2020年黑灰产攻防研究年度总结报告.pdf
2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 页码: /1 2 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 摘要 进21世纪,智能机的普及开始把曾经存在于PC上的媒介、市场逐渐招揽到移动端来。很快,互 联承载的业务场景因为移动属性呈现出爆发式增长,商业模式上个付 能 及 在快 增 , 来 的 付 来的 务, ,开 P , 线上 。 互联 产 的 经 的 ,场景个currency1的 。 互联的“ fifl 个currency1,存在于互联的个 互联 的” 。 ,灰产 逐渐移动互联的场景 移。 于 ,永安在线”移动互联端 灰产的攻防进 很长 的。 , 2020全年的进 总结 , fl 报告。 经 ,能为 业、 机 业 在 来互联的业务安全 上 性的 , 业 业务安全 。 报告的 : , 业的“ 场景,介 业务安全情报在 业安全的 性 currency1 现, 永安在线”的 , 介 灰产 条产业链的宏观微观层面的演fi趋势,攻击 式、攻击渠道、 群画像 维度进式 三、四 ,则 攻防技术的迭产具、, 给出的攻防 议。 页码: /1 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 目录 摘 1 . 、永安在线业务安全情报能 3 . 1. 业务安全情报平台 3 . 2. 控础数据标签 4 . 3. 业务安全 务 5 . 4. Karma业务情报搜索引擎 5 . 、灰产攻击的演fi趋势 6 . 1. 商业模式 fi 来灰产“fi化 6 . 2. 虚假账号的 产流 呈规模化趋势 7 . 3. 作恶 式自动化具真众包演fi 15 . 4. 真作弊深度剖 22 . 三、攻防技术的迭 34 . 1. 产群控进化史 34 . 2. 产 P进化史 42 . 3. 秒拨 P识别技术 50 . 4. 具“ P魔盒” 55 . 5. 定制ROM改机 58 . 6. 产攻击流 自动化currency1系 62 . 四、产具情报 86 . 1. 具样的快 有效性 证 86 . 2. 具 及 92 . 2.1 恶 爬具 92 . 2.2 抢券具 99 . 2.3 注册机具 108. 页码: /2 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 、永安在线业务安全情报能 永安在线于业务安全情报的三产 务线 1. 业务安全情报平台 业 控、 发现 业务安全情报平台 业的“ 场景:账号安全、 动 、 /动 恶 引流、 作弊、真众包 业务 。 个 场景产的产业链结 、团 , 产 、产 及产 务的渠道 式 。 产产业 链的 给结 为、 务、fi现三群currency1,别” 的灰产进,进情报 渠道currency1 控。 页码: /3 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 ”业务场景产攻击链“全景式的 情报平台, 为产线报 控、产 具 控、产fl 控数据产安全四情报fifl为 业业务安全 能。 2. 风控基础数据标签 业 ”灰产的三础的 情报 识别 99.5,” 于业务定 60, 的 。 页码: /4 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 1 机号识别识别机号 灰产团 有的虚假机号 产 的真号码 2动 P识别 识别、秒拨、拨、秒拨 动 的 P 3 识别群控、 控、 控、 机、模 、 开 、R 、 、虚 定 、 机为 30 3. 业务安全服务 业 情报的 1灰产 研 务 2灰产具 3业务安全 4. Karma业务情报搜索引擎 永安在线 出的业 个业务情报搜索引擎 注册”:Karma.a . m 于 业务情报搜索引擎, 始 三能 为 页码: /5 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 业务情报调查和分析能:” Karma业务情报搜索引擎发现 灰产具、 机号 画像、 P 画像 。 来Karma 搜索, 场景情 报数据, 机 深的 能 , 效 。 业务风险感知能:现在Karma 经 础的情报 能 , 发现攻击 业务 的产具、 到 的数据 易及产fi现 易 格波动 。 面 继拓 能的场景,另 面 在后 的 感能 ,很 迭的功能都” 能业 家做的,敬请待。 业务情报数据API能:P 作为产 的扩 ,包括机号画像P , P画像P ,情报 控 P 。