账户接管是一种看起来像普通客户的欺诈行为。攻击者拥有有效凭证或有效会话,因此登录会成功,此后发生的一切都发生在一个拥有真实历史记录的真实账户内部。检测必须依赖登录前后的信号,而不是登录本身,而请求所来自的网络长期以来一直是最有用的信号之一。
它同时也成了最容易被误解的信号之一。多年来,欺诈团队使用一个简单的捷径:来自数据中心网段的流量是可疑的,来自住宅ISP的流量是客户。这个捷径已经不再成立。攻击者之所以通过住宅网络进行路由,正是因为住宅流量曾经被信任,而其中一些网络正是由被入侵的设备构建的,这一点在廉价住宅代理背后的恶意软件经济一文中有所介绍。
本指南面向欺诈与安全团队。内容涵盖哪些IP信号仍然有价值、如何组合使用它们,以及为什么应对措施很少应该是一刀切的封锁。
“住宅”是上下文,不是信任
第一个需要调整的是概念本身。住宅IP告诉你,请求是通过消费者互联网连接发出的。它并不能告诉你,连接背后的人就是账户所有者。
有两个事实使情况变得更加复杂。
住宅地址是共享的。 运营商级NAT意味着许多真实家庭可能位于同一个公网地址之后,尤其是在移动网络上。封锁一个地址可能会同时锁定许多合法客户。
住宅地址会被重新分配。 上周被标记的地址,今天可能属于另一个人。关于住宅IP的信誉数据很快就会过时,这一点在什么是IP信誉一文中有所介绍。
因此,网络信号仍然有价值,但它应该作为评分中的一个输入项,与该特定账户的正常情况进行比较,而不是作为定论。
仍然有效的IP信号
与账户自身历史的一致性
最强的网络信号是相对的。一个三年来一直从同一城市、同一ISP登录的账户,突然从另一个国家、另一个ISP登录,这就值得关注。而对于一个新账户而言,同样的登录几乎没有任何意义。
有用的对比包括:登录的国家和地区与账户通常所在地的对比,ISP或自治系统与账户通常使用的ISP或自治系统的对比,以及连接类型与账户模式的对比,因为一个一直只使用家庭宽带连接的用户突然出现在移动网络上,是一个比反过来更弱的信号。
不可能或不太可能的旅行
两次登录之间的地理距离太远,时间太短,用户不可能完成实际旅行。这仍然是一个有用的信号,但存在已知的误报情况:通过远程网关路由流量的移动运营商、企业VPN,以及真正使用隐私工具的用户。应将其视为需要进一步核查的理由,而不是直接封锁的理由。
在正确层级上衡量速率
传统的速率规则按每个IP统计尝试次数。通过住宅网络进行的撞库攻击可以将尝试分散到许多地址上,每个地址只贡献很少的几次尝试,从而击败这种规则。
因此应该在攻击集中的层级上衡量速率:
- 按凭证或用户名。 来自许多不同地址、针对同一账户的大量失败尝试。
- 按密码。 同一密码被用于尝试登录许多不同的账户。
- 按设备指纹。 同一设备出现在许多账户中。
- 按流量整体。 整个登录端点的失败登录突然增多,即使没有任何单一地址显得突出。
这种分散模式在单个IP层面是不可见的,但在账户、密码和整体流量层面却很明显。
网络与客户端之间的一致性
一个请求的网络显示为一个国家,而其浏览器时区、语言和键盘设置却显示为另一个国家,这样的访问者存在不一致性。单独来看,每一处不匹配都可能有无辜的解释:旅行者、侨民、多语言家庭。但如果多处不匹配同时出现在一个没有此类历史的账户上,则是一个有意义的信号。
匿名化基础设施情报
商业IP情报可以标记与VPN、托管服务提供商和住宅代理网络相关联的地址。这很有用,但它是概率性的。对住宅代理出口的覆盖天然是不完整的,因为这些地址属于普通家庭,并且会不断易手。可以利用这一标记来提高评分,但要检查数据的新鲜程度。
登录之后:接管行为显现之处
