羊毛黨大揭秘:一億手機黑卡在手 半年擼垮上市公司

說到羊毛黨,人們的印象里還是在每天在淘寶京東找優惠券,沒事就往家裡成箱囤積牙膏的網路小販。

其實不然,國內的羊毛黨已經形成了利潤豐厚、組織嚴密、組織化程度極高的灰產組織。上到BAT,下到不知名互聯網公司,只要舉辦市場活動,都可能面臨羊毛黨的巨大威脅。

甚至,羊毛黨有能力對投入十億級別、上市公司這樣的龐然大物發動攻擊,戰而勝之。這就有點超出大家的想像。

殭屍軍團擼垮上市公司:某公司半年虧10億

2016年8月份,有個爆炸性的消息在各種網賺群、羊毛群里傳播:某上市公司旗下的全資子公司要力推直播軟體,只要你註冊了這個直播,每天直播10分鐘,第一天30元,第二天30元,第三天還是30元,第二天可提現。

如果看你直播的人多,還有排位獎!有人用單個賬號主播,其餘小號去刷禮物,一天收入數萬元。

過程不講了,直接說結果:2016年底,根據統計機構的數字,該直播軟體的活躍用戶僅有112萬,與其投入的16億資金極其不成比例(凈虧損約10億元,該公司被ST),僅僅主播分成就達到了近14億,其中不知道有多少被殭屍軍團擼走了。

與之相對應的是:某某軟體刷排名、刷禮物、身份認證套裝等等黑料,在暗網中猖獗一時,黑產屆多了許多日入數萬的百萬富翁。

想來,這個公司的決策層只看到了直播軟體的火爆,看到物質刺激可以吸引流量,沒有深入研究黑產背後的東西。

手機黑卡:互聯網黑產的「原油」

如果說石油是現代工業的血液,那手機黑卡就是互聯網黑產的「原油」。隨著國家對手機號實名制的大力推行,不少互聯網公司以手機號註冊的賬號為身份認證體系的基石,找回密碼、身份認證、修改密碼、大額支付等等,均需要手機號的參與。

一旦手機號這個「基石」出了問題,無論你的風控體系如何完善,都會出現意想不到的後果。

更何況,不少互聯網金融公司、電商公司的高層管理者只有傳統金融風控背景,對互聯網賬號業務的安全風險估計不足,導致其開展新業務、活動運營、新用戶註冊等的時候,陷入了西西弗斯的困境:

新用戶的獲取越來越貴,一個有效金融用戶的獲取成本高達數百元、上千元,這錢花著真心疼;如果想把這個成本直接提供給新用戶,做註冊刺激,哪怕50元的物質刺激都能引起用戶的興趣,那我直接想辦法做活動,把這50元給用戶行不行?

答案是,不行。因為信息獲取成本的差別,這50元中的99.99%落入了黑產率領的殭屍軍團手中。

5元新活動,擼垮充值APP

某遊戲充值類APP,剛拿到了一筆投資,想投幾百萬做活動,讓活躍用戶上去,同時讓投資人高興下。

CEO還是遊戲背景,對互聯網黑產有所察覺,和風險控制團隊仔細核算幾天後,拿出了活動方案:凡是新用戶註冊,可以得到標稱價值68元的大禮包,但實際上可兌換的硬通貨,是可以滿30減5元充話費,或者滿30元減5元買Q幣。

事先,他們對黑產價格、成本進行了大致的估量:每個用戶只給5元好處,而且需要手機號、身份證(人臉識別)、手機imei合一,這樣的風控,即使有漏洞,漏洞也不會很大吧?

事實上,這個活動做了不到1周就無疾而終。在各個網賺論壇上,留下的是:某某充值怎麼不能用券了啊?

根據該APP事先發布的新聞稿、投入的配套廣告資源等估算,此次損失應該在300萬以上。

那麼,單個新用戶5元,就值得羊毛黨去擼嗎?

擼羊毛的成本計算:每單賺8元 日入10萬不是夢

那個充值APP的風控團隊也許不知道,現在的黑產軍團已經不是過去那種:某某大佬養了10萬張卡,每張卡成本五六十元,每單至少要賺十幾元才有得賺。

在互聯網上,有個叫「接碼平台」的東東。

在這個平台上,你只要提出需求,比如註冊餓了么賬戶,就有卡商滿足你。通常情況下,一條外賣賬戶的驗證簡訊,僅需要0.1-0.2元。

假設羊毛黨小Q發現餓了么要舉辦新用戶滿20減16的活動,那他從接碼平台買簡訊驗證碼,從Q群買銀行卡綁定信息,綜合成本大約在1-2元,而紅包的價格在8-9元之間。

小Q的利潤每單在8元左右。

如果小Q從接碼平台買1萬個號,再花100-200元買個自動註冊機(專門定製的註冊機在500-1000元),一天之內,他就可以從餓了么獲取8萬元的利潤。

以這樣的組織能力,有哪個普通用戶能搶得過羊毛黨?

