靠漏洞、批量註冊等不當手段套利 「薅羊毛」當心捲入「黑灰產」

2020-12-13 北晚新視覺網

「下載送1元紅包 做任務賺百元」「新用戶註冊即送50元優惠券」……逢年過節,各大平臺的活動蜂擁而至,向來消息靈通的「羊毛黨」也比平時「薅」得更加賣力。

通過不同渠道獲取線報的同時,一些人不知不覺捲入「黑灰產」的產業鏈條,他們藉助接碼平臺提供的手機號和驗證碼批量註冊新用戶,甚至利用系統漏洞牟取不當得利,觸碰法律的底線。

入門

「互助群」入群有門檻 進群互點完成任務

剛剛過去的這個春節,楊曉軍(化名)一直沒閒著,在公司從事財務工作的他習慣精打細算,哪怕閒暇時間,也會在網上四處「薅羊毛」,「春節前後不光活動格外多,力度也都比較大。反正不用額外花成本,動動手指的工夫,就能撿到便宜,何樂而不為呢?」

一開始,楊曉軍只算是「小打小鬧」,通過平臺籤到或消費達標等簡單操作賺點零花錢,後來無意中從微博上見到有人曬出來的「薅羊毛」成果,他才發現自己那點收穫根本不值一提,「除了現金紅包外,還有不少實物禮品,比如戴森吹風機、小米電動滑板車等,也有人利用信用卡活動搶來的積分兌換機票,真挺誘人的。」

在「過來人」的指點下,他加了一些資深「羊毛黨」的微信,報上暗號以後,被拉到各類互助群裡。「有的群需要提供信用卡或者資產證明,可以把卡號遮住,但要露出卡面和名字,進到群裡以後彼此幫著完成任務,拿到資格就去兌換東西。」

作為信用卡用戶,他早早盯上了各大行歲末年初推出的重磅活動。「有的可以邀請好友為自己加油,集滿五個換一次抽獎資格,集得越多中獎機率也就越高。」楊曉軍明白,如果為此事厚著臉皮挨個求人,一來數量有限,二來還可能招人煩,甚至被人拉黑,「在『互助群』裡就完全不必有這樣的顧慮,大家都有需要,發過來一起點,互惠互利的事兒誰都願意幹。」

進群之後,楊曉軍頓時覺得大開眼界,「每個群都有三五百人,大家互相不認識,也沒人在群裡閒聊,從早到晚都能看到各種發進來的需求連結。」在幫別人完成任務的過程中,楊曉軍不由得感慨資深玩家的效率之高,「有的直接把好多條連結合併起來,以聊天記錄的形式轉發到不同群裡,方便別人逐個點開。普通用戶幾天時間都未必能完成的任務,他們分分鐘就能搞定。」

「薅羊毛」的同時,楊曉軍也在默默觀察分析,「好多活動都是看別人分享才知道的,『線報』涉及不同平臺,既有信用卡組團抽獎的,也有電商拼團分豆的,在群裡『出鏡率』高的,往往性價比也就高一些,值得跟著一試。」

除了「互助群」外,楊曉軍還會時不時地到各種「薅羊毛」網站上轉一轉,「上面每天都會掛出來新的活動線報,還有『薅羊毛』論壇供大家分享經驗,跟他們比起來,我頂多算入門級的。」

 

進階

公眾號提供「一條龍服務」 接碼平臺每條一毛錢

相比之下,小林作為「羊毛黨」的經驗更為豐富,而這些經驗主要來源於一些專門提供「一站式服務」的公眾號,「上面既會收集各大購物平臺的優惠折扣信息,也會提供買券賣券交易、流量任務交易和搶兌活動定時提醒,甚至還有紅包機器人。」

對於「紅包機器人」,小林還是第一次聽說。從公眾號的子菜單裡,他看到了具體的使用說明,「只要在活動平臺打開紅包,然後把紅包發給文件傳輸助手,長按收藏,再進入公眾號,切換到對話模式,選擇收藏的紅包發送,機器人就會回應,每組五個分享紅包,挨個點開後直接提取。」