许多账户接管只有从后续行为中才能看清。当网络信号与高风险操作同时出现时,应赋予其更高的权重:
| 操作 | 重要原因 |
|---|---|
| 修改密码或邮箱 | 会将真正的所有者锁定在外 |
| 重置MFA或新增身份验证器 | 移除了所有者的第二因素 |
| 新增收款方式或收货地址 | 关系到资金或货物的去向 |
| 新设备登录后立即执行高价值操作 | 典型的接管序列 |
| 批量导出已保存的数据 | 对账户进行数据收割 |
来自异常网络的登录,后续只是安静地浏览,这是一个弱信号。而同样的登录在几分钟内伴随邮箱变更和新增收款方式,则是一个强信号。
以摩擦回应,而非以封锁回应
由于住宅地址是共享和重新分配的,并且误报会落到真实客户身上,对于有风险的评分,默认的应对措施应该是提高验证要求,而不是直接拒绝。
- 低风险: 放行,并记录以供后续关联分析。
- 中风险: 在敏感操作前要求第二因素验证或重新验证。
- 高风险: 阻止该敏感操作,通过已知渠道通知账户所有者,并将变更暂缓以供人工审核。
要像衡量所阻止的欺诈一样谨慎地衡量摩擦的成本。一条会对数千名合法客户提出验证挑战、却只能抓住少数几起接管事件的规则,其代价是巨大的,只是这种代价不会出现在欺诈报告中。
外部住宅网络观测点如何帮助欺诈团队
住宅网络也是防御方可以使用的工具,前提是在特定且获得授权的情况下使用。
以客户的视角查看自身流量。 你的登录、注册和结账体验,在不同国家的消费者网络上可能表现不同。以真实的观测点对自身系统进行经过授权的测试,可以展示真实客户和真实攻击者所遇到的情况。
验证地理位置声明的真实性。 当用户声称自己位于某个市场时,来自该市场的住宅观测可以展示真实本地会话的样子,这有助于校准一致性规则。
监控被盗账户的交易场所。 账户接管往往在此之前会出现凭证泄露到公开数据泄露库或账户交易市场的情况。监控这些来源可以提供早期预警,相关方法在如何监控暗网和粘贴网站上泄露的凭证一文中有所介绍。
保存证据。 对欺诈性列表和诈骗基础设施进行截图存证,可以支持下架处理和纠纷解决。
关于这项工作的产品视角,可参见欺诈检测数据页面。
值得书面明确的边界
将测试范围限定在你所拥有或已获得书面授权评估的系统内。切勿使用泄露的凭证登录账户(包括自己客户的账户)以”检查”它们;应使用内部流程来识别受影响的用户并强制重置。IP地址可能属于个人数据,因此对待网络信号应像对待任何其他客户数据一样谨慎,相关规定在住宅代理与GDPR合规一文中有所说明。
常见问题
住宅IP是欺诈的标志吗?
不是。大多数住宅流量确实就是看起来的那样。但它同样也不再是合法性的标志。应根据账户自身的历史记录来判断。
我们应该封锁已知的住宅代理出口吗?
一刀切的封锁会误伤共享或继承了这些地址的真实客户。应该对该信号进行评分,并对敏感操作应用提高验证要求的措施。
MFA能解决账户接管问题吗?
它可以消除很大一部分仅依赖凭证的攻击。作为回应,攻击者会转向钓鱼获取第二因素和窃取会话,因此监控登录后发生的行为仍然很重要。
对大多数团队而言,最有价值的单一改变是什么?
将速率规则从按每个IP统计,改为按每个账户、每个密码和每个流量整体统计。这一改变能够使分散式撞库攻击变得可见。
总结
网络信号仍然能够告诉你很多关于一次登录的信息,只是不再是它过去所代表的那种信息。住宅来源是上下文,而不是信任。应将每次登录与账户自身的历史记录进行对比,在分散式攻击集中的层级衡量速率,检查网络与客户端之间的一致性,根据后续操作对信号加权,并以摩擦而非封锁来应对风险。
以这种方式组合使用,住宅IP信号仍然是账户接管检测中最有用的层级之一,即使在攻击者也使用住宅网络的世界中也是如此。