Bir Çoklu Hesap Saldırısının Anatomisi: Bir iGaming Platformu Üzerine Vaka İncelemesi
Tek operatör, 217 hesap, 84.000 dolarlık bonus istismarı. Profesyonel çoklu hesap yapısı gerçekte nasıl kurulur ve tüm kümeyi tek bir dolandırıcıya indirgeyen 11 ilişkili sinyal nelerdir.
iGaming'de çoklu hesap, birkaç kişinin fazladan hesap açması değildir. Tek bir platforma karşı yüzlerce sentetik kimlik çalıştırarak hoş geldin bonuslarını, cashback'i ve promosyon ödemelerini çekip alan profesyonel operasyonlardır.
Ekonomisi işler çünkü yeni bir hesabın marjinal maliyeti sıfıra yakındır — e-posta, tek kullanımlık telefon numarası, çalınmış veya sentezlenmiş kimlik belgeleri — ve hesap başına marjinal ödeme gerçek paradır. Hesap başına 50–200 dolarlık çıkarılan değerle, tek bir operatöre karşı açılan 200 hesap tam zamanlı bir gelirdir.
Bu, 2025'te Avrupalı iGaming operatörlerine karşı görülen gerçek bir saldırı deseninin dökümüdür. İsimler ve ayrıntılar anonimleştirilmiştir. Teknikler günceldir.
Kurulum: dolandırıcının yatırım yaptığı altyapı
Ciddi bir çoklu hesapçı küçük bir altyapı işletir:
-
Bir konut (residential) proxy aboneliği — genellikle 911.re, IPRoyal veya Smartproxy — düzinelerce ülkede rotasyonlu IP'ler sağlar. Maliyet: aylık 50–200 dolar.
-
Bir antidetect tarayıcı — Multilogin, Dolphin Anty, GoLogin, Kameleo veya AdsPower. Bu araçların her biri, bağımsız yapılandırılmış parmak izlerine sahip izole tarayıcı profilleri çalıştırır. Maliyet: aylık 50–150 dolar.
-
Yaşlandırılmış kimlik tedariki — ya forumlarda satın alınmış (doğrulanmış e-posta + telefon + belge taraması paketleri) ya da üretilmiş. Maliyet: kimlik başına 5–30 dolar.
-
Ödeme altyapısı — kazançları birleşik hesap izleri olmadan almak için ön ödemeli kartlar, kripto para cüzdanları veya para katırları (money mule).
Toplam aylık masraf: 200–500 dolar. 6 ay boyunca çıkarılan 84.000 dolarlık değerle ROI 20–30 kattır.
Tek bir sahte hesabın yaşam döngüsü
Her sentetik hesap benzer bir deseni izler:
1. Antidetect tarayıcı profili, taze bir parmak iziyle (canvas, WebGL, saat dilimi, dil, ekran çözünürlüğü) oluşturulur.
2. Konut proxy'si atanır — genellikle kimlik belgeleriyle eşleşen bir ülkeden.
3. Kayıt, yaşlandırılmış bir kimlikle tamamlanır: e-posta, SMS yönlendirme hizmeti üzerinden telefon doğrulaması, çalınmış veya üretilmiş bir belgenin kimlik yüklemesi.
4. KYC geçilir — çünkü kimlik belgeleri gerçektir (çalınmış) ya da profesyonelce sahtedir.
5. Küçük bir depozito yatırılır — genellikle 10–30 dolar — hoş geldin bonusunu aktive etmek için.
6. Bonus, çevrim şartına karşı beklenen değeri maksimize eden belirli oyun seçimleriyle oynanır.
7. Kazançlar, kimliğe bağlı ödeme yöntemine çekilir.
8. Hesap terk edilir veya satılır.
Tüm döngü 2–7 gün sürer. Profesyonel bir operatör, bu hattın farklı aşamalarında aynı anda 20–40 hesap çalıştırır.
Operatörün gördükleri
iGaming platformunun dolandırıcılık ekibi, 2. çeyrekte anomaliler fark etti:
-
Yeni hesaplarda bonus ödeme oranı çeyrekten çeyreğe %47'den %63'e yükseldi.