在研究「薅羊毛」攻略時,小林又從「同行」那裡知道了接碼平臺的存在。「很多優惠活動都是針對新用戶的,有些則是需要大量用戶助力,單靠互助群成員幫忙還是拼不過專業玩家,畢竟每個人名下的手機號通常也就一兩個。」

在接碼平臺上,小林驚訝地發現這些問題「迎刃而解」。填寫用戶名和密碼完成註冊以後,只要充值,就可以得到相應數量的手機號,逐個輸入並點擊發送驗證碼,接碼平臺會把驗證碼反饋回來,一條這樣的簡訊只要一毛錢。批量註冊帳號以後,就能以新用戶身份領取優惠券或參與活動。「相比起後續帶來的福利來說,這點投入幾乎可以忽略不計。」

按照接碼平臺的最低消費要求,小林充了十塊錢,果然很快有了一百個新用戶資格,「還有人連這樣的操作都嫌麻煩,索性到二手平臺上去買資格,也是明碼標價,跟朋友圈裡有人花錢買投票買點讚一個道理。」

事實上,接碼平臺正是「黑灰產」整個產業鏈條中的一環。節前,拼多多剛剛被「黑灰產」狠狠「薅」了一把「羊毛」。在聲明中,拼多多指出「有黑灰產團夥通過一個過期的優惠券漏洞盜取數千萬元平臺優惠券,進行不正當牟利」,讓「黑灰產」這個普通人並不熟悉的概念立即引發廣泛關注。

而拼多多並不是唯一被「薅」的平臺。去年12月,星巴克推出「App註冊新人禮」,但活動上線不久便被緊急叫停,相關負責人表示「出現了大量的非正常訪問」。有風控安全機構指出,營銷活動很可能是遭受了「黑灰產」的攻擊,他們利用大量手機號註冊虛假帳號領取優惠券,再轉手賣出。

風險

「黑灰產」以不當手段套利 存在多種違法犯罪的可能

「『薅羊毛』的說法很形象,通常是指那些利用網際網路公司的營銷活動佔小便宜的行為。」中國政法大學傳播法研究中心副主任朱巍表示,有的「羊毛黨」把「薅羊毛」變成一門生意,慢慢發展為「黑灰產」,以搜集漏洞、批量註冊等不正當手段套取高額利益,這就涉及法律問題,存在違法犯罪的可能。

「2017年我國網絡安全產業規模為450多億元,而黑灰產業已達千億元規模,黑灰產業比安全產業發展得更為迅速。」去年8月,阿里巴巴和南方都市報在網絡安全生態峰會上共同發布的《2018網絡黑灰產治理研究報告》,揭秘了「黑灰產」的四大類型:

一是技術類黑灰產,主要為中下遊技術性不強的黑灰產從業人員製作並提供各類軟、硬體設備和服務,如木馬植入、釣魚網站、各類惡意軟體等。二是包括虛假帳號註冊等在內的源頭性黑灰產,網絡黑帳號被非法利用多以惡意註冊、虛假認證、盜號等形式實現。三是用於進行非法交易、交流的平臺類黑灰產,包括惡意網站、惡意論壇和惡意群組三大類。四是實施各類違法犯罪行為的黑灰產,常常表現為惡意行為、詐騙等形式。

朱巍表示,如果「黑灰產」對計算機信息系統功能或計算機信息系統中存儲、處理或者傳輸的數據和應用程式進行破壞,或者故意製作、傳播計算機病毒等破壞性程序,影響計算機系統正常運行,可能構成破壞計算機信息系統罪。如果不涉及這些,只是利用漏洞,也可能構成盜竊罪和侵害智慧財產權罪。

「有的人存在僥倖心理,以為法不責眾,故意把一些不當得利的手段傳播出去,這也是一種誤區。」朱巍認為,如果涉及群體性犯罪,那麼這種行為可能被認定為共犯,也可以單獨構成傳授犯罪方法罪,或者因擾亂市場秩序而受到行政處罰。即使不構成犯罪,也需要將不當得利予以返還。

「用戶需要增強法律意識,按照正規方法進行操作,正常註冊和使用帳號,獲取正當利益。」朱巍還提醒,平臺也應做好安全防護,盡到審核義務,特別是嚴格執行實名認證。「如果自降門檻,將會大大增加被『薅』的風險,造成不必要的損失。」

