मल्टी-अकाउंटिंग अटैक की शारीरिक-रचना: एक iGaming प्लेटफॉर्म पर केस स्टडी
एक ऑपरेटर, 217 अकाउंट, $84,000 का बोनस दुरुपयोग। प्रोफेशनल मल्टी-अकाउंटिंग असल में कैसे बनती है — और वे 11 सहसंबद्ध संकेत जिन्होंने पूरे क्लस्टर को वापस एक ही ठग तक समेट दिया।
iGaming में मल्टी-अकाउंटिंग का मतलब कुछ लोगों द्वारा अतिरिक्त अकाउंट खोलना नहीं है। यह प्रोफेशनल ऑपरेशन हैं जो एक ही प्लेटफॉर्म के विरुद्ध सैकड़ों सिंथेटिक पहचानें चलाकर वेलकम बोनस, cashback और प्रचार-भुगतान (promotional payouts) निकालते हैं।
अर्थशास्त्र इसलिए काम करता है क्योंकि नए अकाउंट की सीमांत लागत (marginal cost) लगभग शून्य होती है — ईमेल, डिस्पोज़ेबल फोन नंबर, चुराए या संश्लेषित (synthesized) पहचान-दस्तावेज़ — और प्रति अकाउंट सीमांत भुगतान असली पैसा होता है। प्रति अकाउंट $50–200 के निकाले गए मूल्य पर, एक ऑपरेटर के विरुद्ध 200 अकाउंट एक पूर्णकालिक आय बन जाते हैं।
यह 2025 में यूरोपीय iGaming ऑपरेटरों के विरुद्ध देखे गए एक वास्तविक हमले के पैटर्न का विश्लेषण है। नाम और विशिष्ट विवरण गुमनाम कर दिए गए हैं। तकनीकें मौजूदा हैं।
सेटअप: वह इन्फ्रास्ट्रक्चर जिसमें ठग निवेश करता है
एक गंभीर मल्टी-अकाउंटर एक छोटा इन्फ्रास्ट्रक्चर चलाता है:
-
एक residential proxy सब्सक्रिप्शन — आमतौर पर 911.re, IPRoyal या Smartproxy — जो दर्जनों देशों में घूमती हुई (rotating) IP उपलब्ध कराता है। लागत: $50–200 प्रति माह।
-
एक antidetect ब्राउज़र — Multilogin, Dolphin Anty, GoLogin, Kameleo या AdsPower। इनमें से हर टूल स्वतंत्र रूप से कॉन्फ़िगर किए गए fingerprints के साथ पृथक ब्राउज़र प्रोफ़ाइल चलाता है। लागत: $50–150 प्रति माह।
-
पुरानी पहचानों की आपूर्ति — या तो फ़ोरम पर खरीदी गई (सत्यापित ईमेल + फोन + दस्तावेज़ स्कैन बंडल) या जनरेट की गई। लागत: $5–30 प्रति पहचान।
-
भुगतान इन्फ्रास्ट्रक्चर — prepaid कार्ड, cryptocurrency wallets, या एकीकृत अकाउंट-निशान (unified account trails) के बिना जीत हासिल करने के लिए money mules।
कुल मासिक ओवरहेड: $200–500। 6 महीनों में $84,000 के निकाले गए मूल्य पर, ROI 20–30x है।
एक अकेले फ़र्ज़ी अकाउंट का जीवन-चक्र
हर सिंथेटिक अकाउंट एक जैसा पैटर्न अपनाता है:
1. antidetect ब्राउज़र प्रोफ़ाइल को ताज़ा fingerprint (canvas, WebGL, timezone, language, screen resolution) के साथ चालू किया जाता है।
2. एक residential proxy असाइन की जाती है — आमतौर पर उस देश से जो पहचान-दस्तावेज़ों से मेल खाता हो।
3. एक पुरानी पहचान के साथ रजिस्ट्रेशन पूरा किया जाता है: ईमेल, SMS-फ़ॉरवर्डिंग सेवा के ज़रिए फोन सत्यापन, चुराए या जनरेट किए गए दस्तावेज़ का ID अपलोड।
