FSRC分享:羊毛党和风控那些事(一)

百家 作者:焦点安全应急响应中心 2020-03-13 10:21:58
FSRC经验分享系列介绍

新年新气象,我们会在FSRC公众号发出焦点科技信息安全部工作过程中总结的经验。分享内容不仅是漏洞分析,也包括运营、sdl、等保、自研工具等。只要安全相关,我们都会整理并分享给大家,欢迎各位安全从业者关注。


1什么是薅羊毛?


起初,有一批人搜集各个银行等金融机构及各类商家的优惠信息,运用一些合理合规的技巧,让钱发挥更大的价值,买到更多更好的产品。这种行为被称作薅羊毛,而这类人群也被称为“羊毛党”。

“薅羊毛”在合理规则框架之下是企业乐于见到的,但是很多时候因为利益的驱使,导致大量黑产进入,利用机器人、虚假账号等获取企业的优惠信息,导致企业的促销、优惠活动并不能到达真正的目标群体身边,既花费了资金又达不到效果。


2羊毛事件



星巴克优惠券

  • 新注册APP会员既可以获得一份饮品兑换券

  • 上线1天半即下线,产生40万个虚假帐号

  • 每张优惠券可兑30-35元饮料,约损失千万


拼多多百元无门槛

  • 和非诚勿扰合作的线下测试优惠券,测试时在凌晨自动上线

  • 通过非正常手段生成该优惠券二维码,并疯狂传播

  • 0-10点,被领取价值数亿优惠券,最终损失千万


3人群分类


羊毛党

最普通的人群,有日常的职业和工作。

一般通过做任务获利,如注册金、关注公众号、下载APP、填写问卷、领取部分优惠券等方法薅羊毛。


专业羊毛党

有自己的分享渠道如羊毛群群主、有大量信用卡。

一般通过返利、黄牛、刷单等获利,部分也涉及各种信用卡、线下活动等薅羊毛。


大牛/师傅

分为黑产和开发者

黑产拥有大量的身份账号、卡池、代理池等。

开发者开发群控、脚本等自动化系统,并且会研究平台的机制发现漏洞。


4产业链分析

猫池+卡池


  • 猫池

    可模拟成手机终端的设备,可在一个设备上插入多张手机卡并同时使用。

  • 卡池

    将猫池放在卡池中,连上电脑,通过对应软件,可直接批量进行接发短信等操作。

线报收集


  • 大量的底层人工线报

  • 脚本监控各种平台的抢购、秒杀

  • 脚本检查各种羊毛网站线报


脚本工具


  • 监控脚本

  • 批量注册工具

  • 爆破脚本

  • 验证码识别工具

  • 批量下单工具

打码平台


  • 登录/注册/领取/消费时,自动化绕过验证码

  • 直接把图片转至第三方打码平台,通过人工判断确认验证码

  • 大约在200个-300个验证码/1元,很便宜

群控工具


  • 批量拨打号码

  • 批量收发短信

  • 分享、点赞

  • 上传、下载

  • 批量下单

套现离场


  • 黑银行卡提现

  • 直接购买油卡、商城购物卡等

  • 兑换成话费、Q币、游戏币等


5整体流程


1、部分卡商和运营商的代理商,有为了完成运营商的开卡任务,有纯为了黑产,大量开卡并通过猫池卡池养卡。


2、平台发布优惠政策,大量的刷客收集信息,寻找各种优惠信息和BUG价格,并发布到羊毛网站、羊毛群中。


3、黑产者通过脚本爬取网站或羊毛群内容获取信息,联系开发人员编写软件,通过卡商/打码平台/ip代理商等资源做好自动化工具,结合群控平台做好羊毛系统。


4、通过自动化工具或第三方社工库获取帐号,进入平台,领取优惠。


5、黑产者获取积分、优惠券、金钱奖励后,通过套现离场,留下一地鸡毛。



6业务对抗


进入环节

黑产通过活动的各种要求如注册/邀请/分享,开始进入到业务的流程中。


攻击点

脚本批量注册

撞库获取用户账号密码

已准备大量用户密码




安全策略

对IP/设备ID/UA等做好限制

通过注册时间、活跃度等给帐号打标



获取环节

进入业务后,开始获取目标资源如优惠券、积分,在业务中领取到对应的奖励。



攻击点

爆破优惠券

越权领取无法领取优惠券

分享/邀请机器人

模拟正常人行为




安全策略

领取条件限制

用户风险级别控制

领取时增加验证机制

整体数量限制



兑现环节

在获取到目标资源后,将该资源换为实物/现金/现金等价物离场。


攻击点

优惠复用

条件竞争

绕过限制




安全策略

用户身份判断

二次安全验证

人工介入审核




7部分互联网公司风控经验



 帐号打标 

通过手机号,地址,历史行为,IP,设备ID,支付ID,LBS,user-agent、资料血缘,勾勒出一个用户的完整关系网络,对于用户的帐号进行打标分级。


 券额限制 

无门槛券不高于单张10元,并且最低需支付1分钱;

大额券消费领域限制,如不得用于购买Q币,话费,游戏充值等虚拟物品。


 监控机制 

监控优惠券情况,设置报警阈值,失效机制,熔断机制;

监控平台情况,对产品销量、GMV等出现异常增长的情况提高注意。


 堵不如疏 

面对大量的黑产信息,可以在后续的关键节点中再对账号进行处理,设置一定的“通过率”,尽量避免和刷手进行面对面的攻防对抗。


8免责声明


本文中提到的相关资源已在网络公布,部分图片由参考资料中文章获取,仅供研究学习使用,请遵守《网络安全法》等相关法律法规。


9参考资料


欺诈盛宴:百万黑产军团

https://finance.jrj.com.cn/tech/2016/11/25161521755739.shtml

网易易盾反作弊实践

https://www.freebuf.com/column/194247.html


FSRC,愿与你共同成长
焦点科技漏洞提交网址:https://security.focuschina.com






关注公众号:拾黑(shiheibook)了解更多

[广告]赞助链接:

四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

公众号 关注网络尖刀微信公众号
随时掌握互联网精彩
赞助链接