黑灰产攻击洪峰来袭,企业如何守住自己的钱袋子?

简介: 风控大考最佳实践

头图.jpg

根据阿里云历史行业风险治理相关数据显示,未经风险管控的自然流量中,约三分之一比例属于疑似黑灰产的高风险行为;而在建立合理的风控指标监控体系并采取风险防控手段后,高风险用户比例下降至3%以内,下降比率超过90%。

屏幕快照 2021-02-01 下午6.26.09.png

有效的风险防控方案是保障各类营销、促活拉新等活动效果的必要手段。

随着春节临近,部分互联网行业迎来业务高峰,企业为了争夺用户流量将投入大量获客、营销资源,但同时也将面临风控大考。

1.5.jpg

由于各行业、企业的业务场景及逻辑多种多样,黑灰产需要借助工具才能实现团伙作案。阿里云安全团队梳理了近年来主流的被黑灰产使用的作案工具,并分析其作案原理及攻击手法,为企业提升防控精准度和防控效率提供参考。

云 手 机

云手机即一台运行在云端服务器的虚拟手机,具备云计算赋予的超大规模、弹性扩容、成本低等优势,经常被用于移动办公、AIoT、工业互联网等场景。然而,这些创新的技术工具也被黑灰产瞄上,用在了攻击套利方面。

传统风险治理主要通过设备指纹等技术手段进行风控管理,因此黑灰产需要购买多台真机才能完成作案。但借助云手机,黑灰产只需要一个云手机厂商账号就可以同时开启大量新机批量套利,作案成本大大降低。

此外,黑灰产可以将云手机虚拟成各类实体手机的品牌型号作案,企业风控人员如果对云手机没有足够的认知,很难将作弊类的云手机设备与正常云手机用户区分开,风险识别挑战增加。

 

常见套利场景

 

  1. 薅羊毛:黑灰产利用云手机实现低成本设备群控,再使用脚本工具进行批量注册、养号,恶意攻击或者寻找企业营销活动漏洞,囤积平台权益,进行倒卖套利。
  2. 游戏打金:黑灰产注册大量游戏账号,借助云手机安装作弊应用来养号,以获得高价值游戏装备,然后通过特定交易渠道卖出,实现套利。

 

攻防原理

 

黑灰产可以通过云手机实现设备群控,从而完成大量虚假账号的注册、登录及活跃养号,然后根据不同行业业务特性实现套利,具有批量、自动化操作等风险特征。

针对这一情况,企业可以基于业务场景、风险画像标签搭建合理的业务指标监控体系,从而及时感知风险异动。比如:针对监控指标进行时序分析、操作行为聚类分析、团伙发现分析等,有效发现黑灰产风险行为。

改 机 工 具

改机,即把设备固有的硬件信息、软件信息、传感器信息,如:IMEI、IMSI、系统版本、内核版本、GPS、陀螺仪等,修改成用户自定义的信息,以此来骗过大多数APP的信息采集功能。

黑灰产团伙利用改机工具能够产生新的设备指纹,以此来绕过单设备无法注册多账号的限制,实现批量账号的注册、登录、养号,为后续攻击套利提供物料。

 

常见套利场景

 

  1. 薅羊毛:比如黑灰产可以利用改机工具修改设备信息,伪装成为“新用户”,用来躲避平台对有过“案底”的黑设备检测,或是刷取一些对领取账号资质有要求的高价值权益,进行套利。
  2. 营销推广作弊:黑灰产通过改机工具不断刷新设备指纹,绕过平台风控规则,批量注册小号,并进行广告点击、刷单、刷赞等作弊操作,消耗商家营销推广资源。

 

攻防原理

 

互联网营销活动中,大多数企业会通过限制设备参与活动次数来防止黑灰产批量薅羊毛;在遭遇攻击后,则通过建立设备“黑名单”来防止风险行为再次发生。而黑灰产通过改机工具,可以绕过上述限制,进行套利。

