一、報(bào)告要點(diǎn)
1、黑灰產(chǎn)業(yè)的發(fā)展從最早期的純刷人氣,刷粉絲,刷贊模式轉(zhuǎn)向純粹的為刷量和解決刷量的存在業(yè)務(wù)模式。
2、黑灰產(chǎn)的從業(yè)門(mén)檻逐漸降低,從最早期的專供上游工具,已經(jīng)流向中下游。
3、2018年上半年刷量任務(wù)的需求主要依靠最火的自建站點(diǎn)模式完成刷量任務(wù)。
4、刷量相關(guān)群成員大多以工作室命名。同時(shí)工作室的數(shù)量也遠(yuǎn)高于去年。
5、賬號(hào)售賣(mài)產(chǎn)業(yè)鏈成本正仍在增加。
6、新一代的改機(jī)工具,不僅價(jià)格低于早期,同時(shí)集成了代理IP+虛擬定位的功能。
7、同去年相比,產(chǎn)業(yè)鏈模式無(wú)明顯變換,更多的是工具功能的開(kāi)發(fā),如改機(jī)工具新增的虛擬定位。
8、賬號(hào)注冊(cè)成本的降低,接碼平臺(tái)的曝光。越來(lái)越多的黑灰產(chǎn)入門(mén)人員開(kāi)始涉入號(hào)商角色。
9、隨著短視頻行業(yè)的流量加劇,刷量產(chǎn)業(yè)鏈帶來(lái)的賬號(hào)需求遠(yuǎn)高于早期。
10、通過(guò)監(jiān)控相關(guān)黑灰產(chǎn)群,熱門(mén)教程逐漸成為僅次于刷量,刷粉、出售工具的熱門(mén)話題。
11、短視頻在上半年度(2018年)的總體風(fēng)險(xiǎn)評(píng)價(jià)為:高。
12、和去年相比,虛擬運(yùn)營(yíng)商的上卡數(shù)量遠(yuǎn)高于2017年。
13、2018年上半年捕獲黑IP數(shù)量約占27.10%。
二、基本概念
1、報(bào)告中涉及到的術(shù)語(yǔ)
(1)引流:將短視頻平臺(tái)用戶轉(zhuǎn)到其他利于變現(xiàn)平臺(tái),包括但不限于微信、QQ。
(2)刷量:對(duì)短視頻相關(guān)業(yè)務(wù),采取作弊手段(刷作品播放量、刷粉絲、刷人氣、刷贊等)。
(3)批量注冊(cè):利用改機(jī)工具,刷新設(shè)備指紋達(dá)到單部手機(jī)的復(fù)用,進(jìn)而批量注冊(cè)短視頻平臺(tái)賬號(hào)。
2、報(bào)告中涉及到的行話/黑話
(1)接碼平臺(tái):提供手機(jī)號(hào),獲取注冊(cè),解封,換綁短信的驗(yàn)證碼平臺(tái)。
(2)貓池:貓池廠家負(fù)責(zé)生產(chǎn)貓池設(shè)備,并將設(shè)備賣(mài)給卡商使用。貓池是一種插上手機(jī)卡就可以模擬手機(jī)進(jìn)行收發(fā)短信、接打電話、上網(wǎng)等功能的設(shè)備,在正常行業(yè)也有廣泛應(yīng)用,如郵電局、銀行、證券商、各類交易所、各類信息呼叫中心等。貓池設(shè)備可以實(shí)現(xiàn)對(duì)多張手機(jī)卡的管理。
(3)改機(jī)工具:刷新設(shè)備指紋,解決單臺(tái)設(shè)備注冊(cè)上限的問(wèn)題。
(4)卡商:卡商指通過(guò)各種渠道(如開(kāi)皮包公司、與代理商打通關(guān)系等)從運(yùn)營(yíng)商或者代理商那里辦理大量手機(jī)卡,通過(guò)加價(jià)轉(zhuǎn)賣(mài)下游卡商賺取利潤(rùn)的貨源持有者。
(5)養(yǎng)號(hào):將批量注冊(cè)的小號(hào),不斷發(fā)作品,關(guān)注用戶,修改頭像,主要目的是為了降低賬號(hào)被封的概率。
(6)白號(hào):指接入接碼平臺(tái)直接用手機(jī)號(hào)注冊(cè)的賬號(hào),也稱直登號(hào)。
(7)跳轉(zhuǎn)號(hào):指適用QQ號(hào)或者微博快捷登陸后,激活綁定轉(zhuǎn)換而成的號(hào)碼。
(8)直播號(hào):開(kāi)了直播權(quán)限,以及實(shí)驗(yàn)室有鎖、無(wú)鎖的賬號(hào)。
(9)單雙參號(hào):指除賬號(hào)密碼攜帶其他參數(shù)的賬號(hào),一般用作于刷量。