4. KYC पास हो जाता है — क्योंकि पहचान-दस्तावेज़ असली (चुराए हुए) या पेशेवर तरीके से जाली होते हैं।
5. एक छोटी जमा (deposit) की जाती है — अक्सर $10–30 — वेलकम बोनस सक्रिय करने के लिए।
6. बोनस को विशिष्ट गेम-चयनों के तहत खेला जाता है जो wagering आवश्यकता के विरुद्ध अपेक्षित मूल्य (expected value) को अधिकतम करते हैं।
7. जीत को पहचान से जुड़े भुगतान-माध्यम में निकाल लिया जाता है।
8. अकाउंट को छोड़ दिया जाता है या बेच दिया जाता है।
पूरा चक्र 2–7 दिन लेता है। एक प्रोफेशनल ऑपरेटर इस पाइपलाइन की अलग-अलग अवस्थाओं में एक साथ 20–40 अकाउंट चलाता है।
ऑपरेटर को क्या दिख रहा था
iGaming प्लेटफॉर्म की fraud टीम ने Q2 में विसंगतियाँ देखीं:
-
नए अकाउंट पर बोनस-भुगतान अनुपात तिमाही-दर-तिमाही 47% से बढ़कर 63% हो गया।
-
Chargebacks कम बने रहे — यानी यह चुराए गए कार्ड नहीं थे। धोखाधड़ी संरचनात्मक (structural) थी, लेन-देन-आधारित (transactional) नहीं।
-
लौटने वाले खिलाड़ियों की ओर से आने वाले सपोर्ट टिकट बढ़े, जो अपना ही अकाउंट इतिहास नहीं पहचान पा रहे थे।
टीम को मल्टी-अकाउंटिंग का संदेह था लेकिन इसे बड़े पैमाने पर सिद्ध करने के लिए उपकरण नहीं थे। हर अकाउंट, अलग-अलग देखने पर, वैध लगता था। अलग नाम, अलग IP, अलग fingerprints, अलग दस्तावेज़।
संकेतों ने असल में क्या दिखाया
जब device intelligence संकेत पूर्वव्यापी रूप से (retroactively) अकाउंट-समूह पर लागू किए गए, तो 217 अकाउंट एक ही ऑपरेटर तक सिमट गए। यह रहा जो उन्हें आपस में जोड़ता था।
संकेत 1. TLS fingerprint का पुनः-उपयोग
अलग-अलग IP और अलग-अलग ब्राउज़र fingerprints के बावजूद, 217 अकाउंट सिर्फ़ 3 अद्वितीय JA4 hash साझा करते थे। TLS fingerprint क्लाइंट लाइब्रेरी द्वारा जनरेट होता है — और जहाँ antidetect ब्राउज़र canvas और WebGL को धोखा दे सकता था, वहीं वह TLS handshakes के लिए एक ही अंतर्निहित Chromium build का उपयोग करता था। तीन JA4 hash antidetect ब्राउज़र के उन तीन संस्करणों से मेल खाते थे जिनके ज़रिए ऑपरेटर ने अपग्रेड किया था।
संकेत 2. सत्रों में व्यवहारगत टाइमिंग
217 अकाउंट के रजिस्ट्रेशन समय संकीर्ण खिड़कियों में गुच्छित (clustered) थे: ज़्यादातर कार्यदिवसों पर 09:00–11:00 UTC। असली खिलाड़ी पूरे 24-घंटे के चक्र में रजिस्टर करते हैं। किसी एक timezone में मानव कार्य-घंटों ने ऑपरेटर का भेद खोल दिया, चाहे हर फ़र्ज़ी प्रोफ़ाइल ने कोई भी timezone दावा किया हो।
संकेत 3. बोनस खेलने के पैटर्न