机号画像 P画像” 在Karma发现 后给 识别/拦截的 能 情 报 控P ” 便自 情报 系统的灵 外 能 。 、灰产攻击的演变趋势 1. 商业模式转变带来灰产核资源变化 灰产 条产业链伴随国 互联发 余载,早 年,灰产 开始控制个电脑做为 鸡来进Dd s、 告、安装流氓软件 fi现。台台 际的 电脑 灰产的 “,谁控制的 ,谁 赚的 。 个 的互联灰产之 逻辑, 因为互联早的商业模式非常集在 线上告,在PC互联 线上告的结算逻辑 电脑为单 , 个互联厂 商 安装 、激 及 跃 来 自“商业逻辑。 彼 ,数 当 互联灰产的“, 当 整个互联的“ 。 进21世纪,智能机的普及开始把曾经存在于PC上的媒介、市场逐渐招揽到移动端来。很 快,互联承载的业务场景因为移动属性呈现出爆发式增长,商业模式上个付 能 及 在快 增 , 来 的 付 来的 务, ,开 P , 线 上 。 互联产 的 经 的 ,场景个currency1的 。 页码: /6 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 互联的核资源也从设备变成了个体,存在于互联中的每个民就是 互联 的 ,灰产也 互联的 转 2. 的 产和 转 模化趋势 于互联“的fi化, 观察到,互联灰产之 的 情流 发马到 电脑,取得电脑控制权后fi现的模式,fifl 在 个互联核业务 , 在业务 中变currency1的 式。 恶 注册业务 的起点, 业 控的“ 键点。当今产 恶 注册为表的 攻击 经度的模fl化市场化,产业链 层 的团 专注于 的任务又配合 严密。究其根, 自动化得攻击fi得”复制,进形fl套“化的盈利模式,” 业 产造fl威胁。 果 业 及 发现 ,采取有效”抗策略,在业务上面临 。 2.1 “核资源的灰产 随商业模式的fi化,电商平台 、 平台 、 平台 、 虚假账号为“的灰产攻击开始 现。 平台 为, ” 上 给 ,” 增 的 数 在 的 ,” 增 。 面, 数据” 在平台 现fl现 , 利 另 面, 造 ” 引 的 ,进 利。 根据永安在线 统 ,全恶 注册发起的攻击 ”8327380 。 后 及到的,平 跃 ”1389107,平 进6 攻击。其, 恶 注册 严 的业有 、电商、媒currency1、 务。” currency1发现,恶 注册攻击的标“具有盈利性 流 性,”的fi现fifl 动恶 注册 进的根。 页码: /7 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为: 恶 注册攻击业 的 复都非常,因为在国国情的灰产攻击具有currency1的流动性, 业面临 的灰产攻击,攻击 、防”的 业产 易 引攻击。 当厂商攻击度 后, 的 别的其 厂商。 业在 上的“ 有定的性, 造fl 产 式攻击具的”复制性非常。 在 样的情, 果 业 的灰产的攻击, 识别其的 虚假账号, 能结合 业自 情制定 fl 常业务的策略进防。 2.2 模化的是fifl平台的 当今产 恶 账号为表的 攻击 经度的模fl化市场化,产业链 层 的 团 专注于 的任务又配合严密,究其根, 自动化得攻击fi得”复制,进 形fl套“化的盈利模式,” 业产造fl威胁。 页码: /8 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 根据永安在线 的研究 发现,恶 注册得账号为 商 , 厂商 式安全策略作恶账号的 , 的恶 注册账号 作恶账号的 。 有 账号在 后,” 发 、 证码 式”账号进 , 际 , 因有 点: 产 个账号 的 长于注册账号fi的 在很 场景,灰产在账号 经 fl fi现, 个 账号的 格fl 于注册个账号。 , , 恶 注册账号 账号的 : 为:恶 注册账号 ” ” 出,在 , 的 于 。于,在整个 恶 注册的 , 整个作 的效 恶 注册的fl,作恶的“ 键 点。 于在整个灰产的发 ,“ 码平台”“发平台”及其 产业fl为 恶 注册产业 链 的 。 页码: /9 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为:利 码平台、发平台 fl的产业链 2.2.1 平台”灰产 的fifl 码平台 际上个 证码平台, 在移动互联早。当 灰产 ,上上 机来模 上 个自 , fl”业务场景的恶 注册。恶 注册 之后把电 给另外个灰产团队于 业务场景的恶 注 册。 个 其 非常效。因为个灰产 三个 : 页码: /10 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为: 利 fl恶 注册 码平台的 像个灰产的“ 易平台”, 的 产 在 定 个互联灰产业 链 点之。 