กายวิภาคของการโจมตีแบบ Multi-Accounting: กรณีศึกษาบนแพลตฟอร์ม iGaming
ผู้ก่อเหตุคนเดียว 217 บัญชี ฉ้อโกงโบนัส 84,000 ดอลลาร์ Multi-accounting ระดับมืออาชีพถูกสร้างขึ้นจริงอย่างไร และ 11 สัญญาณที่เชื่อมโยงกันซึ่งยุบทั้งคลัสเตอร์กลับมาเป็นผู้ฉ้อโกงเพียงคนเดียว
Multi-accounting ใน iGaming ไม่ใช่แค่คนกลุ่มหนึ่งเปิดบัญชีเพิ่ม แต่เป็นปฏิบัติการระดับมืออาชีพที่รันตัวตนสังเคราะห์นับร้อยเข้าใส่แพลตฟอร์มเดียว เพื่อดูดโบนัสต้อนรับ, cashback และเงินจ่ายจากโปรโมชัน
เศรษฐศาสตร์มันเวิร์กเพราะต้นทุนส่วนเพิ่มของบัญชีใหม่ใกล้เคียงศูนย์ ทั้งอีเมล, เบอร์โทรใช้แล้วทิ้ง, เอกสารยืนยันตัวตนที่ขโมยหรือสังเคราะห์มา และเงินจ่ายส่วนเพิ่มต่อบัญชีคือเงินจริง ที่มูลค่าดูดออกได้ 50–200 ดอลลาร์ต่อบัญชี การมี 200 บัญชียิงใส่ผู้ให้บริการรายเดียวก็เท่ากับรายได้เต็มเวลา
นี่คือการวิเคราะห์รูปแบบการโจมตีจริงที่พบต่อผู้ให้บริการ iGaming ในยุโรปเมื่อปี 2025 ชื่อและรายละเอียดเจาะจงถูกปกปิด เทคนิคเป็นของปัจจุบัน
การตั้งต้น: โครงสร้างพื้นฐานที่ผู้ฉ้อโกงลงทุน
ผู้ทำ multi-accounting ที่จริงจังจะรันโครงสร้างพื้นฐานเล็ก ๆ ดังนี้:
-
ซับสคริปชัน residential proxy โดยทั่วไปคือ 911.re, IPRoyal หรือ Smartproxy ให้ IP หมุนเวียนข้ามหลายสิบประเทศ ต้นทุน: 50–200 ดอลลาร์ต่อเดือน
-
antidetect browser เช่น Multilogin, Dolphin Anty, GoLogin, Kameleo หรือ AdsPower เครื่องมือเหล่านี้แต่ละตัวรันโปรไฟล์เบราว์เซอร์แบบแยกอิสระ พร้อม fingerprint ที่ตั้งค่าแยกกัน ต้นทุน: 50–150 ดอลลาร์ต่อเดือน
-
แหล่งจัดหาตัวตนที่ผ่านการบ่มมา ทั้งซื้อจากฟอรัม (ชุดอีเมล + เบอร์โทร + สแกนเอกสารที่ยืนยันแล้ว) หรือสร้างขึ้นเอง ต้นทุน: 5–30 ดอลลาร์ต่อตัวตน
-
โครงสร้างพื้นฐานการชำระเงิน ทั้งบัตรเติมเงิน, wallet คริปโต หรือ money mule เพื่อรับเงินรางวัลโดยไม่มีร่องรอยบัญชีที่เชื่อมโยงกัน
ค่าใช้จ่ายรวมต่อเดือน: 200–500 ดอลลาร์ ที่มูลค่าดูดออกได้ 84,000 ดอลลาร์ตลอด 6 เดือน ROI จึงอยู่ที่ 20–30 เท่า
วงจรชีวิตของบัญชีฉ้อโกงเพียงบัญชีเดียว
บัญชีสังเคราะห์ทุกบัญชีเดินตามรูปแบบคล้าย ๆ กัน:
1. สร้างโปรไฟล์ antidetect browser พร้อม fingerprint ใหม่ (canvas, WebGL, timezone, ภาษา, ความละเอียดหน้าจอ)
2. กำหนด residential proxy โดยทั่วไปจากประเทศที่ตรงกับเอกสารยืนยันตัวตน
