返回博客

多账号检测:如何通过共享网络识别重复账号

多账号检测欺诈防控IP 情报网络安全风险管理

面向安全与风控团队,介绍如何利用 proxy、VPN、数据中心 IP 等共享网络信号,构建更可靠的多账号识别与欺诈防控能力。

多账号(multi-accounting)问题几乎存在于各类在线平台中,从电商、游戏到金融服务都难以完全避免。它会破坏平台规则,放大欺诈风险,也会干扰业务数据分析。传统做法往往依赖邮箱、设备 ID 等单一用户属性,但这些信息很容易被批量替换或伪造。相比之下,从网络层面观察用户行为,尤其是多个账号是否来自同一类共享网络基础设施,通常更稳健。

本文将围绕共享网络特征,介绍几种用于识别多账号的技术思路,并讨论如何区分正常共享网络使用与高风险异常行为。

The Problem: Obfuscation Through Shared Infrastructure

批量注册账号的攻击者通常会隐藏真实来源。他们会借助多种共享网络基础设施来混淆身份:

  • Public Proxies/VPNs: 常见的 IP 轮换与匿名化工具。
  • TOR Exits: TOR 匿名网络会通过多层中继转发流量,最终从出口节点访问目标服务,而这些出口节点往往被大量用户共享。
  • Residential Proxies: 使用家庭宽带 IP 的 proxy 服务。由于这类 IP 表面上看起来像真实家庭用户,因此识别难度更高。
  • Datacenter IPs: 来自托管服务、云服务或自动化基础设施的非住宅 IP。它们在某些场景下是正常的,但如果出现在普通个人账号行为中,就可能是风险信号。
  • Shared WiFi Networks: 公共热点、企业网络或学校网络,许多真实用户可能共用同一个出口 IP。

风控的关键不只是发现“多个账号共用 IP”,而是判断这种共享是否合理。例如,一家人共用流媒体账号所在网络,和某个人批量创建几十个账号牟利,风险性质完全不同。

Network Signals for Multi-Accounting Detection

有效的检测依赖多维网络信号的关联分析,也需要结合业务上下文。以下是值得重点关注的指标:

1. IP Type and Classification

首先要对 IP 地址进行分类。IP intelligence API 通常可以识别 IP 是否属于以下类型:

  • Proxy/VPN: 判断该 IP 是否属于已知 proxy 或 VPN 服务商。这通常意味着用户有意隐藏真实来源。
  • TOR Exit: 表示流量来自 TOR 网络出口。TOR 本身并不等同于恶意行为,但匿名性较强,因此属于高风险信号。
  • Datacenter: 来自托管商或云服务商的 IP。普通消费者服务的真实用户,很少会直接从数据中心 IP 登录。
  • Residential: 通常风险较低,但住宅 proxy 会让判断变复杂,需要进一步结合其他信号分析。

如果账号注册或登录长期来自 proxy、VPN 或数据中心 IP,就应该被标记并进一步观察。真正重要的是模式:多个彼此不同的账号,如果都来自高风险 IP 类型,或在这些类型之间频繁切换,就非常可疑。

2. Autonomous System Number (ASN) and Organization

ASN 用于标识互联网路由系统中的网络。分析 ASN 及其所属组织,可以帮助发现隐藏在不同 IP 背后的共性:

  • ASN Diversity vs. Homogeneity: 如果多个账号来自大量不同 ASN,尤其是住宅宽带 ASN,可能只是正常用户分布。但如果许多看似无关的账号都来自同一个 ASN,而这个 ASN 又与 proxy 或 VPN 服务高度相关,就应重点关注。
  • ISP Reputation: 某些 ISP 对滥用行为更宽松,或常被欺诈团伙利用,例如所谓 bulletproof hosting。对来自这类 ASN 的账号提前加权,可以提升风控前置能力。

3. Reverse DNS (rDNS) Hostname

rDNS 可以将 IP 反向解析到域名,为网络来源提供额外语境:

  • Generic Hostnames: 类似 dsl-123-45-67-89.ispname.net 的 rDNS 主机名常见于住宅宽带。若其他信号也正常,这类账号通常风险较低。
  • Suspicious Hostnames: 如果主机名中包含 proxyvpntorcloudvpsserver 等关键词,或呈现明显的机器命名特征,例如 ec2-xx-xx-xx-xx.compute-1.amazonaws.com,通常说明流量来自非住宅或被隐藏的网络环境。
  • Lack of rDNS: 对 IPv4 地址而言,完全没有 rDNS 记录有时也是一个轻微信号。许多正规住宅宽带和企业 ISP 通常会配置相应记录。

4. IP Risk Score

许多 IP intelligence 服务会提供数值化风险评分。该评分通常会综合黑名单、已知恶意活动、滥用举报频率、TOR 出口列表、proxy 检测等因素,形成一个便于落地的指标。

  • Thresholding: 可以设置风险分阈值。凡是来自高于阈值 IP 的注册、登录或交易行为,都应进入更严格的检查流程。
  • Aggregate Risk: 如果多个账号虽然使用不同 IP,但这些 IP 长期呈现较高风险分,就可能意味着攻击者正在使用被盗、购买或批量租用的高风险 IP 资源。

5. Geo-Location Inconsistencies

地理位置并不直接等同于共享网络信号,但它能很好地补充网络画像:

  • Impossible Travel: 一个账号刚从城市 A 登录,两小时后又出现在数千公里外的城市 B,这种“不可达旅行”值得关注。如果城市 B 的 IP 又是 VPN,风险会进一步升高。
  • Network-Level Geo Discrepancy: 用户声明的位置与 IP 推断出的数据中心位置不一致,也应纳入判断。例如用户声称在伦敦,却通过法兰克福的数据中心 IP 连接。

Strategies for Implementation

落地时,应采用分层策略,而不是依赖单一规则:

  • Baseline Legitimate Activity: 先了解真实用户的正常 IP 特征。例如移动网络、家庭宽带、企业 VPN 各占多少比例。只有建立基线,异常才更容易被识别。
  • Real-Time API Integration: 在关键节点接入 IP intelligence API,例如账号注册、登录、高价值交易等。这样可以实时评估进入平台的 IP 地址。
  • Correlation Engine: 建立或接入可跨账号关联事件的系统。例如,在 1 小时内出现 10 个新账号,虽然每个账号使用不同 IP,但这些 IP 都属于同一个被识别为 proxy 服务商的 ASN,或风险分都高于设定阈值,就应被聚合分析。
  • Actionable Tiers: 按风险等级设计不同响应。低风险可触发 CAPTCHA,中风险可要求多因素认证,高风险则进入人工审核或直接拦截。

Example Scenario:

某流媒体服务发现一个异常模式:一周内新增了超过 50 个账号。每个账号都使用不同 IP,但 IP intelligence 数据显示:

  • 所有 50 个 IP 都被识别为 'datacenter' 或 'VPN exit'。
  • 其中 40 个 IP 的 ASN 属于两家知名云托管服务商。
  • rDNS 主机名反复出现 vpsservercloud 等词。
  • 这些 IP 的平均风险分明显高于平台新注册用户的基线。
  • 尽管 IP 地理位置分散,这些账号的命名方式或邮箱格式却高度相似。

这些信号叠加后,基本可以判断存在有组织的多账号行为。相比只看邮箱或单个账号属性,平台能够更快、更准确地标记并调查相关账号。

Limitations and Considerations

  • False Positives: 大学、企业等合法共享网络也可能触发规则。降低误判的关键,是理解自身用户结构,并综合多个信号,而不是只看 IP 类型。
  • Residential Proxies: 住宅 proxy 仍然很棘手。它们看起来像普通家庭宽带,但在程序化使用时,往往会产生行为异常;结合 IP intelligence 后,仍有机会识别。
  • Evolving Tactics: 攻击者会持续调整策略。平台需要持续监测新的 proxy 服务、网络滥用模式和攻击基础设施变化。

Conclusion

多账号检测不能只停留在邮箱、设备 ID 等账号属性上。更可靠的做法,是引入网络层面的情报能力,通过 IP 分类、ASN 分析、rDNS 和综合风险评分,识别那些隐藏在共享网络与匿名基础设施背后的重复账号。

Guarda.net 已完成超过 0 次查询,为工程团队提供细粒度 IP intelligence,帮助构建更有韧性的风控系统。你可以在首页免费体验 IP 查询,直观看到可用的数据维度。

你的连接