账号众 产链 上、 础的fifl,数 众 的商, 码平台” 在线上把机的 给出于的 号商,取得报。 号商, 码平台的页端,” 取机号 证码, 全 fi 机及 , 能 fl账号的注册。 页码: /11 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为:利 码平台 fl恶 注册 码平台 商有机 证码fifl的群currency1, 软件 、业务结算 平台 务, 业务fl 利,“为30 。 2016年11 ,当 规模 的 码平台码 , 700余,自很 码平台 ,有 平台 注册 来 。 码平台 为 ,在2018年1 注册, 平台号fl,其平台账号甚 到个100元。 市场 有的 码平台非常 , 跃的有: 、 、ema666、60码、 hew lf、 米 。 随 证码”抗的 ,注册项 单的 证,有 fi 证,有 则 fi 证,fi注册注册的机号指定号码发 条 证 。 码平台 紧随市场fi化 ,衍 出 证码、 取号、发 的 务。 2.2.2 平台”灰产 转的fifl 页码: /12 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 发平台把数字商 做自动化 易的平台,在号商 fl 账号的注册后, 把恶 账号整后集在发平台列出, 在产业链的号 线上 采 。 像在淘宝 样,在的场景上,发平台现在 经互联 灰产的 易 道 作平台。 号 根据自 作恶场景, 发平台 ”的虚假账号, ,平台 , 账号 场景。 为:利发平台 fl账号 易 根据永安在线”灰产的长 统 , 到发平台 易的灰产业 超1, 及的商 数千 ,商 数 超 ,年产数亿元。 外, 追踪发平台上灰商 的 格, 发现, 格currency1现 业 控策略有效性 市场fiflfi化的个非常观的因素,商 格 ,表 业 控策略 有效,得灰 产作恶flfi。 配合其 数据,若发现产发起攻击没有,那么 因 益仍 于fl,那么 业 fi继进”抗。 页码: /13 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 2.3 业 的要 2.3.1 控 灰产“ 在整个 业灰产攻防战, 业的业务场景 让整个攻防格局有区别。 灰 产的“始 其控制的虚假账号,能在恶 注册 个点上”灰产 有效的控 制,” 业业务 控整currency1的 ”控的。 灰产资源 灰产在作恶fi现 都 度依赖于其有的础,包括 限于机号、 P、 。 灰产”于 业 来说,全的数据, 果能 数据自 业务 数据进匹配, ” 识别出恶 帐号 灰产恶 为,”性的进的 控 制。 分析产 灰产的攻击具承载灰产的攻击逻辑利的 业业务漏洞, ”具的 控逆 , 业” 到自 存在哪 业务逻辑漏洞 哪 控策略 经效, 整 个攻防”抗的效。 控灰产 变化 灰产 易 格的fi动,能够反映出 业定周 控策略的有效性。 , 业上线 控策略, 灰产仍 能够 很的fl fl恶 帐号的注册,则表 业 的 控策略效 另 面, 果发现灰产 易 格fi,反映出灰产攻击fl的上 ,则” 出 业的 控策略有 定的效果。有效的 评估,能 好 动业务安全 的 迭。 2.3.2 风险 永安在线业务情报 平台灰产恶 注册的整个产业链出发,能”恶 注册的 进 控 , 业发现控自面临的虚假账号现状。 的 目:灰产在 恶 注册为之 , 先在的平台上创 个 的项。 个创 项的为 灰产发起攻击的 号。 ” 情报的 控,” 随 取灰产的 动。 页码: /14 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 在 的“:灰产发起恶 注册 的自动化具、利的恶 、攻 击的 ,都暴露攻击逻辑的“径。 情报” 来及 的 灰产攻击逻辑,进 有效的 控制。 风险:在灰产 fl注册之后, 常 虚假的账号放在发平台进 易。 永安在线情报 能够 控到灰产虚假账号增 架 易 及 格的fi动, 业 灰产攻击趋势的fi动及自 控的有效性。 3. 式从 化 演变 3.1灰产 式的趋势演变 站在2020年 点上, 顾 年产的动,发现产攻击的趋势: 3.1.1 产 产业 的 产具在经长的技术 ,于仅 码平台模fl进组合, 经 现 在单个具” 集fl 码、 码、宽 秒拨、 个” 业务安全 控 点的功能。 集fl 个功能,产”利具 现定制化 、功能 的作恶为。现 在的产具集fl度 ,造fl的 。 