 

來源:北京晚報 記者 宗媛媛 製圖 宋溪

相關焦點

  • 黑灰產業是什麼意思 起底網絡黑灰產「黑金」利益鏈
    「薅上一天,夠吃一年。」這句「羊毛黨」中流行的口頭禪在日前拼多多被「薅羊毛」事件中成為現實,並揭開了國內網絡黑灰產的冰山一角。中國證券報記者調查發現,網絡黑灰產已形成年產值達千億級別的龐大「黑金」利益鏈,並通過上中下遊的嚴密分工構建起了一個密切協作的網絡,輕則讓企業遭受數千萬元損失,重則讓企業直接破產。
  • 拼多多被羊毛黨薅走上千萬?那些你不知道的黑灰產
    拼多多稱黑灰產團夥大量盜取優惠券,涉案總金額達數千萬元,預計本次事件造成的最終實際資損大概率低於千萬元。  一個Bug引發的薅羊毛事件?  在最新的情況說明中,拼多多表示黑灰產團夥所利用的「優惠券漏洞」盜取的相關優惠券,為拼多多此前與江蘇衛視《非誠勿擾》開展合作時,因節目錄製需要特殊生成的優惠券類型,僅供現場嘉賓使用。  然而,黑灰產團夥通過非正常途徑生成的二維碼掃碼後獲得相關優惠券,該二維碼多流傳於社交平臺相關黑灰產群。
  • 黑灰產業是什麼意思 起底網絡黑灰產「黑金」利益鏈
    「薅上一天,夠吃一年。」這句「羊毛黨」中流行的口頭禪在日前拼多多被「薅羊毛」事件中成為現實,並揭開了國內網絡黑灰產的冰山一角。中國證券報記者調查發現,網絡黑灰產已形成年產值達千億級別的龐大「黑金」利益鏈,並通過上中下遊的嚴密分工構建起了一個密切協作的網絡,輕則讓企業遭受數千萬元損失,重則讓企業直接破產。
  • 網際網路黑灰產「薅羊毛」 隱蔽高效 拼多多中招
    1月20日凌晨,電商平臺拼多多被曝出現重大BUG(漏洞),用戶可領100元無門檻優惠券,這一漏洞引來了大批用戶「薅羊毛」。當天上午9點,拼多多已將相關優惠券全部下架。第一財經記者了解到,優惠券暫時不能使用,而拼多多方面已經利用優惠券下單的相關訂單進行溯源追蹤,在調查清楚後會做相應處理。
  • 黑灰產團夥攻破購物平臺,近千萬優惠券被「薅羊毛」,已立案調查
    黑灰產團夥攻破購物平臺,近千萬優惠券被「薅羊毛」,已立案調查1月20號上午有人爆出一個網購平臺疑似出現了優惠券的漏洞,用戶是可以多次的領取無門檻的100元優惠券,甚至有人藉此機會充值了數十萬元的花費,隨後這個網購平臺做出了回應。
  • 薅羊毛、網絡賭博、海外務工,無處不在的黑產!
    薅羊毛背後暴利黑產業:薅垮平臺逼停企業薅垮平臺逼停企業,羊毛黨變餓狼黨,起底「薅羊毛」背後的暴利黑產業什麼是薅羊毛?這一名詞遠不止在電商平臺找優惠券、搶到0元購商品那麼簡單。近日,某電商平臺出現百元優惠券漏洞被大量薅羊毛,敲響了防控大數據黑產業的警鐘。
  • 「薅羊毛」,當心別觸犯法律
    10月29日《新京報》報導,針對App推出的市場優惠活動,一些人虛假註冊帳號,領取紅包,此為「薅羊毛」。記者調查發現,如今「薅羊毛」已經形成一個「羊圈生態」,立於生態圈頂端的,是研究優惠活動設計方漏洞,利用技術開發專門針對該活動的腳本程序,再輔以群控的成千上萬臺設備,一擁而上進行「薅羊毛」的職業「羊毛黨」;中下端是「福利群」和衍生的「任務群」,線報群裡有線報員幫忙收集網際網路上所有的有獎活動或福利信息,收集全網的紅包活動,每天推送上千個紅包,群員就按照線報員的指導「薅羊毛」;而處在底端的,則是利用閒暇時間註冊各種帳號
