黑產攻防實驗室:對抗黑產,本質是自我學習自我進化

2020-12-15 科記匯

據不完全統計,我國每年有超過千億資金落入黑產的口袋,其中營銷場景成為了重災區,營銷場景的業務門檻低、利潤高、自動化達成率高等特性讓黑產流連忘返,同時也給各大公司營銷業務帶來了直接或間接損失;行業內的黑產五毒:羊毛黨、黃牛黨、打碼黨、金融欺詐黨、小程序網賺黨,也成了這裡的不速之客;那今天我們就揭秘下排名五毒之首的「羊毛黨」講述下他們是如何寄生在營銷場景,腐蝕著上億的營銷資金,我們又是如何進行的防禦對抗。

羊毛黨,網絡流行語,源於1999年央視春晚小品《昨天今天明天》裡的薅羊毛一詞,指利用規則漏洞或者通過鑽研規則,在規則之內獲取一些小利益,俗稱佔便宜。羊毛黨便是對薅羊毛用戶的戲稱;黑產鏈條中,羊毛黨的軍團是非常龐大,有組織性、較強的傳播性、較強的信息感知度、以及經過了多年的進化 已經持有精良的黑產武器(黑產的自動化工具平臺類,例如早期的貓池、箱控、刷活動工具等等)組成了羊毛軍團。

攻防實驗室,通過長期的調研攻擊者樣本數據,羊毛黨的行為數據、以及來自情報平臺的分析,大致劃分幾種攻擊方式:

接口層攻擊

接口層攻擊是較為常見的一種攻擊手段之一,黑產人員通過抓取業務請求數據,解析交互過程中調用接口的邏輯關係,寫成工具批量進行作惡。

搶購小助手工具

通常,通過業務接口集成工具化散播在網際網路上,供更多的人使用是黑產傳播性的一種表現,他們為了讓廣大的羊毛黨從四面八方發起進攻獲取利益,目的讓對應系統的風控人員從數據層面很難定位到團夥,從而難以打擊;第二,黑產會試探風控策略,有目的性的進行試探攻擊,識別策略邏輯;對應的智能風控通過策略、設備指紋、行為序列、模型、圖等相結合,早已形成一道智能屏障,讓黑產之路水洩不通。

接下來我們揭秘下接口層的集成工具搶購助手的邏輯:

登錄,登錄的環節黑產一般為了不暴露自身更多的信息會供養大量的攻擊帳號,根據業務的不同,帳號的性質也有所不同;黑產通過發卡平臺+接碼平臺這種方式登錄是黑產的常見的手段,那麼當黑產把工具散播到網絡上時,就會有大量的羊毛黨利用各種各樣的帳號類型,發起攻擊,這裡不乏有自己實名的帳戶,形成了數據樣本的複雜性;當登錄成功後,工具獲取到的是本次登錄態cookie, 黑產通過一些抓包工具會從真實的操作業務流程中,抓取對應的接口,進行分析、集成,把登錄+業務接口邏輯進行了封裝,就形成了搶購小助手工具了;達到了批量作惡的目的。

作為防守方智能風控系統會通過強大的輿情系統推送過來的發卡風險手機號識別一部分風險,同時設備指紋維度、行為序列組合判斷、以及策略的聚集性部署為這種短時高頻的刷單行為埋下的定時炸彈。

搶購小助手邏輯

業務層(UI層)

業務層薅羊毛是由一些有組織,有規模的高級黑產所使用的(存在一定的運營成本),也規避了接口層的弊端,比如:https協議接口無法獲取相關報文信息、接口層存在防刷限制等;為了獲取到利益,我們的對手比想像中要強大的多,接下來我們來看下批註的腳本的邏輯圖。