为:产具的fi化 页码: /15 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 3.1.2 攻击“ 于 “中 于 ,产 开始利机 拦截秒拨 P的 式 业务安全 控模 现攻击。 攻击 式有个 点, 的常的, 在 “的 控模 定为产为。 为: 拦截增 机总增 fi化 ”于” 得利益的攻击,产开始利众包任务的 式,发布注册任务,” 的 格 取到 真 名证的账。 , 源于 的 和 , 是互联 和业 灰产 攻 ,从演化了 的 态 章”真作弊进深剖 , 做赘 述。 3.2 产 法的转变 3.2.1 的转变短信拦截例 页码: /16 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 在业务安全层面,识别产有的恶 机号码个久战。利现有的产机号情 报,“都” 现”产机号的拦截。产面”来自业务安全的防御, ”有的机 号进 的改进:采 的机号先利其“净”的 注册利润的账号,” 净的账号注册结束后 包给进净产进利,压榨个机号 的 。 于产仍 fi 进养号的作, 上 商” 号的 利 效的 , 采 机号的”利 逐渐贬。 伴随 年国 机厂商 出 面端市场海外市场的产 ,产在其发现 ”利的机 。产 在 机植” 拦截机 的马,利机有 的 机号进 的 取, 输给产, 现利该机号进牟利。 拦截 2018年 发现, 于其隐蔽性”其 渠道 , 际出现 ”能早于 发现 。2019年5 拦截数 出现 增长爆发,平台聚集。得益于恶 注册市场fifl的激发,拦截的增长 度猛,之后产补 “”,得拦截 在机产业据 自的席之。 为:机 拦截 统 在 作恶场景, 于该机号有 为“, 该机号在常情 定为产有的机号,当产利其机号进恶 注册 ,“的业务安全currency1系 其定为产注册为,产 ” “漏洞” 进 利。 页码: /17 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 3.2.2 乱 客福利被灰产和党赚取 除 机号 注册fi防范, 平台的福利 有”能 产赚取。 很 的 平台为 好的 , 在平台 给 发放 、 、平台 福利。 平台为 防御产”福利的恶 攻击, 采取 制 取 包 进 名证, 式 产利具自动化注册牟利, 拦截 来自真 证后 帐号的真作弊为。 根上 , 福利“都 常的 发现, 后发布到赚 “专业 ” 区进 ,到 平台的”控的。 果发放的福利 三 平台 券 ” 进fi现的, 引产 fl,利真众包的 式 进牟利。 为:真众包截 根据Karma上的 ,真作弊标业有 个 , 、电商、 C 平台 平台fl为 产 上的标。永安在线的 估,真作弊产业年产 页码: /18 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 20亿元的 流 、10亿元 fl 流 , ”标平台造fl数亿甚 亿的 。 为:真作弊标业 3.2.3 刷 式 蔽 从 鸡到 鸡 流 造假 互联告业, 因为互联告的 付 结算 式 定的, 个 包 点击 ,又包 。因为 化的指标,有 的告平台采取 ,在告点击告 上做 , 造假的 式 fl告 指标, 得告 放 。 互联告流 作弊“ 专 的 作 单,利 具 P具 装fl 进 , 在现在的 控currency1系 P画像” 很currency1的发 现,其 P“为 P。 现在告 样 ,有页告采隐 层的 式进 ,有软件告 恶 进 ,有利众宽 进宽 。 , 平 台告” 得currency1,有告fl为“。 随 媒currency1的发 ,告 在 媒currency1上又起 的 ,在Karma业务情报平台 上 ” 到有 产在 媒currency1帐号,fi帐号为平台 漏洞号, ”快 上趋势 。 页码: /19 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为: 媒currency1 联的产情报 3.3 型产的可 案 3.3.1 拦截 式 业务安全的攻防在 长 “机识别”为础的。产的假、假、假号 码。逐渐的产开始真 的机,现在 规模的的真的机号码 P。 fl为业务安全攻防 来 战,当定” 经好 有,识别的度 及的 、 都 严。 面”拦截 作恶,fi “ 为 作”来区 产利, fi 根据拦截 点拦截攻击 的 进定: 1 自 业务场景 规则 2 根据拦截的出现 , 及机、 P的 数进定。 3.3.2 式 真众包的作恶为 发布众包任务的 式进作恶, 果”的 先fi 其作恶流 。上面”真众包作弊流 进 ”字性述,为 便起 真作弊众包任务,”观感 产在发真众包作弊任务 的流 。 