-
Ters ibrazlar (chargeback) düşük kaldı — yani çalıntı kart değildi. Dolandırıcılık işlemsel değil, yapısaldı.
-
Kendi hesap geçmişini tanıyamayan geri dönen oyunculardan gelen destek talepleri arttı.
Ekip çoklu hesaptan şüphelendi ama bunu ölçekte kanıtlayacak araçlara sahip değildi. Her hesap, tek başına bakıldığında meşru görünüyordu. Farklı isimler, farklı IP'ler, farklı parmak izleri, farklı belgeler.
Sinyallerin gerçekte gösterdikleri
Cihaz zekâsı sinyalleri hesap popülasyonuna geriye dönük olarak uygulandığında, 217 hesap tek bir operatöre indirgendi. İşte onları birbirine bağlayan şeyler.
Sinyal 1. TLS parmak izi tekrarı
Farklı IP'ler ve farklı tarayıcı parmak izlerine rağmen, 217 hesap yalnızca 3 benzersiz JA4 hash'i paylaştı. TLS parmak izi istemci kütüphanesi tarafından üretilir — ve antidetect tarayıcı canvas ve WebGL'i taklit edebilse de, TLS el sıkışmaları için tek bir temel Chromium sürümü kullandı. Üç JA4 hash'i, operatörün geçiş yaptığı antidetect tarayıcının üç sürümüne karşılık geliyordu.
Sinyal 2. Oturumlar arası davranışsal zamanlama
217 hesabın kayıt zamanları dar pencerelerde kümelenmişti: çoğunlukla hafta içi 09:00–11:00 UTC. Gerçek oyuncular 24 saatlik döngünün tamamına yayılarak kayıt olur. Tek bir saat dilimindeki insan çalışma saatleri, her sahte profilin hangi saat dilimini iddia ettiğinden bağımsız olarak operatörü ele verdi.
Sinyal 3. Bonus oynama desenleri
Hesaplar arasındaki çevrim stratejisi neredeyse aynıydı: aynı oyun seçimi (belirli düşük varyanslı slotlar), bonusa göre aynı bahis miktarı, çekim talebinden önce aynı oturum süresi. Gerçek oyuncuların tercihleri son derece çeşitlidir. Hesaplar arasında istatistiksel tekdüzelik yalnızca bir betik veya bir oyun kitabıyla mümkündür.
Sinyal 4. Fare hareketi mikro-desenleri
Antidetect tarayıcılar görsel parmak izlerini taklit eder ama bir insanın bir oturumda nasıl hareket ettiğini taklit etmez. 217 hesaptaki fare izleri ortak özelliklere sahipti — tutarlı ivme profillerine sahip Bezier eğrileri, tıklamalardan önce aynı koordinatlara dönmenin belirli desenleri. Hepsi operatörün otomasyonu tarafından üretildi.
Sinyal 5. Ödeme uç noktası kümelemesi
Hesaplardaki farklı isimlere rağmen, çekimler 8 benzersiz kripto para cüzdanı üzerinden yönlendirildi. İlişkisiz hesaplar arasında cüzdan tekrarı, mevcut en güçlü sinyallerden biridir ve herhangi bir cihaz düzeyinde tespit gerektirmez.
Sinyal 6. Font numaralandırma tutarsızlıkları
Antidetect tarayıcı font listelerini taklit eder ama yalnızca önceden ayarlanmış bir kütüphaneden. Tüm 217 hesap, 5 şablondan oluşan sınırlı bir havuzdan font numaralandırmaları bildirdi. Gerçek kullanıcıların yüklü fontlarının benzersiz kombinasyonları vardır. Şablonlar, çeşitlilikleri çok düşük olduğu için yakalandı.
Sinyal 7. WebGL renderer kümelemesi
Antidetect tarayıcı GPU dizelerini rotasyona sokar, ancak sabit bir kümeden — genellikle en yaygın 20–30 tüketici GPU'sundan. 217 hesap boyunca GPU dizeleri makul olmayan bir dağılımla ortaya çıktı: belirli Intel ve NVIDIA modellerinin aşırı temsili, hiç AMD donanımı temsili olmadan. Gerçek kullanıcı popülasyonlarının daha geniş bir GPU dağılımı vardır.