· 改机工具无法做到和官方手机完全一致,因此通过建立主流机型设备参数库进行设备参数比对,便能发现黑灰产作案的蛛丝马迹;

· 市面上的改机工具一般是基于特定框架实现的,如:Xposed;因此通过检测Xposed、注入模块、系统文件等方法,能及时发现设备是否存在改机行为;

· 通过对设备参数进行合法性校验也可以在一定程度上发现改机行为。

2.png

改机工具界面

 

 

应 用 多 开

由于系统限制,同一软件在一个手机上只能安装一个。“应用多开”就是突破这类系统限制,实现在一部手机上同一应用安装多个,从而实现多账号自由切换

黑灰产不仅可以利用“应用多开”养号,更严重的是多开工具能截获目标APP的网络流量,从而实现监听网络包、截取登陆账号密码、窥探IM软件聊天记录,导致正常用户信息被第三方多开应用滥用于黑灰产活动。

3.png

利用多开工具实现同一手机安装多个相同应用

 

 

常见套利场景

 

  1. “杀猪盘”社交应用多账号操作:“杀猪盘”指诈骗分子利用网络交友,诱导受害人投资赌博的一种电信诈骗方式。黑灰产团伙使用多开软件等工具可以做到广撒网,实现1对N的消息发送,提高作案效率。
  2. 虚假推广刷量:黑灰产借助多开工具刷量,消耗用于拉新或促活活动中的投放资源,影响活动转化效果,给企业带来资损。
  3. 恶意引流:黑灰产通过批量应用分身,实现批量登录、操控账户,大量发送“牛皮藓”消息进行恶意引流。

 

攻防原理


目前市面上被黑灰产利用的多开软件多种多样,其中手机版虚拟机是行业中较新的一种作弊方案。

 

手机版虚拟机多开方案借鉴了qemu的实现原理,使用原生系统的Linux内核,在自己的APP内部搭建了一个新系统的rootfs。此类工具是近期最新出现的移动端虚拟机,可在Android手机上模拟出来另外一个独立的Android系统,并且自带各种作弊插件。

恶意多开应用常见于同设备操作,因此通过终端风险检测及服务端基于设备、操作环境、团伙聚类等方式可及时发现恶意多开行为。

截屏2021-02-03 下午12.13.21.png

虚 拟 定 位

虚拟定位即在获取到高权限的手机上从底层修改系统GPS采集的位置信息,欺骗手机APP获取恶意伪装的假GPS数据。

 

常见攻击场景

 

  1. 网约车刷单:针对网约车业务场景,利用虚拟定位工具模拟行驶,实现刷单,套取平台垫付金及奖励。

截屏2021-02-03 下午1.18.21.png

  1. 社交App虚拟定位诈骗:修改定位后以虚拟地址在社交应用上进行色情类诈骗。

6.png

  1. 商家信息爬取:修改定位后自动爬取附近商家的商品、价格等信息,售卖得利,常见于恶意市场竞争。

 

攻防原理

 

  • 拦截API,接口获取设备位置信息

8.png

  • 使用规则文件替换位置数据

9.png

  • 绕开系统对作弊插件的检测,达到插件隐身的目的。

10.png

掌握了虚拟定位工具的实现原理,可以结合业务场景进行更有针对性地风险检测及防护。

阿里云安全专家支招业务风险防控

1. 完善业务设计,提高作案门槛

针对有可能存在资损的活动与业务流程:

  • 适当提升用户参与门槛,如限定同设备、手机号参与活动的最高次数,以防止黑灰产“薅羊毛”;
  • 增加核销规则,如:对现金券类的高价值权益的兑现使用进行账户资质、行为达标等多条件强校验。

2. 主动监测风险异动,分层治理

通过主动监测活动营销资源核销比例及速率,结合账户行为、设备风险情况,主动进行实时与近实时的异动监控。对于捕捉到的异常事件进行量化评估,根据对业务的影响程度做不同处理,对具有潜在资损的活动权益进行合理的分层挽回与止损。