页码: /20 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为: 众包任务流 真作弊的作恶” 情报维度数据维度 个 面 ,”真作弊帐号进 的定 : 1情报维度的 , 哪 快 取流 ,” 产之 的 , 在 的 取动权. 2数据维度” 有、 进复合 , 发现产动作 ,及 发现产控制的帐号。 3.3.3 刷 式的 ”于告 放商来说,“都 ” 的告 放 统 码进数据统 。 统 码自 的页面统 功能发现恶 的径: 1 长发现 的请fl 页码: /21 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 2 ” ” P的 发现 来自于 作 的 , 出”净的 列表。 平台的 于结合真作弊的定 式进 , 情报维度数据 维度发现产控制进 的帐号, 后根据 进 : 1情报维度的 , 产” 进 的 作点,” 进 控,拦截来自 恶 机恶 P的请fl。 2数据维度” 有、 进复合 , 发现产动作 ,及 发现产控制的帐号。 4. 剖析 真作弊 经发 fl为 灰产 常、 防御、 ” 控currency1系 的 平台整currency1安全性及定性的作恶形式,在隐 的 , 给平台 来 。永安在线于长”真作弊产业的 研究,深剖 个产业的 面面, 真作弊产业的发 、现状、 及防御“, fl 专业、 全面的 呈现 的 全 样 。 为 个点: 1 真作弊灰产经数年发 ,模式形 发 元 , 众 场景、众 业 2 真作弊灰产发 猛,自2014年 2020年,真作弊平台 a 的数 在增长 40 ,数增长 3 于机 作弊,真作弊” 的 控安全能 出 的fl, 来 的 战 4 情报能 数据能 为 控 能,识别 模式的有效 式 。 4.1 currency1状 上,真作弊于的 性, 动因素互联技术 业灰产长攻防” 抗,演化出 的作恶形 。 年来, 模式形 发 元 , 早单的 单,到 今的 业、 场景、 任务的 早的在PC端 进的单 的 ,到 今 移动端为 早的线上群组媒介 群、 ,到 今平台化、 fi化。 4.1.1 多业、多 、多任务泛渗透 页码: /22 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 1)多业涉 真作弊 及的业 其 , 到 C , 务、 到 、 , 。 ,真作弊的标业 : 为:真作弊标业 2)多 渗透 在业务范 面,真作弊 有灰产作恶场景, 、流 , 告 、平台引流、 fi 场景,真作弊都其。具currency1 : 为:真作弊场景 3)多任务参 页码: /23 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 真作弊任务, 样包 ,能 到的有” 赚取利润的任务,都真作弊 指:载注册、证 、评 注、 、 、 发 包,具currency1 : 为:真作弊任务 统 长 控到的真作弊任务标 、 键,形fl , ” 出 真作弊的 注任务:载注册、证 、评 注 。 页码: /24 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为:真作弊任务 4.1.2 APP近年 迅猛 1)2014年2020年APP活跃 下载 指数 在 早,真作弊 “线上群组”的 式为媒介进 流 ,的有 群组、 灰产 流群、 , 当互联 移动化之后,真作弊 紧 发 的 。 永安在线 控到,2014年到2020年,真作弊PP数 呈现式增长:2014年的 候 到 ,到今年 三千 , : 为:2014年2020年真作弊PP 跃数 发 势 注:2020年上半年整真作弊PP的 跃数 为1415 ,于2019年的数 , 及真作 弊的发 现状, 合 :2020全年 跃的真作弊PP”2830 。 在真作弊PP 跃数 呈式增长的 候, 的载 增长猛: 页码: /25 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为:2014年2020年真作弊PP载数 发 势 注:2020年上半年整 到的真作弊PP载 为12350817 ,于2019年的载数 , 及真作弊的发 现状, 合 :2020半年真作弊PP的载 ” 增 10000000 , 全年载 为:22350817 。 2)2014年2020年开 者 迅速 真作弊数爆发式增长的 后,离 开的 撑,其个 平台:真 作弊平台真作弊PP, 面” 真作弊PP的开发 数 currency1现,在永 安在线 控到的数据, ” 发现真作弊PP的开发 数 样呈现指数形式的增 长:2014年的 20个,到今年的1500 ,发 度惊。 