3. สมัครสำเร็จด้วยตัวตนที่ผ่านการบ่มมา ทั้งอีเมล, ยืนยันเบอร์โทรผ่านบริการรับ-ส่งต่อ SMS, อัปโหลดเอกสารระบุตัวตนที่ขโมยหรือสร้างขึ้น
4. ผ่าน KYC เพราะเอกสารยืนยันตัวตนเป็นของจริง (ที่ขโมยมา) หรือปลอมแปลงอย่างมืออาชีพ
5. ฝากเงินจำนวนน้อย มักอยู่ที่ 10–30 ดอลลาร์ เพื่อเปิดใช้โบนัสต้อนรับ
6. เล่นโบนัสให้ครบเงื่อนไขด้วยการเลือกเกมเจาะจงที่เพิ่มค่าคาดหวังสูงสุดเทียบกับเงื่อนไข wagering
7. ถอนเงินรางวัลไปยังช่องทางการชำระเงินที่ผูกกับตัวตนนั้น
8. ทิ้งบัญชีหรือขายต่อ
วงจรทั้งหมดใช้เวลา 2–7 วัน ผู้ก่อเหตุมืออาชีพรัน 20–40 บัญชีพร้อมกันในสถานะต่าง ๆ ของไปป์ไลน์นี้
สิ่งที่ผู้ให้บริการมองเห็น
ทีมป้องกันการฉ้อโกงของแพลตฟอร์ม iGaming สังเกตเห็นความผิดปกติในไตรมาส 2:
-
สัดส่วนการจ่ายโบนัสของบัญชีใหม่เพิ่มจาก 47% เป็น 63% เมื่อเทียบไตรมาสต่อไตรมาส
-
Chargeback ยังคงต่ำ หมายความว่าไม่ใช่บัตรที่ถูกขโมย การฉ้อโกงนี้เป็นเชิงโครงสร้าง ไม่ใช่เชิงธุรกรรม
-
ทิกเก็ตซัปพอร์ตจากผู้เล่นที่กลับมาแล้วจำบัญชีประวัติของตัวเองไม่ได้ เพิ่มขึ้น
ทีมสงสัยว่าเป็น multi-accounting แต่ไม่มีเครื่องมือพิสูจน์ในระดับสเกลใหญ่ แต่ละบัญชีเมื่อมองแยกกันก็ดูถูกต้อง ชื่อต่างกัน, IP ต่างกัน, fingerprint ต่างกัน, เอกสารต่างกัน
สัญญาณเผยให้เห็นอะไรจริง ๆ
เมื่อนำสัญญาณ device intelligence มาประยุกต์ย้อนหลังกับกลุ่มบัญชี 217 บัญชียุบรวมเป็นผู้ก่อเหตุคนเดียว นี่คือสิ่งที่เชื่อมโยงพวกมันเข้าด้วยกัน
สัญญาณที่ 1 การใช้ TLS fingerprint ซ้ำ
แม้ IP ต่างกันและ browser fingerprint ต่างกัน แต่ 217 บัญชีใช้ JA4 hash ที่ไม่ซ้ำกันเพียง 3 ค่า TLS fingerprint ถูกสร้างโดยไลบรารีฝั่งไคลเอนต์ และในขณะที่ antidetect browser ปลอม canvas และ WebGL ได้ มันกลับใช้ Chromium build เดียวกันเป็นฐานสำหรับ TLS handshake JA4 hash ทั้งสามค่าตรงกับ antidetect browser สามเวอร์ชันที่ผู้ก่อเหตุอัปเกรดผ่านมา
สัญญาณที่ 2 จังหวะเวลาเชิงพฤติกรรมข้ามเซสชัน
217 บัญชีมีเวลาสมัครกระจุกตัวอยู่ในช่วงแคบ ๆ ส่วนใหญ่คือ 09:00–11:00 UTC ในวันธรรมดา ผู้เล่นจริงสมัครกระจายตลอดวงจร 24 ชั่วโมง ชั่วโมงทำงานของมนุษย์ในโซนเวลาเดียวเผยตัวผู้ก่อเหตุ ไม่ว่าโปรไฟล์ปลอมแต่ละอันจะอ้างโซนเวลาใดก็ตาม
สัญญาณที่ 3 รูปแบบการเล่นโบนัส
กลยุทธ์ wagering ข้ามบัญชีเหมือนกันแทบเป๊ะ ทั้งการเลือกเกมเดียวกัน (สล็อต low-variance เจาะจง), ขนาดการเดิมพันเทียบกับโบนัสเท่ากัน, ระยะเวลาเซสชันก่อนขอถอนเท่ากัน ผู้เล่นจริงมีความชอบหลากหลายมาก ความสม่ำเสมอเชิงสถิติข้ามบัญชีเป็นไปได้เฉพาะเมื่อใช้สคริปต์หรือคู่มือปฏิบัติเท่านั้น