3. 与专业风控团队合作

目前市面上的黑灰产作案工具、作案手法层出不穷。企业自建风控团队通常耗时会超过半年,而大多数业务风险问题从产生到爆发的时间都很短,几小时就足以造成巨额损失。因此与专业的风控团队建立合作可以有效弥补企业自身的能力短板,同时节约自研成本。

11.png

值得一提的是,业务风控是高度依赖实战经验的领域。阿里云业务风控团队在阿里巴巴集团自身十余年的风险管控过程中积累了丰富的最佳实践,结合大数据、流式计算、机器学习算法等创新技术,可以为企业提全链路跨风险场景的“端+云”的联防风控方案。

作者:云安全专家

原文链接 

本文为阿里云原创内容,未经允许不得转载

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/514294.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

服务网格的最佳实践

简介: 服务网格是用于处理服务间通信的专用基础设施层。它负责通过包含现代云原生应用程序的复杂服务拓扑来可靠地传递请求。 微服务发展的这几年,新的技术和概念层出不穷,这些技术的引入本质上都是在围绕服务稳定性和业务开发效率提升&#…

高性能开发,别点,发际线要紧!

作者:轩辕之风O来源:编程技术宇宙-前言-程序员经常要面临的一个问题就是:如何提高程序性能?这篇文章,我们循序渐进,从内存、磁盘I/O、网络I/O、CPU、缓存、架构、算法等多层次递进,串联起高性能…

如何打造一个高性能的前端智能推理引擎

简介: 什么是前端智能推理引擎又该如何打造和应用呢? 什么是前端智能推理引擎 在前端智能推理引擎之前,我们先来说一下什么是”端智能”。 端智能(On-Device Machine Learning)是指把机器学习的应用放在端侧做。这里…

115配额怎么增加_笔电、平板接口少怎么办,ORICO八合一多功能扩展坞助你一臂之力...

现在笔记本电脑大多都往轻薄的外形上发展,保持性能的前提下可以增加移动的便捷性,但是弊端同样明显,那就是牺牲掉了一部分常用接口。比如我手上这部戴尔XPS,左右两侧加起来只有4个可怜的接口,其中还包括一个SD槽&#…

OpenYurt:延伸原生 Kubernetes 到边缘场景下的落地实践

简介: 随着云原生技术的逐步成熟,阿里云容器服务团队在具体落地实践过程中不断探索云原生技术的应用边界。同时随着物联网和 5G 的迅猛发展,传统的边缘计算架构已经不能满足业务发展的需要。 如何基于云原生技术构建新一代的边缘计算平台成为…

对象存储,为什么那么火?

作者|小枣君 来源|鲜枣课堂引言上期文章(链接:关于存储技术的最强入门科普),小枣君给大家详细介绍了数据存储技术的基本知识,其中重点对DAS、SAN和NAS技术进行了对比分析。我们知道,在很长的一段时间里&…

使用react实现select_React笔记——核心概念:9.表单

1、受控组件在 React 中,可变状态(mutable state)通常保存在组件的 state 属性中,并且只能通过使用 setState()来更新。state:唯一数据源渲染表单的 React 组件还控制着用户输入过程中表单发生的操作。被 React 以这种方式控制取值的表单输入…

压测场景下的 TIME_WAIT 处理

简介: 压测场景下的 TIME_WAIT 处理 1. 序 某专有云项目具备压测场景,在Windows的压测机上用 LoadRunner 进行业务的压力测试,压测运行一段时间后出现大量端口无法分配的报错。 其实通过问题描述,以及 Windows的报错信息基本确定…

DataX在数据迁移中的应用

简介: DataX在数据迁移中的应用 1. DataX定义 首先简单介绍下datax是什么。 DataX是阿里巴巴集团内被广泛使用的离线数据同步工具/平台,实现包括 MySQL、Oracle、SqlServer、Postgre、HDFS、Hive、ADS、HBase、TableStore(OTS)、MaxCompute(ODPS)、DRDS…

华为发布《绿色5G白皮书》,定义绿色5G网络八大技术方向

全球“碳达峰、碳中和”已成主流趋势,为了助力全球运营商绿色网络“双碳”行动计划的达成,在华为首届无线媒体沙龙上,华为无线网络SRAN产品线总裁马洪波发表了“绿色5G,E2四化八大方向,共赢双碳未来”主题演讲&#xf…

判断是否包含大写字符_Python最常用的数据类型中字符串基础函数使用知识点讲解...