अकाउंटों में wagering रणनीति लगभग एक जैसी थी: वही गेम-चयन (विशिष्ट कम-variance वाले slots), बोनस के सापेक्ष वही bet आकार, withdrawal अनुरोध से पहले वही सत्र-अवधि। असली खिलाड़ियों की पसंद बेहद विविध होती है। अकाउंटों में सांख्यिकीय एकरूपता केवल किसी स्क्रिप्ट या playbook से ही संभव है।
संकेत 4. माउस-गति के सूक्ष्म-पैटर्न
antidetect ब्राउज़र दृश्य fingerprints को तो धोखा देते हैं, पर यह नहीं कि कोई मानव सत्र में कैसे चलता है। 217 अकाउंट में माउस-निशानों की साझा विशेषताएँ थीं — सुसंगत त्वरण-प्रोफ़ाइल वाले Bezier curves, क्लिक से पहले एक ही निर्देशांक पर लौटने के विशिष्ट पैटर्न। सब कुछ ऑपरेटर के automation द्वारा उत्पन्न।
संकेत 5. भुगतान-endpoint क्लस्टरिंग
अकाउंटों पर अलग-अलग नामों के बावजूद, withdrawals 8 अद्वितीय cryptocurrency wallets के ज़रिए रूट होते थे। असंबंधित अकाउंटों में wallet का पुनः-उपयोग उपलब्ध सबसे मज़बूत संकेतों में से एक है और इसके लिए किसी device-स्तरीय पहचान की ज़रूरत नहीं होती।
संकेत 6. Font गणना में असंगतियाँ
antidetect ब्राउज़र font सूचियों को धोखा देता है, पर केवल एक पूर्व-निर्धारित लाइब्रेरी से। सभी 217 अकाउंट ने 5 टेम्पलेट के सीमित pool से font गणना रिपोर्ट की। असली उपयोगकर्ताओं के पास स्थापित fonts के अद्वितीय संयोजन होते हैं। ये टेम्पलेट इसलिए पकड़े गए क्योंकि उनकी विविधता बहुत कम थी।
संकेत 7. WebGL renderer क्लस्टरिंग
antidetect ब्राउज़र GPU strings को घुमाता है, पर एक निश्चित सेट से — आमतौर पर 20–30 सबसे आम उपभोक्ता GPU। 217 अकाउंट में GPU strings एक असंभव-सी वितरण के साथ दिखीं: विशिष्ट Intel और NVIDIA मॉडलों का भारी अति-प्रतिनिधित्व, और AMD हार्डवेयर का कोई प्रतिनिधित्व नहीं। असली उपयोगकर्ता-समूहों में GPU वितरण अधिक व्यापक होता है।
संकेत 8. Screen resolution का ग़ैर-मानकीकरण
antidetect ब्राउज़र screen आयाम जनरेट करते हैं, पर अक्सर अद्वितीय दिखने के लिए ग़ैर-मानक resolutions के साथ। असली screens 1366×768, 1920×1080, 2560×1440, 3840×2160, या कुछ गिने-चुने लैपटॉप आकारों की होती हैं। 217 अकाउंट में 1892×1063 जैसे आयाम शामिल थे जिनका उपयोग कोई असली डिस्प्ले नहीं करता।
संकेत 9. अकाउंटों के बीच सत्र-ओवरलैप
दो अकाउंट एक-दूसरे से मिलीसेकंडों के भीतर एक ही IP से लॉग इन हुए, पर अलग antidetect प्रोफ़ाइलों से। सत्र-लॉग से पता चला कि जब एक अकाउंट लॉग आउट होता, दूसरा सेकंडों के भीतर लॉग इन हो जाता — अलग IP से लेकिन ऐसी पहचानने-योग्य कनेक्शन-विशेषताओं के साथ जो उन्हें आपस में जोड़ती थीं। proxy pool घूम रही थी लेकिन ऑपरेटर के कार्य नहीं।
संकेत 10. जमा-स्रोत का सहसंबंध
अकाउंटों में cryptocurrency जमाएँ 12 स्रोत wallets से आईं। Blockchain विश्लेषण से पता चला कि इन 12 wallets को एक ही ऊर्ध्वगामी (upstream) exchange अकाउंट से धन मिला था। पैसे-का-पीछा (follow-the-money) विश्लेषण ने पूरे क्लस्टर को जोड़ दिया।