Sinyal 8. Ekran çözünürlüğü standartsızlığı
Antidetect tarayıcılar ekran boyutları üretir, ancak genellikle benzersiz görünmek için standart olmayan çözünürlüklerle. Gerçek ekranlar 1366×768, 1920×1080, 2560×1440, 3840×2160 ya da az sayıda dizüstü boyutundadır. 217 hesap, hiçbir gerçek ekranın kullanmadığı 1892×1063 gibi boyutlar içeriyordu.
Sinyal 9. Hesaplar arası oturum çakışması
İki hesap, aynı IP'den birbirinden milisaniyeler içinde oturum açtı, ama farklı antidetect profillerinden. Oturum kayıtları, bir hesap çıkış yaptığında bir diğerinin saniyeler içinde giriş yaptığını ortaya çıkardı — farklı bir IP'den ama onları birbirine bağlayan tespit edilebilir bağlantı özellikleriyle. Proxy havuzu rotasyondaydı ama operatörün eylemleri değildi.
Sinyal 10. Depozito kaynağı korelasyonu
Hesaplara yapılan kripto para depozitoları 12 kaynak cüzdandan geldi. Blockchain analizi, bu 12 cüzdanın tek bir üst kaynak borsa hesabından finansman aldığını gösterdi. Parayı takip et (follow-the-money) analizi tüm kümeyi birbirine bağladı.
Sinyal 11. Destek talebi dilbilimsel desenleri
Hesapların bazıları 6 ay boyunca destek talepleri açtı. Dil desenleri — belirli ifadeler, dilbilgisel tuhaflıklar, aynı kelimelerin yanlış yazımları — farklı ülkelere ve dil ayarlarına kayıtlı hesaplar arasında paylaşılıyordu.
Tekil sinyaller neden başarısız olur
Bu sinyallerden herhangi biri bir tesadüf olabilir. Aynı TLS parmak izine sahip iki hesap, aynı Chrome sürümündeki iki kullanıcı olabilir. Benzer fare izlerine sahip iki hesap, benzer şekilde tıklayan iki oyuncu olabilir. Aynı cüzdana yapılan iki çekim, ortak bir aile cüzdanı olabilir.
Güç, kombinasyondadır. 217 hesap TLS parmak izlerini, cüzdan uç noktalarını, font şablonlarını, ekran çözünürlüklerini, fare desenlerini ve davranışsal zamanlamayı paylaştığında — bağımsızlık olasılığı sıfıra düşer.
Platformun yaptığı
Geriye dönük analizden sonra platform, hesap oluşturmada gerçek zamanlı skorlama uyguladı. Her yeni hesap, 11 sinyal artı 40 tanesine daha dayalı olarak mevcut hesaplara karşı bir benzerlik skoru aldı. Eşiğin üzerinde, hesaplar bonus uygunluğundan önce manuel inceleme için işaretlendi. Eşiğin altında, hesaplar normal şekilde ilerledi.
60 gün içinde bonus istismarı oranı taban seviyesine döndü. Operatör ya başka bir platforma geçti ya da altyapısına önemli ölçüde daha fazla yatırım yaptı — her iki sonuç da bir kazançtı.
Desen genelleştirilebilir
Belirli araçlar değişir. Sinyaller evrilir. Ama temel dinamik — cömert kullanıcı kazanım programlarından değer çıkarmak için altyapı kuran profesyonel dolandırıcılık operatörleri — iGaming, kripto borsaları, promosyon ağırlıklı fintech ve kullanıcı kazanımı için para ödeyen herhangi bir platform genelinde istikrarlıdır.
İşe yarayan tek savunma, platform düzeyinde sinyal korelasyonudur. Çevre savunmaları (IP engelleri, cihaz engelleri, tek hesap kuralları) başarısız olur çünkü operatörler onları aşacak şekilde optimize eder. Sinyal korelasyonu başarılı olur çünkü operatörler her şeyi ucuza rastgeleleştiremez — hesap başına gerçek bağımsızlığın maliyeti, hesap başına ödemeyi aşar.
Bu boşluk, çoklu hesap tespitini ekonomik olarak uygulanabilir kılan şeydir. Aynı zamanda bunu savunanın kazanabileceği bir oyun hâline getiren şeydir.