(10)活粉:帶有作品,個(gè)簽,個(gè)人頭像,模擬真實(shí)用戶操作的一批賬號(hào)。
(11)死粉:又稱僵尸粉,這類賬號(hào),只是帶有簡(jiǎn)單的個(gè)簽和個(gè)人頭像,賬號(hào)活躍度低。
(12)刷粉:短時(shí)間內(nèi)提高賬號(hào)的粉絲數(shù)量。
(13)出粉:將個(gè)人無(wú)法消耗的人氣流量,以交易“人頭數(shù)”的形式,獲取報(bào)酬。
(14)協(xié)議:通過(guò)通信協(xié)議進(jìn)行,直接模擬接口通信進(jìn)行攻擊的工具。
3、報(bào)告中涉及到的情報(bào)術(shù)語(yǔ)
(1)開(kāi)源情報(bào):通過(guò)對(duì)公開(kāi)的信息進(jìn)行深度的挖掘分析,確認(rèn)具體的威脅或事件,從而直接指導(dǎo)這些威脅或事件的具體決策和行動(dòng)。
(2)閉源情報(bào):通過(guò)對(duì)內(nèi)部平臺(tái)所監(jiān)控到信息進(jìn)行深度的挖掘分析,確認(rèn)具體的威脅和事件,從而直接指導(dǎo)這些威脅或事件的具體決策和行動(dòng)。
(3)工具情報(bào):通過(guò)對(duì)黑灰產(chǎn)工具做深入的逆向分析,了解其攻擊原理和攻擊方式方法,然后通過(guò)聚類以及關(guān)聯(lián)分析的方式挖掘出這個(gè)工具背后一系列的黑色產(chǎn)業(yè)鏈、黑產(chǎn)團(tuán)伙、攻擊目標(biāo)和變種工具等等,從而描繪出一個(gè)以工具為源頭的黑灰產(chǎn)產(chǎn)業(yè)鏈關(guān)系圖譜。其能有效定位企業(yè)當(dāng)前所處的風(fēng)險(xiǎn)狀態(tài),還原攻擊特征迭代風(fēng)控規(guī)則。
4、數(shù)據(jù)來(lái)源及取樣說(shuō)明
本報(bào)告的主要數(shù)據(jù)來(lái)源包括:
(1)文本類數(shù)據(jù);通過(guò)定向監(jiān)控手段獲取的黑灰產(chǎn)交易與溝通信息,以及部分熱點(diǎn)事件信息。
(2)樣本類數(shù)據(jù):通過(guò)廣譜監(jiān)控手段獲取的黑灰產(chǎn)工具樣本。
(3)流量類數(shù)據(jù):通過(guò)蜜罐監(jiān)控手段獲取的黑灰產(chǎn)攻擊流量數(shù)據(jù)。
(4)黑卡類數(shù)據(jù):通過(guò)定向監(jiān)控手段獲取的手機(jī)黑卡數(shù)據(jù)。
(5)黑IP類數(shù)據(jù):通過(guò)第三方合作、蜜罐監(jiān)控手段獲取的黑IP數(shù)據(jù)。
(6)風(fēng)險(xiǎn)賬號(hào)類數(shù)據(jù):通過(guò)蜜罐監(jiān)控和暗網(wǎng)監(jiān)控手段獲得的風(fēng)險(xiǎn)賬號(hào)數(shù)據(jù)。
(7)其他類數(shù)據(jù):通過(guò)其他第三方合作和監(jiān)控手段獲得的黑灰產(chǎn)相關(guān)數(shù)據(jù),包括但不限于上述的數(shù)據(jù)類型。
5、數(shù)據(jù)取樣說(shuō)明
本報(bào)告的數(shù)據(jù)取樣主要采取以下幾種方式:
(1)關(guān)鍵詞取樣:根據(jù)特定的關(guān)鍵詞及關(guān)鍵詞組合,從全集數(shù)據(jù)中提取與特定分析對(duì)象或特定分析場(chǎng)景有關(guān)的數(shù)據(jù)子集。主要用于數(shù)據(jù)統(tǒng)計(jì)或趨勢(shì)分析。
(2)相似度采樣:根據(jù)文本或樣本數(shù)據(jù)的相似度,從全集數(shù)據(jù)中提取具有較高相似度的數(shù)據(jù)子集。主要用于數(shù)據(jù)分類統(tǒng)計(jì)或案例分析。
(3)隨機(jī)采樣:對(duì)未知類型或內(nèi)容數(shù)據(jù)進(jìn)行簡(jiǎn)單隨機(jī)采樣,抽樣比例根據(jù)具體的分析場(chǎng)景決定,主要用于情報(bào)線索發(fā)現(xiàn)或關(guān)鍵詞校驗(yàn)。