为:2014年2020年真作弊PP开发 数 发 势 页码: /26 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 注:2020年上半年整 到的真作弊PP开发 数 数 771个,于真作弊发 现 状, 合 :2020年全年真作弊PP开发 数 ”到1542个。 在永安在线 控到的有移动开发 , 业开发 有1407个, 总数1598的88。 为: 开发 数 业开发 90, 真作弊平台 务的利润”斑。因, 侧面 反映出,整个真作弊产业的利润其 厚。 开发 的 布 国互联的 发 吻合, 四个区布:北京、上 海、深圳、杭州: 为:真作弊开发 城市布 页码: /27 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 有甚 ,个别 开发 很 真作弊平台 PP, 于蚌埠的家, 开发 23 真作弊PP 青岛的家, 开发 10 真作弊PP 。谓 利 起早,”开发真作弊PP,能够为 来的利润 太。 4.1.3 参 群画像 那么,真作弊的都有什么 呢? 1) 产业 数 真作弊任务的 样性PP的蓬勃发 ,其 后都因为 的fifl 动。 际 上,永安在线 控到的真作弊的的 呈现指数增长,2014年的余,到 今年的保估 千 ,七年翻 余 ,真作弊的 觑: 为:真作弊数发 势 2) 男例 页码: /28 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 ”真作弊群currency1的随机抽样 发现,真作弊 男性居 , 为 64,性为36: 为:真作弊 男 3) 年龄分布 在年龄布 面,90后真作弊的 , 45, 来00后及80后,别21 15,”作弊的普遍年轻, 侧面反映出来,真作弊的产业 继发 。 为:真作弊 年龄布 4) 参 数地域分布 页码: /29 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 上来 ,真作弊的 布在华南、华东、华北、华 个区 ,其华南区 的东省 ,35: 为:真作弊群 布 4.1.4 业造成的损失统计 那么真作弊” 个业造fl的 呢?永安在线” 半年的真作弊平台任务进 全 统 , 数 、 、 fl数、 、 fl 因素进 算,得 出 结 : 产业每年约产 20亿元的悬赏额 、10亿元完成额 ,直 目标平台造 成数亿甚百亿的损失 4.2 痛点 危害 4.2.1 vs 器 页码: /30 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 表为:真作弊机 作弊 点” 4.2.2 vs 传统风控 统 控于产产团 表现出的“非常”的 来做 为的 识 别,当产 匿于幕后, 现 动真 fl作弊任务,“机识别”“真” 战, 统 控便currency1得捉襟肘。 控痛点具currency1表现在 四个 面: 1)护 段失fi 规则层面的 数据、 规则、 ,模层面的 算 、 策 引擎 ,其识的来自于长”机 作弊的数据 沉淀。、 P 统 控数据名单 全 适于真作弊的场景,另外,真作弊群为、画像、 系 离散,且fi化 样, 全的迹”寻, 算 模的输 依 赖于安全 ” 数据场景的洞察 能 ,fi非常的 fl。 2)处置边界模糊 于违规的产账号,违规真 账号的复杂度幅 。 合”真 的违规为 , 控指标currency1 , 业务团队 ”释性 的 , ”于 控团队, 进 。 3)风险响 旦真作弊 事件发 ,在 控团队 的,能任 事件的范 扩。 事件的发 ,到”抗 的 , , 。真作弊场 景, 个 于机 作弊。 4) 源 页码: /31 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 真 介于产 业之,为产筑起 屏障, 进事后追踪溯。且 的作弊数据,能 联扩散有限范 的作弊数据,真作弊模式fi化繁, ”今 后的真作弊为形fl有效的识 经 复。 4.2.3 带来的额 风险 除 常的机 作弊 来的常 作弊、渠道作弊、虚假、 单假 之 外,真作弊引 个 产滥泄露的 。 产 真注册的账号,于 途。产诱 真 fl好友辅证、 名、脸证 ,真 违反平台条 ,甚 fi承担潜在的 律 。 另外,永安在线安全团队在”真作弊产业链进 的 候,曾经深 个 的 任务, 个任务“证 ”的任务:fi fl功 能得到3050元的佣 。 先, 产出 上 ,产肯出 么的佣 ,说产的 益很”能到 元甚 , ”于进 的 平台来说,必 承 的 其 , 在任务发 布 进 的 候,fl在 fl任务后 :姓名+机号+ 证+ , : 为:任务发布 注 ,把 给任务发布 之后, 能到佣 ,必须 fl 后 :把机 到的 证码 给任务发布 后,才能 到佣 。