字符串是 pthon 中最常用的数据类型。我们可以使用单引号、双引号或者三对单双引号来创建字符串。创建字符串很简单,只要为变量分配一个值即可。Python 的字符串有什么内建函数可以使用?len()方法返回对象(字符、列表、元组等)长度或项目个数。每个字符一…

Arthas 使用的各类方式

简介: Arthas 是阿里巴巴开源的 Java 诊断工具。让我们能够在线排查项目发生的问题。除了知道它的存在之外,我们也需要知道我们如何去安装使用它,以便于提高我们日常开发解决 BUG 的效率。 方案介绍 方案一:本地直接运行 往往最…

antd autoplay按f12才会轮播_涨知识了!原来这才是电脑键盘上,F1到F12的正确用法...

在这个快节奏的时代,工作效率可以说是非常重要的,所以熟练掌握电脑就是提高效率的好方法!那如何快速的掌握电脑呢?这就不妨先了解下键盘上F1-F12的正确用法哦,每个都是提高效率的快捷键。F1:获取帮助如果你…

新型数据中心需要什么样的存储

作者:浪潮信息首席架构师 叶毓睿 智算时代的序幕已经拉开,互联的万物,一切皆计算机。智慧计算融入到千行万业的图景,正在徐徐铺开。这是一个数据成为生产要素的时代,智慧计算将劳动者由人变成了人AI,将数据…

王者荣耀服务器未响应8月5日苹果,王者荣耀:世冠小组赛8月5日前瞻预测

14:00 深圳DYG vs GOG深圳DYG在上周的比赛遭遇两连败,目前排在A组倒数第二位。队伍进行人员轮换后,Giao在比赛中的发挥可圈可点,但其他队员的状态都下滑明显。辅助位星宇从春季赛的状态就一般,到本次世冠仍然没有提升,…

多中心容灾实践:如何实现真正的异地多活?

简介: 在异地多活的实现上,数据能够在三个及以上中心间进行双向同步,才是解决真正异地多活的核心技术所在。本文基于三中心且跨海外的场景,分享一种多中心容灾架构及实现方式,介绍几种分布式ID生成算法,以及…

HBM3内存子系统传输速率惊人,带宽突破1TB/S!

记者 | 邓晓娟 8月25日,内存IP厂商Rambus推出HBM3内存接口子系统。内含完全集成的PHY和数字控制器,传输速率达8.4Gbps;可为AI/ML和高性能计算(HPC)等应用和解决方案提供1TB/s的带宽速率;采用标准的16通道设…

android 如何读取cgi_Python基础教程(十):CGI编程、MySQL数据库

Python CGI编程什么是CGICGI 目前由NCSA维护,NCSA定义CGI如下:CGI(Common Gateway Interface),通用网关接口,它是一段程序,运行在服务器上如:HTTP服务器,提供同客户端HTML页面的接口。网页浏览为了更好的了解CGI是如何工作的&…

10亿+文件数压测,阿里云JindoFS轻松应对

简介: Apache Hadoop FileSystem (HDFS) 是被广为使用的大数据存储方案,其核心元数据服务 NameNode 将全部元数据存放在内存中,因此所能承载的元数据规模受限于内存,单个实例所能支撑的文件个数大约 4亿。JindoFS块模式是阿里云基…

一文简单弄懂tensorflow_在tensorflow中设置梯度衰减

我是从keras入门深度学习的,第一个用的demo是keras实现的yolov3,代码很好懂(其实也不是很好懂,第一次也搞了很久才弄懂) 然后是做的车牌识别,用了tiny-yolo来检测车牌位置,当时训练有4w张图片&a…