(4)分層采樣:對(duì)已知工具/事件數(shù)據(jù)按既定的標(biāo)簽規(guī)則分為若干子集,對(duì)每個(gè)子集中的數(shù)據(jù)隨機(jī)抽取部分?jǐn)?shù)據(jù)進(jìn)行分析,抽樣比例根據(jù)具體分析場(chǎng)景決定,主要用于案例分析或關(guān)鍵詞校驗(yàn)。
受限于數(shù)據(jù)獲取的渠道、數(shù)據(jù)本身的變化、抽樣概率的限制及樣本噪點(diǎn)的影響,基于上述數(shù)據(jù)取樣方式所得的數(shù)據(jù)分析結(jié)果與實(shí)際情況之間可能存在一定的偏差。因此,部分分析結(jié)果會(huì)采取人工經(jīng)驗(yàn)判斷方式進(jìn)行修正,這部分?jǐn)?shù)據(jù)我們會(huì)加以注明。
三、黑灰產(chǎn)鏈條定義
1、產(chǎn)業(yè)鏈上游及相關(guān)角色
產(chǎn)業(yè)鏈上游根據(jù)中游和下游的需求,生產(chǎn)和提供各類黑灰產(chǎn)資源。其主要相關(guān)角色包括:
(1)工具開(kāi)發(fā)者:開(kāi)發(fā)各類黑灰產(chǎn)工具,具備一定的研發(fā)能力,大多使用Python、Lua、易語(yǔ)言,有較強(qiáng)的反偵查能力,大多有固定的中游銷(xiāo)售渠道,多為兼職。
(2)卡源卡商:多以正常業(yè)務(wù)為幌子,通過(guò)各種渠道從運(yùn)營(yíng)商或代理商獲取手機(jī)卡資源向接碼平臺(tái)、號(hào)商等出售,并定期回收銷(xiāo)號(hào)。其提供的手機(jī)卡按類型可分為:虛擬卡/實(shí)卡、語(yǔ)音卡/短信卡、海外卡/國(guó)內(nèi)卡、流量卡/注冊(cè)卡。
(3)貓池廠商:向接碼平臺(tái)提供貓池設(shè)備,可分為2G、3G、4G貓池。
(4)號(hào)商:大量注冊(cè)平臺(tái)賬號(hào),并以人工或工具方式養(yǎng)號(hào),借助賬號(hào)代售平臺(tái)出售賬號(hào)。
(5)黑客:通過(guò)技術(shù)或社會(huì)工程學(xué)手段發(fā)起攻擊,多以竊取用戶數(shù)據(jù)為主要目的,再通過(guò)地下黑市出售。
2、產(chǎn)業(yè)鏈中游及相關(guān)角色
產(chǎn)業(yè)鏈中游負(fù)責(zé)將上游生產(chǎn)和提供的各類黑灰產(chǎn)資源進(jìn)行包裝和批量轉(zhuǎn)售,多以各類平臺(tái)或服務(wù)的形式存在。其主要相關(guān)角色包括:
(1)接碼平臺(tái):負(fù)責(zé)連接卡商和羊毛黨、號(hào)商等有手機(jī)驗(yàn)證碼需求的群體,提供軟件支持、 業(yè)務(wù)結(jié)算等平臺(tái)服務(wù),通過(guò)業(yè)務(wù)分成獲利。
(2)打碼平臺(tái):為軟件開(kāi)發(fā)者、工作室、普通用戶提供即時(shí)、精準(zhǔn)的圖片識(shí)別答題服務(wù),通過(guò)識(shí)別驗(yàn)證碼服務(wù)獲利。
(3)帳號(hào)代售平臺(tái):對(duì)工作室、普通用戶提供相對(duì)應(yīng)需求的賬號(hào),通過(guò)抽取相對(duì)應(yīng)的傭金獲利。
(4)工具代售平臺(tái):對(duì)工作室、普通用戶提供解決刷量需求的工具,通過(guò)抽取相對(duì)應(yīng)的傭金獲利。
(5)地下黑市:相關(guān)的黑灰產(chǎn)業(yè)群、論壇,為工作室、普通用戶提供一個(gè)需求解決場(chǎng)所。
3、產(chǎn)業(yè)鏈下游及相關(guān)角色
產(chǎn)業(yè)鏈下游負(fù)責(zé)直接執(zhí)行黑灰產(chǎn)行為,多以工作室形式存在。其主要相關(guān)角色包括:
(1)刷量工作室:通過(guò)解決普通用戶的刷量需求獲利。
(2)引流工作室:解決客戶的需求短時(shí)間內(nèi)將大量快手用戶引向其他平臺(tái),對(duì)引流人數(shù)和引向的平臺(tái)設(shè)置不同的門(mén)檻,抽取傭金。