姓名、机号、 证、 及 页码: /32 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 证码,非常敏感的个 , 全暴露在产的控制之,个 甚 财产安全 到严 威胁。 4.3 澎拜汹 的真作弊,有”于机 的 优势, 及” 统 控捣黄龙式 的 战, 来的 战愈发严。那么,到 该 么防控呢? 永安在线为,情报能和数据能“风控 能,是 型 模式的 法 4.3.1 情报 个 ,永安在线 年在”真作弊平台进全面 控的 候,发现 样 的任务:“注册载 软件,密码统为a123456,做 之后联系结付。” 之后, ,在其余的 个真作弊平台 到 任务 个,其 密码fl都样的, currency1说 个团 在” 个平台进 注册攻击,为 便于 统 , fl任务 fl 统的 单密码。 捉到 个威胁 之后,进 全的情报搜集 键 整,包括密码 、任 务发布 、任务 早开始 , 后 把 键 给 该 平台。 平台在 到 的情报 之后, 在 进 反溯定 ,结果的 出来 个的灰产团 , fl功 击, 维 平台的安全、 , 在 之。 4.3.2 数据 情报维度的 ,” 产之的 , 在 的 取动 权, ,仅有情报 , 究单 , fi数据 ”产进定 及后currency1 作的 。真作弊 的 数据包括: PP、 、 账号 及真作弊 任务的 维码、链 、 、任务流 。 个 ,今年5 开始,家国 付平台开始做 的 动,因为 及到 付 , 很, 自 灰产 上。 动fl 名、 定 ,机 作弊的fl , 有 定渠道的灰产开始在众 真 页码: /33 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 作弊平台发布任务 在长 踪研究之后发现,有 灰产团 有 的 现, fl为“ “ 。 永安在线在 感到威胁之后,”作弊 式进 点 控, 面情报维度 进 的情报 集 , 面于永安在线上亿 的画像能 ,”真作弊 进 的定 及 取作,另外 把 、任务 链 结算链 数据 付给 该 付平台。 平台在 到数据后进 匹配 证, 发现 数千个 账号,之后又 账号的 性为 系 定 到 数 个上 账号, 及数个 账号。永安在线 进 该平台研究 账号的为,发现 账号长隐匿在平台, 动 组 取 的恶 。 、攻 的 1. 产群控化 2018年半年的 候,出现 家号fi“市面上 好群控”的厂商, 自的产 ,据说 面 统群控 95。 动 台, 发现, 个fi 线电线的 ,” fi 为“ 控”。 1.1 群控 控 群控, 作 台机进 攻击的 式,” 说产作 的fi,在市场 fifl的 ,群控的 商都非常长利 技术”其进 优化。 作 的群控。 页码: /34 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 的 控的 造。 台安机的屏幕currency1,把fi 电“集fl 式集fl flfi,进统 电 。 页码: /35 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 于数 , “ 存的 式,个机fi“为个 。 到, 作台 控当于 作 个 机的观感。 fi个存的机, 现在fi个架,幅fi 产的 fl。 fl 作 式上, 业 业务 的 键数都有 定算 ,在 ”其进 攻击的 候,产常常fi 模 点击的 式 装常 作,到攻击的。常 的模 点击 识别 、”字、形状来定 到fi点击的标, 式经常fi 进 , 识别 形状 ,来 自 点击进 标页面, 识别 , 度”。 控 a m于 le ma r2的安自动化 具, ”字、控件 d、控件名fi 定 到PP的控件进 作, 说上述 式 , 点击 后截, 根据个像素个像素的 该点击的 , 度得到 ,很 业自 产 的自动化 采a m fl的。 1.2 产化, 化攻击fifl和成 “群控”“的进化fi ,结合 来的 事件, 发现,当 互联灰产攻击有 个 点: 1.2.1 成攻击 取 随互联的发 ,产形fl 定的攻击模式套“,有 的攻击场景依于流 , 装fl常业务, 复 利。fl 页码: /36 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 1.2.2 产基础资源 在产市场,像 样fifl定的“”有很 : P、 证、 、 付账 号、改机具、自动化攻击软件、”动 证码、隐 fi现渠道 。 都逐渐形fl 像 码 平台样的“ 务产 作平台”, 平台 来 ,组合fl 的灰产础 。