批註腳本邏輯圖

對於黑產來講,熟練的使用接碼平臺 + 發卡平臺是入門黑產黑科技門檻之一。

發卡平臺:負責提供大量不同類型的帳號,這裡面包含了實名帳號、未實名帳號、帳號+密碼以及帶CK帳號、老白帳號、新帳號、等等各種帳號的集結地,統稱發卡平臺。

接碼平臺:負責接收發卡平臺提供的手機號的簡訊消息(現階段已經有大量的接碼平臺轉移到QQ趨勢)。

紅手指:紅手指是一種雲控的手機,可以通過客戶端直接接入到雲端手機,提供方負責運營,收取一定的使用費用,也是近些年來黑產所使用的利器之一。

篡改工具:手機端的篡改工具是通過軟體形式,改變機型的屬性,讓機器的本身屬性發生變化的一種方式,篡改行為在黑產鏈所使用的目的主要是為了繞過智能風控-設備指紋進行非法行為,使用較為普遍。

通過發卡平臺 + 接碼平臺相結合登錄系統,讓風控難以發覺異常,黑產登錄後,才開啟了真正的拉鋸戰;魔高一尺道高一丈,攻防是在每一分每一秒間進行著,風控系統對於黑產來講,是一道不可逾越的屏障,一道道的策略為他們部下了天羅地網。經過這些年攻防進化,高端黑產人員也已經積累了一定的防守知識,形成了不同的攻擊策略,黑產為了繞過策略限制雲控+篡改軟體+自動化行為,試圖繞過智能風控,通過腳本控制雲端多個手機,每次操作,進行一次篡改設備,進行批量的操作的行為。這種攻擊成為業務層攻擊(UI攻擊),UI攻擊的特點在於,可以模擬普通用來操作頁面,讓風險感知降到最低,企圖繞過智能風控系統作惡。

這種行為早已讓智能風控所識破,黑產的攻擊在不斷的演變。智能風控在對抗黑產中的本質就是:在攻防中持續提升自身能力,得到自我學習和自我進化。

-----------------------------------------

(市場有風險,投資交易需謹慎。據此投資交易,風險自擔。)