(3)主播工作室:主要服務(wù)于高人氣主播,利用相關(guān)工具刷人氣短時(shí)間內(nèi)吸引其他用戶觀看,通過(guò)假聊工具營(yíng)造人氣火爆的場(chǎng)景。
四、黑灰產(chǎn)業(yè)鏈分類
1、以賬號(hào)為核心的黑灰產(chǎn)業(yè)鏈
1.1 核心產(chǎn)業(yè)鏈一:虛假注冊(cè)
參考鉆石模型,我們對(duì)虛假注冊(cè)產(chǎn)業(yè)鏈的運(yùn)轉(zhuǎn)模式做出如下分析:
1.1.1 攻擊者:開(kāi)發(fā)者團(tuán)隊(duì)
(1)主要操作:通過(guò)出售批量注冊(cè)、自動(dòng)養(yǎng)號(hào)腳本;通過(guò)出售改機(jī)工具;通過(guò)售賣(mài)云控平臺(tái)使用權(quán)獲利。
1.2.4 受害者:短視頻相關(guān)業(yè)務(wù)、正常用戶
(1)被批量注冊(cè)的小號(hào),在養(yǎng)號(hào)過(guò)程中產(chǎn)生的低俗信息,很大程度上影響了正常用戶的軟件使用體驗(yàn)。
(2)通過(guò)小號(hào)刷量的作弊行為更是對(duì)其他原創(chuàng)視頻作者的傷害,影響正常用戶對(duì)短視頻平臺(tái)公平性的判斷。
1.3 衍生產(chǎn)業(yè)鏈一:批量養(yǎng)號(hào)
參考鉆石模型,我們對(duì)批量養(yǎng)號(hào)產(chǎn)業(yè)鏈的運(yùn)轉(zhuǎn)模式做出如下分析:
1.3.1 攻擊者:號(hào)商
(1)主要操作:通過(guò)接碼平臺(tái)實(shí)現(xiàn)賬號(hào)批量注冊(cè)和過(guò)短信驗(yàn)證;通過(guò)短視頻提取工具獲得批量短視頻作品資源;通過(guò)云控/群控平臺(tái)批量模擬正常用戶信息;通過(guò)刷量工具刷粉養(yǎng)號(hào);對(duì)外出售養(yǎng)好的賬號(hào)。
(2)白號(hào):近期內(nèi)批量注冊(cè)的賬號(hào)(可直登賬號(hào))。
(3)直播實(shí)名號(hào):已開(kāi)通直播權(quán)限并且實(shí)名認(rèn)證的賬號(hào)。
(4)直播非實(shí)名號(hào):已開(kāi)通直播權(quán)限但未實(shí)名認(rèn)證的賬號(hào)。
(5)跳轉(zhuǎn)號(hào):通過(guò)QQ、微博注冊(cè)的相關(guān)賬號(hào),通過(guò)綁定手機(jī)生成(可直登)。
(4)代理IP池:主要負(fù)責(zé)提供IP批量注冊(cè)賬號(hào),典型的有:蘑菇代理、站大爺、螞蟻代理,成本約為4000-5000元/年。
(5)批量注冊(cè)腳本:主要負(fù)責(zé)自動(dòng)化批量注冊(cè)賬號(hào),通常和云控平臺(tái)搭配使用,在云控平臺(tái)管理手機(jī),對(duì)勾選的設(shè)備一鍵運(yùn)行設(shè)定好的腳本,自動(dòng)打開(kāi)短視頻app注冊(cè)賬號(hào)。
1.3.4 受害者/目標(biāo):正常用戶、短視頻平臺(tái)
(1)號(hào)商養(yǎng)號(hào)過(guò)程中,產(chǎn)生的低俗信息影響正常用戶的使用體驗(yàn)。
(2)批量注冊(cè)的賬號(hào),經(jīng)過(guò)養(yǎng)號(hào)行為之后,賬號(hào)本身具備一定的權(quán)重,這類賬號(hào)大量被用于刷量、引流可能會(huì)給短視頻平臺(tái)帶來(lái)不良輿論。
1.4、衍生產(chǎn)業(yè)鏈二:虛假認(rèn)證
1.4.1 攻擊者:提單平臺(tái)
通過(guò)平臺(tái)提單的模式,僅需提供手機(jī)號(hào)、密碼即可。
1.4.2 功能/能力:賬號(hào)實(shí)名認(rèn)證、直播代開(kāi)
1.4.3基礎(chǔ)設(shè)施:身份證、企業(yè)相關(guān)信息