产攻击 严 依赖 础。fl 页码: /37 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 为:产fifl及”的 于攻防逻辑上 务趋于定,产 经攻防逻辑迭的 逐渐到 攻击效fl的优化迭上。依 攻击为, 来其fi化 。 1.3 产 攻击的 式 1.3.1 控 优化点: 的攻击具 包配套 务, 攻击的 作 产在群控的 务商,表现出秒拨 P、改机具 的功能进 包集合的趋势。 P 功能改机功能、虚 定 功能 , 且 端 能 ,产” 套攻 击 上 的账号 上 , 快的 式 ,进 攻击。 控 存 能 , 好的 群控的标 fl, ” 的 作 的,攻击的效 得到 有效 。 页码: /38 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 除 fl攻击效 外, 包的 式, 有效 产的 作技术 , fi保证配 ”, 产” 在”“技术点” 的情发起攻击, 防 面临 杂的攻击 。fl 1.3.2 模式 化点: 模式,自 “扩 ”, 维fl,且 便 输 “ 机” 攻击 模式, 作 ” 端 ” 端的机 虚 机 进 作,发起攻击。 机“群控”的趋势 , 来 的 机“键机”、虚 定 P进 包 , 样的 包 务 格4元/ 。 上机号 码flfl,元到 元 ” 到的场券。其fl 于 统 currency1机的攻击 式。 业面临攻击 复杂的现 。 页码: /39 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 产” 在fi ,利 机”自的攻击群进 “扩 ”,模式 在灵 。 到盈利于攻击fl 数 限制, 进攻击的场景, 于攻击效的 灵 的 模式,现在”进攻击,真 , 作 都定攻击 个业的 厂商, 注 动,在合适的 机,利的 余 ,“ ” 业进盈利。fl 为: 机 作页面fl 1.3.3 中控 化点: 统群控因数据线 输屏幕数据指数据造fl的数 限制 。 机安装端,在PC端端上统 机 其发, 输 后机端模 点击 fl攻击。 1.3.4 控 页码: /40 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 化点:fi在 点, 存在 端,团 易 fi发 码, 便 机 个 的“控”, 作 任 ”机进 。 1.3. 群控 化点:早的 作 ,在 开发上限制 ,为 ,数 限 制在 台 。 采屏幕映 的 式机屏幕映 到电脑, 集线 机电脑 数据线 , 出屏幕 作指。 1.4 攻 面”当今产 样产业化、专业化、团 化链条化的作模式,攻防”抗 业产 fl长的场久战。 业可 情报,据攻击 法到护点) 数据标签currency1 攻击 )的“ ,知fifl, 平信,了 的目标、攻击和 ” 的作恶fl, ” 发起攻击fi的、 、 fl、渠道 、” 的上 及 攻击得到的 。在业务侧, 合 自的标,” 、 整策略,定 到产的攻击账号、流 , 击防。 产 取 , 因为 , 定有迹” 。产有的上础 , 非常依赖 , 产业链的 键结点, 识别、 击防的有 效结点。 ”产攻击 式给出 业 控” 做的的”抗点的 议: 页码: /41 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 情报业务安全攻中的 全产业链上 出发的布控 集的情报,” 作为 控策略的释 撑。 情报 产 情趋势 能有效反 业 控策略的有效性, 业控制攻防fl。 反 情报“包括:产攻击的 、 及到的 易平台、攻击的标 、利 的攻击具、 及到的 机号、 P 。 点的布控,” 有效的 在产 及 发现 , 产的攻击“径逻辑, 做好 控策略。 数据标签 fi地的 案 产的技术上、上 迭, 发起攻击 总 础的 的 , 注册的机号 的 P。据 统 ,全 产发起的恶 注册攻击到 800 , 跃 机号150 上,平个机号 进6 攻击。 果产 度”其的础进 控,识别出 业业务场景的产 ,则” ” 灰产做恶的虚假账号进 的拦截 权。产础识别的 控 式,能够定 度上 控的 ”释性。 2. 产IP资源化 页码: /42 116 2020年灰产攻防研究年度总结报告 永安在线业务安全情报团队 P,作为互联 础的 标识, 来都产 ”抗 激 的攻防 点。 ,在永安在线深 业务安全 数年的 ,发现产技术迭进化的 度 , ”产的研究依在早 年的 。产发 , ”产的 ,必 造fl在攻防 的 ”fl,防御度 ,防 后,效效果 。 个 ,”于产,“秒拨”早 个,秒拨 P早 fl为当流的产 P,”,永安在线在 个 流的 发现,很 在 做业务安全 的 ”秒