相關焦點

  • 網際網路黑產趨勢變化:從自動化工具作弊到真人眾包作惡
    原創 永安在線 永安在線反欺詐一、黑灰產作惡方式趨勢演變在2020年,我們站在現在的時間點,回顧過去兩年黑產的動向,發現黑產攻擊的趨勢:1.黑產工具與產業鏈的整合程度進一步加深
  • 設備風控攻防新挑戰——定製ROM改機
    從威脅獵人到更名為永安在線,我們一直專注於黑灰產的攻防研究與對抗,後續仍會持續更新黑產攻防乾貨。
  • INSEC WORLD丨「漏洞攻防與安全研究論壇」演講實錄精選
    值得注意的是,今年該論壇更加注重安全技術的實戰化研究,專家們的演講內容也是避虛就實,就威脅獵捕、紅藍對抗、漏洞挖掘、業務安全人機對抗等多種實戰性的安全話題進行了深度探討。本文精選【漏洞攻防與安全研究】論壇上的精彩發言和觀點,以饗讀者。
  • 起底「網絡黑產」的源頭與鏈條
    構建網絡黑產防治共同體 道高一尺,魔高一丈,平臺為打擊黑產不斷創新規則和手段。黑產的技術手段同樣也在不斷進化,且能夠有針對性的根據平臺規則開發新的推廣、交易方式,這就使得平臺的防禦在某種程度上處於被動局面。
  • 隱秘的角落藏掖網絡黑產「小盾安全」科技賦能為企業保駕護航
    隨著新業態、新技術逐漸發展,網際網路時代為生產生活帶來極大的便利的同時,在隱秘的角落,相伴而生的還有黑灰產在肆虐發展,危害各類企業發展安全。灰產與黑產相互依附、交織,已發展為跨平臺、跨行業的集團犯罪鏈條。有數據顯示,目前,黑產的日交易額可達數億,黑產一年的總收入可達到千億級。打擊黑灰產,維護企業發展安全已勢在必行。
  • 網際網路企業「拉線織網」阻擊「網絡黑產」
    針對當前網絡黑產治理現狀,中國網絡空間安全協會網絡治理與國際合作工作委員會秘書長、北京郵電大學副教授謝永江指出,網絡黑產鏈條對大眾信息進行收集、販賣,為整個黑產行業提供了重要支撐。例如,犯罪預備和犯罪未遂階段都可被界定為犯罪的即遂狀態,這本質上是根據網絡犯罪特點採取有針對性的打擊措施。然而,謝永江進一步強調,打擊黑色產業鏈不能簡單依靠刑法及公安力量,因為刑罰標準高,同時公安警力有限。因此,全平臺都應加入到打擊黑產的行動中。  具體而言,謝永江指出,網際網路企業在打擊網絡黑產中發揮著重要作用,為協同治理提供了重要支撐點。
  • 暗網交易規模數千億 銀行如何打贏團夥化、組織化和流程化的黑灰產?
    暗網上,黑產、黑市、黑數據的交易規模已經超過數千億,且黑產欺詐行為已經形成團夥化,組織化,流程化的產業鏈條。銀行要順利進行數位化轉型,如何成功阻擊黑灰產是需要直面的現實問題。銀行傳統風控的三個痛點在銀行開展線上黑產阻擊戰之前,一些有經驗的網際網路公司已經和黑產鬥了20年。
  • 成長的本質,就是自我救贖!
    成長,是一個孤立無援的過程,在成長的過程中,我們都要咽下不少苦,扛下不少累,吞下不少委屈,承受不少傷痛,這個過程,是一個自我提升,自我修繕,自我救贖的過程。從某種意義上來講,成長的本質,就是自我救贖,只是這個救贖的過程,並非那麼容易,那麼簡單,也不是所有人,都能完成對自我的救贖。
  • 36氪首發 | 從監控黑產出發切業務安全,「威脅獵人」獲Pre-A輪融資
    這背後是威脅獵人的一套實時監控體系,需要對黑產非常了解,知道他們現階段的技術手段、使用的工具、攻擊流量、以及社交渠道等等,從而抓出只有「在幹壞事場景中才有的行為」。該模塊已經有成型的SaaS產品,使用過程中,不需要企業客戶提供任何數據,「威脅獵人」通過對黑產的監控體系,就能提供威脅情報。
  • 盜帳號密碼,還有詐騙,「威脅獵人」怎麼阻止黑產造成的千億損失?
    在網際網路行業,普遍存在著以計算機網絡為工具、運用計算機和網絡技術實施的以營利為目的的、有組織、有計劃、分工明確的團夥式犯罪行為,簡稱「黑產」。黑產通常盜取遊戲帳號密碼、身份證號碼、手機號、QQ號,微信號,淘寶帳號,郵箱,支付寶,家庭住址等進行非法販賣。
  • 警惕網絡黑產對未成年人的危害