提供身份證、企業(yè)相關(guān)信息用于各種賬號(hào)類型的認(rèn)證。認(rèn)證加V的形式則提供相應(yīng)的新浪微博會(huì)員認(rèn)證和頭條用戶認(rèn)證。
1.4.4 受害者:普通用戶
認(rèn)證號(hào)是被平臺(tái)審核通過(guò),具備真實(shí)信息備案的賬號(hào)。相比其他原創(chuàng)作者賬號(hào),這類賬號(hào)更容易吸收海量人氣,引流難度遠(yuǎn)低于普通賬號(hào)。被引流的普通用戶會(huì)被帶入各種詐騙模式,除去常見(jiàn)的蘋(píng)果手機(jī)低賣(mài)的模式,還有被引流到后續(xù)連環(huán)詐騙的可能。
2、以流量為核心的黑灰產(chǎn)業(yè)鏈
2.1 核心產(chǎn)業(yè)鏈一:引流(向外)
參考鉆石模型,我們對(duì)虛假注冊(cè)產(chǎn)業(yè)鏈的運(yùn)轉(zhuǎn)模式做出如下分析:
2.1.1 攻擊者:需求用戶
(1)主要操作:
A.提交需求交由相對(duì)應(yīng)的引流工作室,短時(shí)間內(nèi)引入大量自有業(yè)務(wù)的適配人員;
(2)主要交易渠道:QQ群、微信群、論壇、Telegram群,以及自建或第三方的刷單業(yè)務(wù)平臺(tái)。
2.5.3 基礎(chǔ)設(shè)施:黑灰產(chǎn)業(yè)群,自建站點(diǎn)
(1)黑灰產(chǎn)業(yè)群:通過(guò)監(jiān)控,熱門(mén)教程詞匯成為僅次于刷量,刷粉、引流的高頻詞匯。
(2)自建站點(diǎn):以研究流量走向,出售熱門(mén)教程為主的自建網(wǎng)站。該類站點(diǎn)售出教程涉及廣泛,依附于目前流量火爆的平臺(tái)。如快手、陌陌、微信、抖音、QQ不等。
(2)教程適用范圍廣,同時(shí)也提供相應(yīng)的素材包內(nèi)容。大大提降低了入門(mén)的門(mén)檻,加大了黑灰產(chǎn)從業(yè)人員數(shù)量。
1、刷量產(chǎn)業(yè)鏈活躍度呈上升趨勢(shì)
1.1現(xiàn)象描述
1.1.1成本變化
通過(guò)對(duì)上半年度的相關(guān)黑灰產(chǎn)產(chǎn)業(yè)鏈上中下游監(jiān)控,我們發(fā)現(xiàn)黑灰產(chǎn)業(yè)的發(fā)展和短視頻的成長(zhǎng)同樣迅速,從最早期的純刷人氣,刷粉絲,刷贊模式轉(zhuǎn)向純粹的為刷量和解決刷量的存在業(yè)務(wù)模式。從對(duì)工具市場(chǎng)的監(jiān)控,我們發(fā)現(xiàn)黑灰產(chǎn)的從業(yè)門(mén)檻逐漸降低,從最早期的專供上游工具,已經(jīng)流向中下游。
如下是最新捕獲的針對(duì)快手最全的工具列表:
通過(guò)對(duì)黑灰產(chǎn)群內(nèi)主流的各類刷量工具,發(fā)現(xiàn)2018年上半年的刷量模式極大一部分通過(guò)提單自建站點(diǎn)完成刷量任務(wù),這類站點(diǎn)與早期的卡盟有著類似的發(fā)展模式。
1.1.3 規(guī)模變化
黑灰產(chǎn)的從業(yè)人員早期主要集中于產(chǎn)業(yè)鏈中上游,下游人數(shù)遠(yuǎn)低于中上游部分,到現(xiàn)在發(fā)展往中下游擴(kuò)散。自建站點(diǎn)、購(gòu)買(mǎi)刷量工具,操作知識(shí)門(mén)檻幾乎為零的要求,使得人人都能完成刷量的任務(wù),刷量相關(guān)群成員大多以工作室命名。同時(shí)工作室的數(shù)量也遠(yuǎn)高于去年。
1.2 成因分析
刷量產(chǎn)業(yè)鏈從業(yè)人員往中下游發(fā)展的趨勢(shì)的主要原因如下:
(1)黑灰產(chǎn)產(chǎn)業(yè)鏈模式越見(jiàn)規(guī)模化,從業(yè)人員角色分工明確。
(2)上游部分主要成員為開(kāi)發(fā)者人員和號(hào)商,早期支付渠道多以微信,網(wǎng)上銀行為主,而一套虛假的支付方式成本頗高。大力發(fā)展中下游產(chǎn)業(yè)鏈,可以減少上游人員的曝光度,從而增強(qiáng)隱秘性。