對於餓了么這樣的公司,在活動舉辦的初期對這種舉動是毫無察覺的,新用戶註冊踴躍,優惠券一搶而空,訂單數增加,大家都在舉杯相慶。

但只要活動一停,新註冊的用戶們就變成了殭屍,再也不會下單。

手機黑卡深度研究:物聯網卡不僅用於共享單車,更成為黑產新寵

黑奇士採訪了業內頂尖的黑產研究專家,據威脅獵人CEO畢裕表示,目前在其手機黑號的資料庫中,大約有1億條左右的數據,其中80-90%是物聯網卡。通俗地說,就是被廣泛應用在共享單車上的手機卡。

羊毛黨們操作群控來模擬真實用戶行為

這種卡月租極低,有的是零月租。可以以公司的名義批量購買和註冊,從而繞過了嚴格的手機卡實名。

手機黑卡的數量還在迅速增長,目前威脅獵人的黑號資料庫,每天要新增70萬條數據。

除了大量的物聯網卡之外,還有少部分的實名卡和海外卡,這部分黑卡佔到所有黑卡的大約10%。例如,有些虛擬運營商對身份證實名制執行不嚴,可以在後台批量實名制。

再比如,來自緬甸、越南等國家的手機卡越來越多。從2016年下半年開始,大量來自緬甸、越南、印尼等東南亞國家的手機卡開始進入國內手機黑卡產業。這些卡支持GSM網路,進入國內後可以直接使用,無需實名認證。同時,這些手機卡基本是0月租,收簡訊免費,成本低,非常適合手機黑卡產業使用,且使用比例越來越高。

受害最重的四大行業:互聯網金融、電商、社交和O2O

威脅獵人CEO畢裕表示,通過對手機黑卡產業的攻擊數據挖掘,受攻擊最多的前4大行業依次為互聯網金融、電商、社交、O2O,占所有攻擊的64.7%。

互聯網金融行業可以說是受手機黑卡產業影響最嚴重的,各互聯網金融平台為了吸引客戶到自己的平台,爭相砸入重金做各種新用戶註冊活動。羊毛黨利用手機黑卡到各互聯網金融平台大量的註冊新用戶,平台的活動經費大量的落入羊毛黨的口袋中,活動的效果大打折扣,有的平台直接就被薅羊毛薅到倒閉。

電商行業的攻擊者主要通過各大電商平台註冊賬號,利用這些賬號進行幫商家刷單、刷信譽等作弊行為,對電商的評價體系造成衝擊,損害電商平台、正常經營的商家、買家的利益。被攻擊的電商平台有:淘寶、京東、1號店、蘑菇街、唯品會等。

攻擊者在社交平台大量註冊小號,用這些小號從事發廣告、刷粉、刷閱讀量、充當網路水軍、傳播色情內容、進行網路詐騙等等。被攻擊最多的社交平台包括:微信、QQ、新浪微博、陌陌等。

近幾年,O2O行業在國內的發展迅猛,各平台為了爭奪用戶下了血本,從2010年團購網站間的千團大戰,到2014年滴滴和快的之間的24億天價補貼大戰,再到最近共享單車領域的紅包單車大戰,戰況之激烈舉世罕見。廣大用戶在這些大戰中確實獲取到了實惠,但獲得收益更多的還是手裡掌握著巨量手機黑卡資源的羊毛黨們。像大眾點評這樣有商家入駐的O2O平台則跟電商平台一樣遭受著來自養號者的攻擊,評價體系被影響。

互聯網公司應如何防範羊毛黨?

專家建議,從運營商管理機制入手才能根治手機黑卡問題:例如,物聯網卡採用專門號段,停止發放正常號段的物聯網卡。再就是要加強地區代理商的許可權管理,建立實名制審計流程,及時發現內鬼。

作為互聯網公司,在舉辦市場活動之前,應該從專業的黑產情報公司獲取手機黑號識別服務。在註冊或活動流程中接入審計策略,讓企業投入的經費能得到有效利用,並盡量減少因黑卡產業帶來的損失。

黑奇士作為研究黑產的專業安全媒體,也將持續關注互聯網黑產動向。親愛的讀者,您有舉辦活動遭受羊毛黨攻擊的案例,或者有應對羊毛黨的經驗教訓,也歡迎評論、交流和投稿。


推薦閱讀:

跟你們講:死摳死摳的招行,終於出了個良心活動
羊毛衫縮水後怎麼解決?

TAG:羊毛 | 黑色产业链 |