Анатомия атаки через мультиаккаунтинг: разбор кейса на iGaming-платформе
Один оператор, 217 аккаунтов, $84 000 злоупотреблений бонусами. Как устроен профессиональный мультиаккаунтинг и какие 11 связанных сигналов свернули весь кластер обратно в одного мошенника.
Мультиаккаунтинг в iGaming — это не кучка людей, открывающих лишние аккаунты. Это профессиональные операции, которые гоняют сотни синтетических личностей против одной платформы, вытягивая велком-бонусы, кэшбэк и промо-выплаты.
Экономика работает, потому что предельная стоимость нового аккаунта близка к нулю — почта, одноразовый номер телефона, украденные или синтезированные документы, — а предельная выплата на аккаунт составляет реальные деньги. При $50–200 извлечённой стоимости на аккаунт 200 аккаунтов против одного оператора — это полноценный доход на полную ставку.
Это разбор реального паттерна атаки, наблюдавшегося против европейских iGaming-операторов в 2025 году. Имена и детали анонимизированы. Техники актуальны.
Подготовка: инфраструктура, в которую вкладывается мошенник
Серьёзный мультиаккаунтер держит небольшую инфраструктуру:
-
Подписка на резидентные прокси — обычно 911.re, IPRoyal или Smartproxy — дающая ротацию IP по десяткам стран. Стоимость: $50–200 в месяц.
-
Антидетект-браузер — Multilogin, Dolphin Anty, GoLogin, Kameleo или AdsPower. Каждый из этих инструментов запускает изолированные профили браузера с независимо настроенными отпечатками. Стоимость: $50–150 в месяц.
-
Запас «состарившихся» личностей — либо купленных на форумах (связки из верифицированной почты + телефона + скана документа), либо сгенерированных. Стоимость: $5–30 за личность.
-
Платёжная инфраструктура — предоплаченные карты, криптокошельки или денежные мулы, чтобы получать выигрыши без единых следов по аккаунтам.
Совокупные месячные накладные: $200–500. При $84 000 извлечённой стоимости за 6 месяцев ROI составляет 20–30x.
Жизненный цикл одного мошеннического аккаунта
Каждый синтетический аккаунт проходит схожий путь:
1. Поднимается профиль антидетект-браузера со свежим отпечатком (canvas, WebGL, часовой пояс, язык, разрешение экрана).
2. Назначается резидентный прокси — обычно из страны, соответствующей документам личности.
3. Регистрация завершается с «состарившейся» личностью: почта, подтверждение телефона через сервис пересылки SMS, загрузка украденного или сгенерированного документа.
4. KYC проходит — потому что документы реальны (украдены) или профессионально подделаны.
5. Делается небольшой депозит — часто $10–30 — для активации велком-бонуса.
6. Бонус отыгрывается на конкретных подборках игр, которые максимизируют ожидаемую стоимость относительно требований по отыгрышу.
7. Выигрыши выводятся на платёжный метод, привязанный к личности.
8. Аккаунт бросают или продают.
Весь цикл занимает 2–7 дней. Профессиональный оператор одновременно ведёт 20–40 аккаунтов на разных стадиях этого конвейера.
Что видел оператор платформы
Фрод-команда iGaming-платформы заметила аномалии во втором квартале:
-
Коэффициент выплат бонусов по новым аккаунтам вырос с 47% до 63% квартал к кварталу.
-
Чарджбэки оставались низкими — то есть дело было не в краденых картах. Мошенничество было структурным, а не транзакционным.
-
Выросло число обращений в поддержку от возвращающихся игроков, которые не узнавали историю собственного аккаунта.
Команда подозревала мультиаккаунтинг, но не имела инструментов, чтобы доказать это в масштабе. Каждый аккаунт по отдельности выглядел легитимно. Разные имена, разные IP, разные отпечатки, разные документы.
Что на самом деле показали сигналы
Когда к популяции аккаунтов задним числом применили сигналы device intelligence, 217 аккаунтов свернулись в одного оператора. Вот что их связало.
Сигнал 1. Переиспользование TLS-отпечатка
Несмотря на разные IP и разные отпечатки браузера, 217 аккаунтов делили всего 3 уникальных хеша JA4. TLS-отпечаток генерируется клиентской библиотекой — и хотя антидетект-браузер мог подделать canvas и WebGL, для TLS-рукопожатий он использовал единую базовую сборку Chromium. Три хеша JA4 соответствовали трём версиям антидетект-браузера, через которые оператор обновлялся.
Сигнал 2. Поведенческий тайминг между сессиями
У 217 аккаунтов время регистрации кластеризовалось в узких окнах: в основном 09:00–11:00 UTC по будням. Реальные игроки регистрируются на протяжении всего суточного цикла. Человеческие рабочие часы в одном часовом поясе выдавали оператора независимо от того, какой часовой пояс заявлял каждый фейковый профиль.
Сигнал 3. Паттерны отыгрыша бонусов
Стратегия отыгрыша по аккаунтам была почти идентичной: одинаковая подборка игр (конкретные низковолатильные слоты), одинаковый размер ставки относительно бонуса, одинаковая длительность сессии до запроса на вывод. У реальных игроков предпочтения дико разнятся. Статистическая однородность по аккаунтам возможна только со скриптом или playbook.