(3)收益短期內(nèi)遠(yuǎn)低于早期,但刷單任務(wù)源源不斷從下級(jí)提交,這種量級(jí)的刷單需求是早期無(wú)法獲取的。
2、賬號(hào)售賣(mài)產(chǎn)業(yè)鏈成本正仍在增加
2.1 現(xiàn)象描述
賬號(hào)售賣(mài)價(jià)格小幅度上漲,賬號(hào)穩(wěn)定售出,通過(guò)對(duì)其產(chǎn)出模式各個(gè)環(huán)節(jié)的監(jiān)控,我們對(duì)各個(gè)環(huán)節(jié)進(jìn)行剖析。
2.1.1 成本變化
接碼平臺(tái)
接碼平臺(tái)負(fù)責(zé)連接卡商和羊毛黨、號(hào)商等有手機(jī)驗(yàn)證碼需求的群體,提供軟件支持、業(yè)務(wù)結(jié)算等平臺(tái)服務(wù),通過(guò)業(yè)務(wù)分成獲利。接碼平臺(tái)很多,活躍的有數(shù)十家,比較知名的有:Thewolf、星辰、愛(ài)樂(lè)贊、玉米(現(xiàn)“菜眾享”)等,其中Thewolf和星辰可以接語(yǔ)音驗(yàn)證碼。
2016年11月,當(dāng)時(shí)最大的平臺(tái)愛(ài)碼被警方查處。
2017年12月,多家接碼平臺(tái)倒閉合并。
2018年4月,愛(ài)樂(lè)贊平臺(tái)關(guān)閉用戶注冊(cè)功能。
2018年6月,Thewolf平臺(tái)內(nèi)部商討將國(guó)內(nèi)業(yè)務(wù)轉(zhuǎn)移至海外。
隨著接碼平臺(tái)曝光事件逐漸增多,如今大部分接碼平臺(tái)已轉(zhuǎn)移至地下,甚至存在鎖IP的情況(只能通過(guò)固定IP進(jìn)行訪問(wèn))。對(duì)于需要大量手機(jī)黑卡注冊(cè)小號(hào)的號(hào)商而言,接碼平臺(tái)上卡效率遠(yuǎn)低于去年,但目前號(hào)商大多已有穩(wěn)定的輸入渠道(受制于其隱密性,暫無(wú)更詳細(xì)的信息)。
改機(jī)工具、云控平臺(tái)
改機(jī)工具和云控平臺(tái)逐漸成為號(hào)商的穩(wěn)定賬號(hào)輸出模式,從而實(shí)現(xiàn)全自動(dòng)批量注冊(cè)、養(yǎng)號(hào)一條龍。這類養(yǎng)號(hào)措施的第一步是需要對(duì)移動(dòng)設(shè)備ROOT,獲取最高權(quán)限。相比去年nzt改機(jī)工具的市場(chǎng)逐漸下滑,新生代的改機(jī)工具功能更全面,且價(jià)格低于早期的改機(jī)工具。
新一代的改機(jī)工具,不僅價(jià)格低于早期,同時(shí)集成了代理IP+虛擬定位的功能。
2. 1. 2 成本變化
最新的賬號(hào)產(chǎn)出,在某種程度上幾近還原了真實(shí)用戶的日常使用。補(bǔ)足了代理IP半真實(shí)的短板,降低了養(yǎng)號(hào)環(huán)節(jié)封號(hào)的概率。同去年相比,產(chǎn)業(yè)鏈模式無(wú)明顯變換,更多的是工具功能的開(kāi)發(fā),如改機(jī)工具新增的虛擬定位。
2.1.3 規(guī)模變化
賬號(hào)注冊(cè)成本的降低,接碼平臺(tái)的曝光。越來(lái)越多的黑灰產(chǎn)入門(mén)人員開(kāi)始涉入號(hào)商角色。工具獲取渠道,多以論壇、社交群為主。單個(gè)賬號(hào)的盈利2-7元,但成本集中在1-2元。除去暴利帶來(lái)的可見(jiàn)收益,可見(jiàn)的海量刷量需求讓賬號(hào)溢出已成為過(guò)去式問(wèn)題,完全不必?fù)?dān)心賬號(hào)過(guò)剩帶來(lái)的滯銷(xiāo)問(wèn)題。
(7)蘋(píng)果后續(xù):當(dāng)客戶付款提交之后,將這類付款用戶出粉給提供蘋(píng)果后續(xù)服務(wù)的詐騙團(tuán)伙。以偽造蘋(píng)果或物流公司對(duì)付款用戶進(jìn)行再次詐騙。而網(wǎng)上商城的源碼,則可通過(guò)互聯(lián)網(wǎng)隨意獲取,通過(guò)修改后臺(tái)參數(shù),偽造物流信息。
