Anatomia unui atac de multi-accounting: studiu de caz pe o platformă iGaming
Un operator, 217 conturi, 84.000 $ în abuz de bonusuri. Cum se construiește de fapt multi-accounting-ul profesionist — și cele 11 semnale corelate care au colapsat întregul cluster într-un singur fraudator.
Multi-accounting-ul în iGaming nu înseamnă un grup de oameni care își deschid conturi în plus. Sunt operațiuni profesioniste care rulează sute de identități sintetice împotriva unei singure platforme, extrăgând bonusuri de bun venit, cashback și plăți promoționale.
Economia funcționează pentru că, la costul marginal aproape nul al unui cont nou — email, număr de telefon de unică folosință, documente de identitate furate sau sintetizate — plata marginală per cont reprezintă bani reali. La 50–200 $ în valoare extrasă per cont, 200 de conturi împotriva unui singur operator reprezintă un venit cu normă întreagă.
Aceasta este o analiză a unui tipar real de atac observat împotriva operatorilor iGaming europeni în 2025. Numele și detaliile specifice sunt anonimizate. Tehnicile sunt de actualitate.
Configurarea: infrastructura în care investește fraudatorul
Un multi-accounter serios operează o mică infrastructură:
-
Un abonament la proxy-uri rezidențiale — de regulă 911.re, IPRoyal sau Smartproxy — care oferă IP-uri rotative în zeci de țări. Cost: 50–200 $ pe lună.
-
Un browser antidetect — Multilogin, Dolphin Anty, GoLogin, Kameleo sau AdsPower. Fiecare dintre aceste instrumente rulează profiluri de browser izolate, cu amprente configurate independent. Cost: 50–150 $ pe lună.
-
O rezervă de identități îmbătrânite — fie cumpărate pe forumuri (pachete de email verificat + telefon + scan de document), fie generate. Cost: 5–30 $ per identitate.
-
Infrastructură de plată — carduri preplătite, portofele de criptomonede sau catâri de bani (money mules) pentru a primi câștigurile fără urme unificate de cont.
Cheltuieli lunare totale: 200–500 $. La 84.000 $ în valoare extrasă pe parcursul a 6 luni, ROI-ul este de 20–30x.
Ciclul de viață al unui singur cont fraudulos
Fiecare cont sintetic urmează un tipar similar:
1. Se pornește un profil de browser antidetect cu o amprentă proaspătă (canvas, WebGL, fus orar, limbă, rezoluția ecranului).
2. Se atribuie un proxy rezidențial — de regulă dintr-o țară care corespunde documentelor de identitate.
3. Înregistrarea se finalizează cu o identitate îmbătrânită: email, verificare de telefon printr-un serviciu de redirecționare SMS, încărcarea unui document furat sau generat.
4. KYC trece — pentru că documentele de identitate sunt reale (furate) sau falsificate profesionist.
5. Se face un depozit mic — adesea 10–30 $ — pentru a activa bonusul de bun venit.
6. Bonusul este jucat prin selecții de jocuri specifice care maximizează valoarea așteptată în raport cu cerința de rulaj (wagering).
7. Câștigurile sunt retrase către metoda de plată atașată identității.
8. Contul este abandonat sau vândut.
Întregul ciclu durează 2–7 zile. Un operator profesionist rulează 20–40 de conturi simultan, în stări diferite ale acestei linii de producție.
Ce vedea operatorul
Echipa antifraudă a platformei iGaming a observat anomalii în T2:
-
Raportul de plată a bonusurilor pe conturile noi a crescut de la 47% la 63% de la un trimestru la altul.
-
Chargeback-urile au rămas scăzute — ceea ce înseamnă că nu erau carduri furate. Frauda era structurală, nu tranzacțională.
-
Au crescut tichetele de suport de la jucători care se întorceau și nu-și recunoșteau propriul istoric de cont.
Echipa suspecta multi-accounting, dar nu avea instrumentele necesare pentru a-l dovedi la scară. Fiecare cont, privit izolat, părea legitim. Nume diferite, IP-uri diferite, amprente diferite, documente diferite.
Ce arătau de fapt semnalele
Când semnalele de device intelligence au fost aplicate retroactiv asupra populației de conturi, 217 conturi au colapsat într-un singur operator. Iată ce le lega între ele.
Semnalul 1. Reutilizarea amprentei TLS
În ciuda IP-urilor diferite și a amprentelor de browser diferite, cele 217 conturi partajau doar 3 hash-uri JA4 unice. Amprenta TLS este generată de biblioteca client — și, deși browserul antidetect putea falsifica canvas și WebGL, folosea un singur build Chromium subiacent pentru handshake-urile TLS. Cele trei hash-uri JA4 corespundeau celor trei versiuni ale browserului antidetect prin care a trecut operatorul la actualizări.
Semnalul 2. Timing-ul comportamental între sesiuni
Cele 217 conturi aveau timpi de înregistrare grupați în ferestre înguste: în principal 09:00–11:00 UTC în zilele lucrătoare. Jucătorii reali se înregistrează pe tot parcursul ciclului de 24 de ore. Orele de lucru umane într-un singur fus orar l-au dat de gol pe operator, indiferent de fusul orar pe care îl declara fiecare profil fals.
Semnalul 3. Tiparele de joc ale bonusului
Strategia de rulaj din toate conturile era aproape identică: aceeași selecție de jocuri (sloturi specifice cu variație scăzută), aceeași mărime a pariului raportată la bonus, aceeași durată a sesiunii înainte de cererea de retragere. Jucătorii reali au preferințe extrem de variate. Uniformitatea statistică între conturi este posibilă doar cu un script sau un scenariu prestabilit.