  • MobTech|2020,這裡有一份完整的防薅羊毛指南
    甚至基於做大註冊用戶數、做大交易規模等原因考慮,部分平臺會選擇與羊毛黨合作,讓渡部分利益換取漂亮的數據。讓人們「談羊毛色變」的是——灰黑產薅羊毛。當羊毛黨操作從散戶行為上升到組織行為時,性質便發生了變化,可被定性成為欺詐行為。很多大平臺的欺詐風控模型中,羊毛黨識別通常都是必不可少的一個子模型,針對的便是有組織的專業羊毛黨。
  • 拼多多不哭,薅羊毛的江湖水太深
    專職羊毛黨發現了這個大Bug,半夜打電話喊人薅羊毛!有的大牛已經領了上千張100元無門檻券,怕被抓進去於是把領券方式公布於眾,於是大批用戶開啟了薅羊毛節奏。」 拼多多新浪官方微博聲明:1月20日晨,有黑灰產團夥通過一個過期的優惠券漏洞盜取數千萬元平臺優惠券,進行不正當牟利。針對此行為,平臺已第一時間修復漏洞,並正對涉事訂單進行溯源追蹤。
  • 拼多多再發說明:優惠券是黑灰產團夥利用「漏洞」盜取 與低價機票...
    來源/視覺中國新民晚報訊(記者 金志剛)針對昨天凌晨出現的「薅拼多多羊毛」事件,今天下午拼多多對外發布了《拼多多「衛視線下互動專屬優惠券」遭黑灰產批量盜取的情況說明》(以下簡稱《說明》),詳細闡述了1月20日「拼多多200億元資損謠言」是如何出現的
  • 薅羊毛什麼意思什麼梗 拼多多優惠券漏洞事件全揭秘
    ­  薅羊毛什麼意思什麼梗 拼多多優惠券漏洞事件全揭秘  1月20日凌晨,部分羊毛黨迎來狂歡。­  有消息稱,電商平臺拼多多出現漏洞,平臺用戶僅支付少量資金即可不限量領取100元無門檻券。據網絡上流傳的真真假假的截圖中顯示,有用戶稱熬夜藉助漏洞充值了幾萬元話費,更有消息稱拼多多一夜之間被薅走200億元。
  • 薅羊毛已形成一條完整產業鏈,創藍萬數用技術手段做好安全風控
    為了預防薅羊毛,企業嘗試採用了各種防護措施,各顯神通。有驗證碼、設備指紋、IP高頻限制、數據請求加密和數據請求籤名等方式來防羊毛黨。但是,連黑客都用上人工智慧的今天,這些手段已經很難維護正常用戶權益了。
  • 打擊「薅羊毛」黑產鏈,百度安全推出昊天鏡複合風控系統
    海量用戶和規模經濟創造「薅羊毛」肥美草原各大網貸平臺、電子商城、銀行、實體店等各渠道的推出優惠促銷業務,原本是為了吸引用戶提升產品活躍,如今卻促生了一群專門關注網際網路營銷活動以低成本甚至零成本換取高額獎勵,甚至以非法手段攫取利益的不法分子,這群人就被叫做「羊毛黨」。當一個網絡促銷活動正在進行,商家是如何被「薅羊毛」的呢?
  • 清除網絡黑灰產必須「打七寸」
    吳迪網絡黑灰產作惡多年,如今,相關部門揭開了犯罪源頭的「面紗」一角,公眾希望由此突破,揭開網絡黑灰產的更多真面目,並最終建立起遏制網絡犯罪的防護網——這場博弈,我們必須全力以赴,攜手應對。貓池、卡池等設備賣家將此類作案工具和大批量號碼賣給卡商,卡商再將號碼賣給下遊的號商,供其開展不法活動,比如電信詐騙、騷擾簡訊、銀行卡盜刷、刷單、「薅羊毛」等。警方打掉一條完整的產業鏈,一定程度上從源頭減少了相關違法犯罪現象,遏制了此類網絡黑灰產的蔓延。但應看到,這只是錯綜複雜的產業鏈中的一條,更多相關違法犯罪行為還深藏於網絡暗流中,時刻威脅著公平的市場秩序、經濟環境和百姓的財產安全。