3.1.2 成因分析
蘋(píng)果業(yè)務(wù)早已流傳許久,生存時(shí)間遠(yuǎn)大于短視頻行業(yè)的發(fā)展周期。如今短視頻行業(yè)的巨大流量,吸引了一大批黑灰產(chǎn)從業(yè)人員奔向這塊可口的“蛋糕”。詐騙手段層數(shù)不窮,虛假的認(rèn)證信息不僅保障了從業(yè)人員的真實(shí)身份,也可以在短時(shí)間內(nèi)獲取大量粉絲的信任。這條產(chǎn)業(yè)鏈從粉絲拉新到信任培養(yǎng),再到后期的變現(xiàn),玩法簡(jiǎn)單暴力,當(dāng)然這僅僅是詐騙手段的冰山一角。
六、年度總體風(fēng)險(xiǎn)控制建議
1、上半年度總體風(fēng)險(xiǎn)評(píng)價(jià)
短視頻在上半年度(2018年)的總體風(fēng)險(xiǎn)評(píng)價(jià)為:高。
(1)賬號(hào)類產(chǎn)業(yè)鏈風(fēng)險(xiǎn):高
產(chǎn)業(yè)鏈數(shù)量:新增虛假認(rèn)證、精準(zhǔn)引流
產(chǎn)業(yè)鏈規(guī)模:上升
產(chǎn)業(yè)鏈成本:下降
(2)流量類產(chǎn)業(yè)鏈風(fēng)險(xiǎn):高
產(chǎn)業(yè)鏈數(shù)量:新增刷量提單平臺(tái)
產(chǎn)業(yè)鏈規(guī)模:上升
產(chǎn)業(yè)鏈成本:下降
2、行業(yè)上半年度總評(píng)評(píng)價(jià)
2.1手機(jī)黑卡
(1)手機(jī)黑卡運(yùn)營(yíng)商對(duì)比
通過(guò)對(duì)2018年上半年捕獲的黑卡進(jìn)行篩選,來(lái)自傳統(tǒng)運(yùn)營(yíng)商的黑卡數(shù)量和來(lái)自虛擬運(yùn)營(yíng)商的黑卡數(shù)量持平。和去年相比,虛擬運(yùn)營(yíng)商的上卡數(shù)量遠(yuǎn)高于2017年。
以下兩張圖展示了在非虛擬號(hào)段上和虛擬號(hào)段上三大運(yùn)營(yíng)商的黑卡數(shù)量對(duì)比:
在非虛擬號(hào)段上,將近一半的手機(jī)黑卡來(lái)自于中國(guó)移動(dòng),約三分之一來(lái)自中國(guó)聯(lián)通,中國(guó)電信最少。在虛擬號(hào)段上,絕大多數(shù)是中國(guó)聯(lián)通的手機(jī)黑卡,和去年相比電信上卡數(shù)量高于移動(dòng)。
(2)手機(jī)黑卡歸屬地分布
以下是依據(jù)黑卡歸屬地統(tǒng)計(jì)的數(shù)據(jù),廣東省十分搶眼,在黑卡歸屬地省份排名中遙遙領(lǐng)先,省內(nèi)的廣州、深圳、東莞和佛山也在黑卡歸屬地城市中名列前茅。
2.2 代理IP
對(duì)比2018年上半年度(2018年1月-2018年7月)捕獲的攻擊源信息,分析IP地域來(lái)源數(shù)據(jù),全球黑IP分布圖和top20來(lái)源國(guó)家如下:
2.3 從業(yè)人員
以“刷量”、“引流”等詞語(yǔ)為關(guān)鍵詞,結(jié)合排名較靠前的短視頻平臺(tái)對(duì)QQ群進(jìn)行抓取,發(fā)現(xiàn)相關(guān)的QQ群數(shù)量龐大,地域分布也呈現(xiàn)一定的特點(diǎn)。
2.3.1引流
我們對(duì)引流群內(nèi)人員性別、年齡段、地域進(jìn)行匯總。引流群平均人數(shù)最多,達(dá)到767,群規(guī)模以1000人為主。
2.3.2 刷量
我們對(duì)刷量群內(nèi)人員性別、年齡段、地域進(jìn)行匯總。刷量群平均人數(shù)和群規(guī)模持平,達(dá)到1122.4,群規(guī)模以2000人為主。
3、黑灰產(chǎn)監(jiān)測(cè)類風(fēng)險(xiǎn)控制建議
(1)對(duì)黑灰產(chǎn)相關(guān)論壇、社交群近期出現(xiàn)的新增高頻詞匯設(shè)定閾值,對(duì)超過(guò)閾值的詞匯溯源。