Semnalul 4. Micro-tiparele mișcării mouse-ului
Browserele antidetect falsifică amprentele vizuale, dar nu falsifică modul în care un om se mișcă printr-o sesiune. Traseele mouse-ului din cele 217 conturi aveau caracteristici comune — curbe Bézier cu profiluri de accelerație consecvente, tipare specifice de revenire la aceleași coordonate înainte de clicuri. Toate produse de automatizarea operatorului.
Semnalul 5. Clustering-ul punctelor de plată
În ciuda numelor diferite de pe conturi, retragerile erau rutate prin 8 portofele de criptomonede unice. Reutilizarea portofelelor între conturi aparent fără legătură este unul dintre cele mai puternice semnale disponibile și nu necesită nicio detecție la nivel de dispozitiv.
Semnalul 6. Inconsecvențe în enumerarea fonturilor
Browserul antidetect falsifică listele de fonturi, dar doar dintr-o bibliotecă predefinită. Toate cele 217 conturi raportau enumerări de fonturi dintr-un fond limitat de 5 șabloane. Utilizatorii reali au combinații unice de fonturi instalate. Șabloanele au fost prinse pentru că diversitatea lor era prea scăzută.
Semnalul 7. Clustering-ul renderer-ului WebGL
Browserul antidetect rotește string-urile GPU, dar dintr-un set fix — de regulă cele mai comune 20–30 de GPU-uri de consum. În cele 217 conturi, string-urile GPU apăreau cu o distribuție neverosimilă: suprareprezentare masivă a unor modele Intel și NVIDIA specifice, fără nicio reprezentare a hardware-ului AMD. Populațiile reale de utilizatori au o distribuție GPU mai largă.
Semnalul 8. Nestandardizarea rezoluției ecranului
Browserele antidetect generează dimensiuni de ecran, dar adesea cu rezoluții nestandard, pentru a părea unice. Ecranele reale sunt 1366×768, 1920×1080, 2560×1440, 3840×2160 sau câteva dimensiuni de laptop. Cele 217 conturi includeau dimensiuni precum 1892×1063, pe care niciun afișaj real nu le folosește.
Semnalul 9. Suprapunerea sesiunilor între conturi
Două conturi se autentificau de pe același IP la distanță de milisecunde unul de celălalt, dar din profiluri antidetect diferite. Jurnalele de sesiune au dezvăluit că, atunci când un cont se deconecta, altul se conecta în câteva secunde — de pe un IP diferit, dar cu caracteristici de conexiune detectabile care le legau. Pool-ul de proxy-uri se rotea, dar acțiunile operatorului nu.
Semnalul 10. Corelarea sursei de depozit
Depozitele în criptomonede către conturi proveneau din 12 portofele-sursă. Analiza blockchain a arătat că aceste 12 portofele primeau finanțare de la un singur cont de exchange din amonte. Analiza de tip follow-the-money a legat întregul cluster.
Semnalul 11. Tipare lingvistice în tichetele de suport
Unele dintre conturi au deschis tichete de suport pe parcursul celor 6 luni. Tiparele lingvistice — formulări specifice, ciudățenii gramaticale, greșeli de ortografie ale acelorași cuvinte — erau comune între conturi înregistrate în țări și cu setări de limbă diferite.
De ce semnalele individuale eșuează
Oricare dintre aceste semnale ar putea fi o coincidență. Două conturi cu aceeași amprentă TLS ar putea fi doi utilizatori pe aceeași versiune de Chrome. Două conturi cu trasee de mouse similare ar putea fi doi jucători care dau clic în mod asemănător. Două retrageri către același portofel ar putea fi un portofel de familie partajat.
Puterea stă în combinație. Când 217 conturi partajează amprente TLS, puncte de plată, șabloane de fonturi, rezoluții de ecran, tipare de mouse și timing comportamental — probabilitatea de independență se prăbușește la zero.
Ce a făcut platforma
După analiza retroactivă, platforma a implementat scoring în timp real la crearea conturilor. Fiecare cont nou primea un scor de similaritate față de conturile existente, pe baza celor 11 semnale plus alte 40. Peste prag, conturile erau marcate pentru revizuire manuală înainte de eligibilitatea la bonus. Sub prag, conturile continuau normal.
În 60 de zile, raportul de abuz al bonusurilor a revenit la nivelul de referință. Operatorul fie a trecut la altă platformă, fie a investit semnificativ mai mult în infrastructura sa — oricare dintre rezultate era o victorie.
Tiparul se generalizează
Instrumentele concrete se schimbă. Semnalele evoluează. Dar dinamica de bază — operatori de fraudă profesioniști care construiesc infrastructură pentru a extrage valoare din programe generoase de achiziție — este stabilă în iGaming, exchange-uri de cripto, fintech-uri intense în promoții și orice platformă care plătește pentru achiziția de utilizatori.
Singura apărare care funcționează este corelarea semnalelor la nivel de platformă. Apărările de perimetru (blocări de IP, blocări de dispozitiv, reguli de cont unic) eșuează pentru că operatorii se optimizează în jurul lor. Corelarea semnalelor reușește pentru că operatorii nu pot randomiza ieftin totul — costul independenței reale per cont depășește plata per cont.
Această diferență este ceea ce face ca detectarea multi-accounting-ului să fie fezabilă economic. Și tot ea face din asta un joc pe care apărătorul îl poate câștiga.