Сигнал 4. Микропаттерны движения мыши
Антидетект-браузеры подделывают визуальные отпечатки, но не подделывают то, как человек перемещается по сессии. Траектории мыши по 217 аккаунтам имели общие характеристики — кривые Безье с постоянными профилями ускорения, конкретные паттерны возврата к одним и тем же координатам перед кликами. Всё это порождено автоматизацией оператора.
Сигнал 5. Кластеризация платёжных эндпоинтов
Несмотря на разные имена на аккаунтах, выводы шли через 8 уникальных криптокошельков. Переиспользование кошелька между несвязанными аккаунтами — один из сильнейших доступных сигналов, и он не требует никакого детектирования на уровне устройства.
Сигнал 6. Несогласованность перечисления шрифтов
Антидетект-браузер подделывает списки шрифтов, но только из заданной библиотеки. Все 217 аккаунтов сообщали перечисления шрифтов из ограниченного пула из 5 шаблонов. У реальных пользователей уникальные комбинации установленных шрифтов. Шаблоны попались, потому что их разнообразие было слишком низким.
Сигнал 7. Кластеризация WebGL-рендерера
Антидетект-браузер ротирует строки GPU, но из фиксированного набора — обычно 20–30 самых распространённых потребительских GPU. По 217 аккаунтам строки GPU появлялись с неправдоподобным распределением: сильная перепредставленность конкретных моделей Intel и NVIDIA при полном отсутствии оборудования AMD. У реальных популяций пользователей распределение GPU шире.
Сигнал 8. Нестандартизированность разрешения экрана
Антидетект-браузеры генерируют размеры экрана, но часто с нестандартными разрешениями, чтобы выглядеть уникально. Реальные экраны — это 1366×768, 1920×1080, 2560×1440, 3840×2160 или горстка размеров ноутбуков. У 217 аккаунтов встречались размеры вроде 1892×1063, которых нет ни у одного реального дисплея.
Сигнал 9. Пересечение сессий между аккаунтами
Два аккаунта входили с одного и того же IP в пределах миллисекунд друг от друга, но из разных антидетект-профилей. Логи сессий показали, что когда один аккаунт выходил, другой входил в течение секунд — с другого IP, но с обнаружимыми характеристиками соединения, связывавшими их вместе. Пул прокси ротировался, а действия оператора — нет.
Сигнал 10. Корреляция источников депозитов
Криптодепозиты на аккаунты приходили с 12 исходных кошельков. Анализ блокчейна показал, что эти 12 кошельков получали финансирование с одного вышестоящего биржевого аккаунта. Анализ «следуй за деньгами» связал весь кластер.
Сигнал 11. Лингвистические паттерны обращений в поддержку
Часть аккаунтов за 6 месяцев открывала обращения в поддержку. Языковые паттерны — конкретные формулировки, грамматические особенности, ошибки в написании одних и тех же слов — были общими для аккаунтов, зарегистрированных на разные страны и языковые настройки.
Почему одиночные сигналы бесполезны
Любой из этих сигналов сам по себе может быть совпадением. Два аккаунта с одинаковым TLS-отпечатком могут быть двумя пользователями на одной версии Chrome. Два аккаунта с похожими траекториями мыши могут быть двумя игроками, которые похоже кликают. Два вывода на один кошелёк могут быть общим семейным кошельком.
Сила — в комбинации. Когда 217 аккаунтов делят TLS-отпечатки, платёжные эндпоинты, шаблоны шрифтов, разрешения экрана, паттерны мыши и поведенческий тайминг — вероятность независимости схлопывается до нуля.
Что сделала платформа
После ретроспективного анализа платформа внедрила скоринг в реальном времени при создании аккаунта. Каждый новый аккаунт получал оценку схожести с существующими аккаунтами на основе 11 сигналов плюс ещё 40. Выше порога аккаунты помечались для ручной проверки до получения права на бонус. Ниже порога аккаунты проходили в обычном режиме.
За 60 дней коэффициент злоупотребления бонусами вернулся к базовому уровню. Оператор либо ушёл на другую платформу, либо вложился в свою инфраструктуру значительно больше — любой из исходов был победой.
Паттерн обобщается
Конкретный инструментарий меняется. Сигналы эволюционируют. Но лежащая в основе динамика — профессиональные фрод-операторы, строящие инфраструктуру для извлечения стоимости из щедрых программ привлечения, — стабильна для iGaming, криптобирж, промо-ориентированного финтеха и любой платформы, которая платит за привлечение пользователей.
Единственная работающая защита — корреляция сигналов на уровне платформы. Периметровая защита (блокировки IP, блокировки устройств, правила одного аккаунта) проваливается, потому что операторы обходят её. Корреляция сигналов срабатывает, потому что операторы не могут дёшево рандомизировать всё — стоимость истинной независимости на аккаунт превышает выплату на аккаунт.
Именно этот разрыв делает детектирование мультиаккаунтинга экономически осуществимым. И именно он превращает это в игру, которую защищающийся может выиграть.