संकेत 11. सपोर्ट टिकट के भाषाई पैटर्न
कुछ अकाउंटों ने 6 महीनों में सपोर्ट टिकट खोले। भाषाई पैटर्न — विशिष्ट वाक्यांश, व्याकरणिक विचित्रताएँ, एक ही शब्दों की एक जैसी वर्तनी-ग़लतियाँ — अलग देशों और भाषा-सेटिंग्स में रजिस्टर किए गए अकाउंटों में साझा थे।
अकेले संकेत क्यों विफल होते हैं
इनमें से कोई एक संकेत संयोग हो सकता है। एक ही TLS fingerprint वाले दो अकाउंट Chrome के एक ही संस्करण पर दो उपयोगकर्ता हो सकते हैं। समान माउस-निशान वाले दो अकाउंट ऐसे दो खिलाड़ी हो सकते हैं जो एक जैसे क्लिक करते हैं। एक ही wallet में दो withdrawals एक साझा पारिवारिक wallet हो सकती है।
ताकत संयोजन में है। जब 217 अकाउंट TLS fingerprints, wallet endpoints, font टेम्पलेट, screen resolutions, माउस पैटर्न और व्यवहारगत टाइमिंग साझा करते हैं — तो स्वतंत्रता की संभावना शून्य तक ढह जाती है।
प्लेटफॉर्म ने क्या किया
पूर्वव्यापी विश्लेषण के बाद, प्लेटफॉर्म ने अकाउंट-निर्माण पर रीयल-टाइम स्कोरिंग लागू की। हर नए अकाउंट को 11 संकेतों और 40 अन्य संकेतों के आधार पर मौजूदा अकाउंटों के विरुद्ध एक समानता-स्कोर मिला। सीमा (threshold) से ऊपर होने पर, अकाउंटों को बोनस-पात्रता से पहले मैनुअल समीक्षा के लिए चिह्नित किया गया। सीमा से नीचे होने पर, अकाउंट सामान्य रूप से आगे बढ़े।
60 दिनों के भीतर, बोनस-दुरुपयोग अनुपात बेसलाइन पर लौट आया। ऑपरेटर या तो किसी दूसरे प्लेटफॉर्म पर चला गया या अपने इन्फ्रास्ट्रक्चर में काफ़ी अधिक निवेश करने लगा — दोनों में से कोई भी परिणाम एक जीत था।
पैटर्न सामान्यीकृत होता है
विशिष्ट उपकरण बदलते हैं। संकेत विकसित होते हैं। लेकिन अंतर्निहित गतिशीलता — प्रोफेशनल fraud ऑपरेटर उदार अधिग्रहण (acquisition) कार्यक्रमों से मूल्य निकालने के लिए इन्फ्रास्ट्रक्चर बनाते हुए — iGaming, crypto exchanges, प्रचार-भारी fintech, और किसी भी ऐसे प्लेटफॉर्म में स्थिर है जो उपयोगकर्ता-अधिग्रहण के लिए भुगतान करता है।
एकमात्र रक्षा जो काम करती है वह है प्लेटफॉर्म-स्तर पर संकेत सहसंबंध। परिधि-रक्षाएँ (IP ब्लॉक, device ब्लॉक, single-account नियम) विफल होती हैं क्योंकि ऑपरेटर उनके इर्द-गिर्द ऑप्टिमाइज़ कर लेते हैं। संकेत सहसंबंध सफल होता है क्योंकि ऑपरेटर हर चीज़ को सस्ते में यादृच्छिक (randomize) नहीं कर सकते — प्रति अकाउंट सच्ची स्वतंत्रता की लागत प्रति अकाउंट भुगतान से अधिक हो जाती है।
यही अंतर मल्टी-अकाउंटिंग की पहचान को आर्थिक रूप से व्यवहार्य बनाता है। और यही इसे एक ऐसा खेल बनाता है जिसे रक्षक जीत सकता है।