    在這種情況下,社會各界,尤其是網際網路平臺已開始採取切實可行的方式來減少網絡黑產對未成年人產生不良影響,為未成年人健康成長創造良好的用網環境,例如國家網信辦於2019年組織抖音等短視頻平臺試點上線「青少年」模式。總體而言,減少網絡黑產、保護未成年人應當成為監管部門、網際網路平臺和廣大網際網路用戶共同努力的方向。
  • 機器人能自我升級和進化會怎麼樣?
    打開APP 機器人能自我升級和進化會怎麼樣?擁有自我意識的AI通過高效學習,藉助其遠超人類的智商(AI的IQ可能會超過1萬)以及高速的運算效率,可能會設計出遠比人類設計的更合理、更科學的機器人(部件或個體)。
  • 網絡黑產「零容忍」 火山小視頻法律維權
    包括技術教學、製作銷售黑產工具、通過入侵計算機信息系統,非法竊取包括個人自信在內的計算機信息系統數據,提供交易平臺變現、洗錢等各個環節分工合作的多元化、產業化的非法產業體系。  網絡黑產已經成為網際網路行業「公害」,就在火山小視頻發布公告的四天前,1月14日,馬化騰在騰訊2018年 「守護者計劃」大會上指出,網際網路生態治理重心要從反電信網絡詐騙向打擊網絡黑產威脅源轉移。
  • 防範電信網絡詐騙,「黑灰產」犯罪你應該了解一下
    治理網絡犯罪、打擊網絡黑產,已成為網際網路發展中的必答題。  2020年4月,渝北警方成功打掉一個買賣對公帳戶「黑灰產」犯罪團夥,先後在渝北區、南岸區、沙坪垻區、綦江區抓獲犯罪嫌疑人14人,扣押對公帳戶材料260套,銀行卡55張,手機29部,手機卡44張,電腦9臺。
  • 《自我的詛咒》解讀2-第1章-自我意識的動物
    我們人類則不一樣,具有自豪、羞恥、內疚和尷尬等自我意識情緒,由此而帶來許多麻煩和不快樂。自我意識對於今天的我們人類似乎是理所當然的東西,然而,在生物進化的歷史中,自我意識的湧現是人類進化上的一個奇蹟。1925年夏天,有一件新聞事件轟動了全美國,那就是「猴子案件(Monkey trial)」。
  • 瑞·達利歐《原則》,建立你的原則系統,實現自我進化
    當你開始理解這些「重現情境」背後的機理,你應該形成一個能應對該情境的原則系統,隨著理解的不斷加深,慢慢就能逐漸看透複雜事物後的本質,實現真正的成長。 原則,是更好地應對自然或生活規律的種種方式。堅持應用原則,現實會給你提供明確的反饋,這樣你就能不斷調整這些原則,你的原則系統將變得越來越高效、深刻。
  • 《自我的詛咒》解讀10_第9章_練就最好的自我
    第二次變革運動是出現在20世紀90年代的積極心理學運動,探索人類行為的有益方面,側重對人類諸如希望、智慧、同情、愛、寬恕和自我本質等積極品質的研究,而不是諸如攻擊、抑鬱、焦慮、強姦、自欺欺人、操縱和精神機能障礙等消極的一面。本書取名為《自我的詛咒》,似乎與人文主義運動和積極心理學運動強調的人類生存光明一面背道而馳。
  • 江蘇警方摧毀特大「QQ養號」黑產平臺
    據新華社南京10月20日電 江蘇省徐州市公安局新近摧毀一特大「QQ養號」黑產平臺,截至目前已陸續抓獲84名犯罪嫌疑人。 近年來,在涉網犯罪中,如網絡詐騙、跨境賭博等,需大量使用非實名QQ號,但相關公司有嚴格驗證程序,因此一些黑產平臺應運而生,幫助涉網犯罪團夥突破相關公司驗證程序。
  • 黑灰產業是什麼意思 起底網絡黑灰產「黑金」利益鏈
    這句「羊毛黨」中流行的口頭禪在日前拼多多被「薅羊毛」事件中成為現實,並揭開了國內網絡黑灰產的冰山一角。中國證券報記者調查發現,網絡黑灰產已形成年產值達千億級別的龐大「黑金」利益鏈,並通過上中下遊的嚴密分工構建起了一個密切協作的網絡,輕則讓企業遭受數千萬元損失,重則讓企業直接破產。
  • 進化路上的自我博弈 新邁騰變得越來越強大了
    進化路上的自我博弈 新邁騰變得越來越強大了 在曾經「得中級車得天下」的時代裡,邁騰並不是最早布局細分市場的B級車,但它卻以後來者的身份贏得了市場的終極認可。自2007年國產上市以來,邁騰車繫纍計銷量已超過了180萬輛,穩穩地佔據了行業的領先地位。