri kullansa bile sürekli yüksek risk skorları gösteriyorsa, bu durum saldırganın ele geçirilmiş veya satın alınmış yüksek riskli IP’lerle koordineli hareket ettiğini düşündürebilir.

5. Geo-Location Inconsistencies

Coğrafi veri doğrudan paylaşımlı ağlarla ilgili olmasa da ağ sinyallerini tamamlayan önemli bir katmandır:

  • Impossible Travel: Bir hesabın City A’dan giriş yapıp iki saat sonra binlerce kilometre uzaktaki City B’den giriş yapması şüphelidir. Bunu IP türüyle birlikte değerlendirmek gerekir; City B’deki IP bir VPN ise risk ciddi biçimde artar.
  • Network-Level Geo Discrepancy: Kullanıcının beyan ettiği konum ile IP’nin işaret ettiği datacenter konumu uyuşmuyorsa bu da dikkate alınmalıdır. Örneğin Londra’da olduğunu söyleyen bir kullanıcının Frankfurt’taki bir datacenter IP’si üzerinden bağlanması gibi.

Strategies for Implementation

Bu sinyalleri sisteme entegre etmek katmanlı bir yaklaşım gerektirir:

  • Baseline Legitimate Activity: Meşru kullanıcı tabanınızın tipik IP karakteristiklerini anlayın. Kullanıcıların yüzde kaçı mobil veri, residential broadband veya kurumsal VPN kullanıyor? Bu temel seviye, anomalileri ayırt etmeyi kolaylaştırır.
  • Real-Time API Integration: Hesap kaydı, giriş ve yüksek değerli işlemler gibi kritik noktalarda bir IP intelligence API entegre edin. Böylece gelen IP adresleri anında değerlendirilebilir.
  • Correlation Engine: Birden fazla hesap arasında olayları ilişkilendirebilen bir sistem geliştirin veya mevcut bir çözümden yararlanın. Örneğin 1 saat içinde 10 yeni hesabın farklı IP’lerden açıldığını, ancak bu IP’lerin tamamının proxy sağlayıcısı olarak bilinen aynı ASN’yi paylaştığını ya da hepsinin belirlenen eşiğin üzerinde risk skoruna sahip olduğunu tespit etmek gibi.
  • Actionable Tiers: Risk seviyesine göre kademeli yanıtlar tanımlayın. Düşük riskli bir işaret CAPTCHA tetikleyebilir, orta riskli bir sinyal multi-factor authentication isteyebilir, yüksek riskli bir durum ise hesap incelemesine veya anında engellemeye yol açabilir.

Example Scenario:

Bir streaming servisi şu örüntüyü fark ediyor: Bir hafta içinde 50’den fazla yeni hesap açılıyor. Her hesap farklı bir IP adresi kullanıyor. Ancak IP intelligence verisi analiz edildiğinde şunlar ortaya çıkıyor:

  • 50 IP’nin tamamı 'datacenter' veya 'VPN exit' olarak sınıflandırılmış.
  • Bu IP’lerin 40 tanesine ait ASN’ler, iyi bilinen iki bulut hosting sağlayıcısına ait.
  • rDNS hostname’leri düzenli olarak vps, server veya cloud gibi terimler içeriyor.
  • Bu IP’lerin ortalama IP risk skoru, platformun yeni kayıtlar için belirlediği baseline değerin belirgin şekilde üzerinde.
  • IP konumları coğrafi olarak çeşitlilik gösterse de hesapların tamamı benzer isimlendirme kuralları veya e-posta adresi kalıpları kullanıyor.

Bu sinyallerin birleşimi, koordineli bir multi-accounting faaliyetine güçlü biçimde işaret eder. Böylece platform, yalnızca tekil hesap özelliklerine güvenmek yerine bu hesapları çok daha verimli biçimde işaretleyip inceleyebilir.

Limitations and Considerations

  • False Positives: Büyük üniversiteler veya kurumsal ağlar gibi meşru paylaşımlı ağlar da uyarı üretebilir. Daha granüler analiz, kullanıcı tabanınızı iyi tanımak ve yalnızca IP türüne değil ASN itibarı ile risk skoru gibi birden fazla sinyale bakmak bu riski azaltır.
  • Residential Proxies: Bunlar hâlâ zorlu bir alandır. Residential gibi görünseler de programatik kullanımları çoğu zaman davranışsal anomaliler üretir; IP intelligence ile birlikte değerlendirildiğinde bu yapıların izi sürülebilir.
  • Evolving Tactics: Saldırganlar sürekli yöntem değiştirir. Yeni proxy servislerini ve ağ kötüye kullanım örüntülerini düzenli olarak izlemek kritik önemdedir.

Conclusion

Multi-accounting tespiti, yalnızca hesap seviyesindeki göstergelere bakmanın ötesine geçip güçlü ağ seviyesi istihbaratı kullanmayı gerektirir. IP sınıflandırması, ASN analizi, rDNS ve kapsamlı risk skorlama birlikte kullanıldığında, kuruluşlar paylaşımlı ve gizlenmiş ağlar üzerinden çalışan yinelenen hesapları çok daha başarılı biçimde tespit edebilir.

Guarda.net bugüne kadar 0’dan fazla lookup çalıştırarak bizim gibi mühendislerin daha dayanıklı sistemler kurmasına yardımcı olacak detaylı IP intelligence verileri sunuyor. Mevcut veri türlerini görmek için ana sayfada ücretsiz IP kontrolünü deneyebilirsiniz.

Bağlantınız