สัญญาณที่ 4 ไมโครแพตเทิร์นการเคลื่อนไหวเมาส์
antidetect browser ปลอม fingerprint เชิงภาพได้ แต่ไม่ปลอมวิธีที่มนุษย์เคลื่อนที่ตลอดเซสชัน ร่องรอยเมาส์ข้าม 217 บัญชีมีลักษณะร่วมกัน ทั้งเส้นโค้ง Bezier ที่มีโปรไฟล์ความเร่งสม่ำเสมอ, รูปแบบเจาะจงของการกลับไปยังพิกัดเดิมก่อนคลิก ทั้งหมดเกิดจากระบบอัตโนมัติของผู้ก่อเหตุ
สัญญาณที่ 5 การจับกลุ่มปลายทางการชำระเงิน
แม้ชื่อบนบัญชีต่างกัน แต่การถอนถูกส่งผ่าน wallet คริปโตที่ไม่ซ้ำกันเพียง 8 อัน การใช้ wallet ซ้ำข้ามบัญชีที่ดูไม่เกี่ยวข้องกันคือหนึ่งในสัญญาณที่แข็งแกร่งที่สุดที่มี และไม่ต้องอาศัยการตรวจจับระดับอุปกรณ์เลย
สัญญาณที่ 6 ความไม่สอดคล้องของการแจกแจงฟอนต์
antidetect browser ปลอมรายการฟอนต์ได้ แต่เฉพาะจากไลบรารีที่ตั้งไว้ล่วงหน้า 217 บัญชีทั้งหมดรายงานการแจกแจงฟอนต์จากพูลจำกัดเพียง 5 เทมเพลต ผู้ใช้จริงมีชุดฟอนต์ที่ติดตั้งเป็นเอกลักษณ์ เทมเพลตเหล่านี้ถูกจับได้เพราะความหลากหลายต่ำเกินไป
สัญญาณที่ 7 การจับกลุ่ม WebGL renderer
antidetect browser หมุนสตริง GPU แต่จากชุดตายตัว โดยทั่วไปคือ GPU ผู้บริโภคที่พบบ่อยที่สุด 20–30 รุ่น ข้าม 217 บัญชี สตริง GPU ปรากฏด้วยการแจกแจงที่ไม่น่าเป็นไปได้ ทั้งการปรากฏหนาแน่นเกินจริงของรุ่น Intel และ NVIDIA เจาะจง โดยไม่มีฮาร์ดแวร์ AMD เลย ประชากรผู้ใช้จริงมีการแจกแจง GPU ที่กว้างกว่านั้น
สัญญาณที่ 8 ความละเอียดหน้าจอที่ไม่ได้มาตรฐาน
antidetect browser สร้างมิติหน้าจอ แต่มักใช้ความละเอียดที่ไม่ได้มาตรฐานเพื่อให้ดูมีเอกลักษณ์ หน้าจอจริงคือ 1366×768, 1920×1080, 2560×1440, 3840×2160 หรือขนาดแล็ปท็อปไม่กี่ขนาด แต่ 217 บัญชีมีมิติอย่าง 1892×1063 ที่ไม่มีจอแสดงผลจริงใดใช้
สัญญาณที่ 9 การซ้อนทับของเซสชันข้ามบัญชี
สองบัญชีล็อกอินจาก IP เดียวกันห่างกันไม่กี่มิลลิวินาที แต่จากโปรไฟล์ antidetect ต่างกัน บันทึกเซสชันเผยว่าเมื่อบัญชีหนึ่งล็อกเอาต์ อีกบัญชีล็อกอินภายในไม่กี่วินาที จาก IP ต่างกันแต่มีลักษณะการเชื่อมต่อที่ตรวจจับได้ซึ่งเชื่อมโยงพวกมันเข้าด้วยกัน พูล proxy หมุนเวียนแต่การกระทำของผู้ก่อเหตุไม่หมุน
สัญญาณที่ 10 ความสัมพันธ์ของแหล่งฝากเงิน