(2)研究相關(guān)的黑灰產(chǎn)業(yè)鏈模式,對(duì)比核心產(chǎn)業(yè)鏈模式特征,總結(jié)產(chǎn)業(yè)鏈中角色交叉衍生產(chǎn)業(yè)鏈的上游,并對(duì)上游人員監(jiān)控。
4、黑灰產(chǎn)防控類風(fēng)險(xiǎn)控制建議
(1)對(duì)已發(fā)生事件追溯源頭,通過(guò)分析產(chǎn)業(yè)鏈結(jié)構(gòu)、成員角色、成本、利潤(rùn)來(lái)設(shè)置不同的解決措施。
(2)對(duì)持續(xù)存在的結(jié)構(gòu)模式,通過(guò)捕獲市場(chǎng)上存在周期長(zhǎng)且特征明顯的工具進(jìn)行逆向分析,提高對(duì)批量行為的審核和監(jiān)控,進(jìn)一步提高黑灰產(chǎn)從業(yè)人員的成本。
5、黑灰產(chǎn)打擊類風(fēng)險(xiǎn)控制建議
通過(guò)對(duì)各條產(chǎn)業(yè)鏈的監(jiān)控,我們有如下幾點(diǎn)建議:
針對(duì)手機(jī)黑卡、黑IP:
(1)對(duì)于這一環(huán)節(jié),作為企業(yè),最快捷的方式是從專業(yè)公司獲取經(jīng)過(guò)審計(jì)的手機(jī)黑卡、惡意IP、高危賬號(hào)等數(shù)據(jù)。
(2)將其作為自己后臺(tái)黑白名單數(shù)據(jù)的補(bǔ)充情報(bào)庫(kù),在注冊(cè)或活動(dòng)流程中接入審計(jì)策略,對(duì)惡意注冊(cè)進(jìn)行篩選監(jiān)控等。
針對(duì)賬號(hào)商人:
(1)結(jié)合惡意數(shù)據(jù)情報(bào)庫(kù),對(duì)可疑用戶提高注冊(cè)門(mén)檻、增加復(fù)雜驗(yàn)證碼等,并對(duì)這些用戶進(jìn)行重點(diǎn)監(jiān)控,當(dāng)其進(jìn)行敏感操作時(shí),進(jìn)行防護(hù)。
(2)設(shè)立惡意數(shù)據(jù)情報(bào)庫(kù),包括黑產(chǎn)掌握的黑卡號(hào)碼、使用的代理IP、已經(jīng)泄露的賬號(hào)密碼數(shù)據(jù)等。
(3)一方面要結(jié)合自身后臺(tái)數(shù)據(jù)的黑白名單,另一方面也要引入第三方的支持,進(jìn)行更全面的檢測(cè)。
針對(duì)黑產(chǎn)技術(shù)人員:
(1)透過(guò)分析黑產(chǎn)的注冊(cè)流程和攻擊工具,對(duì)被攻擊接口的請(qǐng)求特征匯總,以區(qū)別虛假注冊(cè)用戶和正常用戶。
(2)批量行為都是有跡可循的。企業(yè)可以針對(duì)惡意用戶的行為偏好和其在黑產(chǎn)中的使用廣度,在設(shè)備信息、注冊(cè)信息重合度、惡意用戶的行為數(shù)據(jù)等方面,進(jìn)行多維度的判斷。
(3)通過(guò)對(duì)典型有效的黑灰產(chǎn)工具的逆向,對(duì)存在業(yè)務(wù)邏輯漏洞的方向調(diào)整,提高黑灰產(chǎn)工具的開(kāi)發(fā)成本。
當(dāng)前短視頻平臺(tái)仍處于快速增長(zhǎng)期,不斷有新的平臺(tái)涌入市場(chǎng),并且同質(zhì)化較低,各個(gè)平臺(tái)定位、內(nèi)容和目標(biāo)群體之間仍存在差異化的競(jìng)爭(zhēng)。但對(duì)于黑灰產(chǎn)從業(yè)人員而言,一套產(chǎn)業(yè)鏈模式就可以復(fù)刻在任何一個(gè)短視頻平臺(tái)。當(dāng)對(duì)舊平臺(tái)的攻防成本日漸增高,對(duì)于黑灰產(chǎn)從業(yè)人員而言,新生代的短視頻平臺(tái)更像是“雪中送炭”。因此,不僅要對(duì)已存在的產(chǎn)業(yè)鏈模式深入了解,更應(yīng)該去深追其背后黑產(chǎn)從業(yè)人員的角色定位,只有了解之后才能對(duì)衍生的新增產(chǎn)業(yè)鏈加以控防。
分享到微信 ×
打開(kāi)微信,點(diǎn)擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁(yè)分享至朋友圈。