  • 拼多多系統漏洞被薅羊毛 回應:損失或低於千萬 已報警
    東方網記者程琦、熊芳雨、劉理1月20日報導:1月20日,針對市場中傳言拼多多「因為灰黑產被薅走200億」,拼多多發言人在接受東方網記者採訪時表示,實際損失或低於千萬元人民幣。但讓人驚訝的是,比薅羊毛更快的是「資損200億」謠言的傳播速度。該發言人稱,沒想到在系統沒有任何數據安全漏洞的情況下,灰黑產還能利用規則漏洞薅走總價值數千萬的優惠券。
  • 網際網路法治|網絡「薅羊毛」行為的法律探析
    近年來,「薅羊毛」愛好者逐漸從分散個體向組團集聚發展,形成了一條分工精細的產業鏈:上遊提供工具支持,包括軟體、手機群控平臺等可以批量註冊帳號的工具;中遊實施具體「薅羊毛」行為,通過購買大量手機SIM卡,再利用上遊提供的工具將「羊毛黨」模擬偽裝成普通用戶,惡意註冊各平臺帳號並大量「養」號,待「薅羊毛」機會出現時,即利用大批量的機器人帳號獲取優惠券等平臺補貼;下遊則負責出售套現,利用第三方交易平臺快速將優惠券等轉售
  • 千億「薅羊毛」黑產背後:垃圾註冊、盜用信息,不薅禿你不罷休
    「薅羊毛」這一看似簡單的投機行為背後,正在滋生出一支「薅羊毛」大軍。令小財女驚奇的是,上百「薅羊毛」大軍瞄準的對象並不是商品,而另有其他。 || 「羊毛黨」薅垮了一家淘寶店? ||「羊圈生態」黑產:底層垃圾註冊,頂層「撞庫」竊取信息坦白說,在此之前,小財女對於「薅羊毛」的最深刻的印象還停留在微博、微信等平臺領券。直到經過「路人A-」這一出,才清楚原來「薅羊毛」行徑還分高低端之分。
  • 刷單、刷粉、薅羊毛 網際網路大廠難鬥「灰產基建」接碼平臺?
    類似京東、拼多多等電商平臺經常舉辦促銷活動,也出現過大量低價「秒殺」商品瞬間被搶光,或許你會因為沒能搶到福利商品而懊惱,實際上並不是你的手速不夠快,而是薅羊毛等灰產大軍太狡猾。而一個QQ號的註冊成本僅為1.5元,相當於一個號淨賺33.5元,300個號則可以獲利1萬左右,而這僅僅只是他們一個晚上所賺到的灰色收入,其他規模更大的灰產大軍薅到的「羊毛」更多。騰訊視頻方面因為是自身的操作失誤,所以並沒有對這些羊毛党進行大強度的追責。但是騰訊在經歷過這件事後,對於再次出現的類似問題,基本採取退款並收回業務時限,嚴重的甚至封號處理。
  • 薅羊毛什麼意思什麼梗 拼多多優惠券漏洞事件全揭秘
    ­  薅羊毛什麼意思什麼梗 拼多多優惠券漏洞事件全揭秘  1月20日凌晨,部分羊毛黨迎來狂歡。­  有消息稱,電商平臺拼多多出現漏洞,平臺用戶僅支付少量資金即可不限量領取100元無門檻券。據網絡上流傳的真真假假的截圖中顯示,有用戶稱熬夜藉助漏洞充值了幾萬元話費,更有消息稱拼多多一夜之間被薅走200億元。
  • 微信曝光黑產源頭:批量註冊、養號詐騙刷量,更猛封號潮在後頭?
    昨日,騰訊發布了首份定向剖析黑產源頭的《網際網路帳號惡意註冊及養號行業報告》(以下簡稱「報告」)。一時之間,關於群控、薅羊毛、黃賭騙、惡意營銷、刷量等也再次進入公眾視野,而這些行為的源頭則是惡意批量註冊帳號。