การฝากคริปโตเข้าบัญชีมาจาก wallet ต้นทาง 12 อัน การวิเคราะห์ blockchain แสดงว่า wallet 12 อันนี้ได้รับเงินทุนจากบัญชี exchange ต้นน้ำเดียวกัน การวิเคราะห์ตามรอยเงินเชื่อมโยงทั้งคลัสเตอร์เข้าด้วยกัน
สัญญาณที่ 11 รูปแบบเชิงภาษาของทิกเก็ตซัปพอร์ต
บางบัญชีเปิดทิกเก็ตซัปพอร์ตตลอด 6 เดือน รูปแบบภาษา ทั้งการใช้ถ้อยคำเจาะจง, ลักษณะไวยากรณ์แปลก ๆ, การสะกดผิดคำเดียวกัน ล้วนใช้ร่วมกันข้ามบัญชีที่ลงทะเบียนกับประเทศและการตั้งค่าภาษาต่างกัน
ทำไมสัญญาณเดี่ยวจึงล้มเหลว
สัญญาณเหล่านี้สัญญาณใดสัญญาณหนึ่งอาจเป็นเรื่องบังเอิญ สองบัญชีที่มี TLS fingerprint เดียวกันอาจเป็นผู้ใช้สองคนบน Chrome เวอร์ชันเดียวกัน สองบัญชีที่มีร่องรอยเมาส์คล้ายกันอาจเป็นผู้เล่นสองคนที่คลิกคล้ายกัน สองการถอนไปยัง wallet เดียวกันอาจเป็น wallet ที่ครอบครัวใช้ร่วมกัน
ความแข็งแกร่งอยู่ที่การรวมกัน เมื่อ 217 บัญชีใช้ TLS fingerprint, ปลายทาง wallet, เทมเพลตฟอนต์, ความละเอียดหน้าจอ, รูปแบบเมาส์ และจังหวะเวลาเชิงพฤติกรรมร่วมกัน ความน่าจะเป็นที่จะเป็นอิสระต่อกันก็ยุบลงเหลือศูนย์
แพลตฟอร์มทำอะไร
หลังการวิเคราะห์ย้อนหลัง แพลตฟอร์มนำการให้คะแนนแบบเรียลไทม์มาใช้ตอนสร้างบัญชี บัญชีใหม่แต่ละบัญชีได้รับคะแนนความคล้ายเทียบกับบัญชีที่มีอยู่ โดยอิงจาก 11 สัญญาณนี้บวกอีก 40 สัญญาณ หากเกินเกณฑ์ บัญชีจะถูกทำเครื่องหมายเพื่อตรวจสอบด้วยมือก่อนมีสิทธิ์รับโบนัส หากต่ำกว่าเกณฑ์ บัญชีจะดำเนินการตามปกติ
ภายใน 60 วัน สัดส่วนการฉ้อโกงโบนัสกลับสู่ระดับพื้นฐาน ผู้ก่อเหตุไม่ย้ายไปแพลตฟอร์มอื่นก็ต้องลงทุนกับโครงสร้างพื้นฐานเพิ่มขึ้นอย่างมาก ผลลัพธ์ทั้งสองแบบล้วนเป็นชัยชนะ
รูปแบบนี้ขยายผลได้ทั่วไป
เครื่องมือเจาะจงเปลี่ยนไป สัญญาณวิวัฒนาการ แต่พลวัตพื้นฐาน คือผู้ก่อเหตุฉ้อโกงมืออาชีพที่สร้างโครงสร้างพื้นฐานเพื่อดูดมูลค่าจากโปรแกรมหาผู้ใช้ที่ใจกว้าง ยังคงเสถียรตลอดทั้ง iGaming, exchange คริปโต, fintech ที่โปรโมชันหนัก และทุกแพลตฟอร์มที่จ่ายเงินเพื่อหาผู้ใช้
การป้องกันเดียวที่ได้ผลคือการเชื่อมโยงสัญญาณในระดับแพลตฟอร์ม การป้องกันแบบ perimeter (บล็อก IP, บล็อกอุปกรณ์, กฎบัญชีเดียว) ล้มเหลวเพราะผู้ก่อเหตุปรับตัวหลบเลี่ยง การเชื่อมโยงสัญญาณสำเร็จเพราะผู้ก่อเหตุไม่สามารถสุ่มทุกอย่างได้ในราคาถูก ต้นทุนของการเป็นอิสระอย่างแท้จริงต่อบัญชีเกินกว่าเงินจ่ายต่อบัญชี
ช่องว่างตรงนั้นคือสิ่งที่ทำให้การตรวจจับ multi-accounting เป็นไปได้ในเชิงเศรษฐศาสตร์ และยังเป็นสิ่งที่ทำให้มันเป็นเกมที่ฝ่ายป้องกันเอาชนะได้