Анатомія атаки з мультиакаунтингу: розбір кейсу на iGaming-платформі
Один оператор, 217 акаунтів, $84 000 зловживань бонусами. Як насправді будується професійний мультиакаунтинг — і 11 скорельованих сигналів, що згорнули весь кластер назад до одного шахрая.
Мультиакаунтинг в iGaming — це не купка людей із зайвими акаунтами. Це професійні операції, що ведуть сотні синтетичних особистостей проти однієї платформи, витягуючи вітальні бонуси, кешбек та промо-виплати.
Економіка працює, бо маргінальна вартість нового акаунта близька до нуля — email, одноразовий номер, вкрадені чи синтезовані документи, — а виплата з акаунта реальна. За $50–200 витягнутої вартості на акаунт 200 акаунтів проти одного оператора — це повноцінний дохід.
Це розбір реального патерну атаки проти європейських iGaming-операторів у 2025 році. Імена та деталі анонімізовано. Техніки — актуальні.
Підготовка: інфраструктура, в яку інвестує шахрай
Серйозний мультиакаунтер тримає невелику інфраструктуру:
-
Підписка на резидентні проксі — зазвичай 911.re, IPRoyal або Smartproxy — з ротацією IP по десятках країн. Вартість: $50–200 на місяць.
-
Антидетект-браузер — Multilogin, Dolphin Anty, GoLogin, Kameleo або AdsPower. Кожен запускає ізольовані профілі браузера з незалежно налаштованими відбитками. Вартість: $50–150 на місяць.
-
Запас витриманих особистостей — куплених на форумах (набори «підтверджений email + телефон + скан документа») або згенерованих. Вартість: $5–30 за особистість.
-
Платіжна інфраструктура — передплачені картки, криптогаманці або грошові мули, щоб отримувати виграші без єдиного сліду між акаунтами.
Загальні місячні витрати: $200–500. За $84 000 витягнутої вартості за 6 місяців ROI становить 20–30x.
Життєвий цикл одного шахрайського акаунта
Кожен акаунт має схожий патерн:
1. Розгортається профіль антидетект-браузера зі свіжим відбитком (canvas, WebGL, часовий пояс, мова, роздільна здатність екрана).
2. Призначається резидентний проксі — зазвичай із країни за документами особистості.
3. Реєстрація з витриманою особистістю: email, підтвердження телефону через SMS-переадресацію, завантаження вкраденого чи згенерованого документа.
4. KYC проходить — бо документи справжні (вкрадені) або професійно підроблені.
5. Робиться невеликий депозит — часто $10–30 — щоб активувати вітальний бонус.
6. Бонус відіграється на конкретних добірках ігор, що максимізують очікувану цінність проти вимог до відіграшу.
7. Виграші виводяться на платіжний метод, прив'язаний до особистості.
8. Акаунт покидають або продають.
Весь цикл займає 2–7 днів. Професійний оператор веде 20–40 акаунтів одночасно на різних стадіях конвеєра.
Що бачив оператор
Команда з протидії шахрайству платформи помітила аномалії у Q2:
-
Коефіцієнт бонусних виплат на нових акаунтах зріс із 47% до 63% квартал до кварталу.
-
Чарджбеки лишалися низькими — тобто це були не вкрадені картки. Шахрайство було структурним, а не транзакційним.
-
Зросла кількість звернень у підтримку від гравців, що поверталися й не впізнавали історію власного акаунта.
Команда підозрювала мультиакаунтинг, але не мала інструментів довести це в масштабі. Кожен акаунт окремо виглядав легітимним. Різні імена, IP, відбитки, документи.
Що насправді показали сигнали
Коли до популяції акаунтів ретроспективно застосували сигнали device intelligence, 217 акаунтів згорнулися до одного оператора. Ось що їх пов'язало.
Сигнал 1. Повторне використання TLS-відбитка
Попри різні IP та відбитки браузера, 217 акаунтів мали лише 3 унікальні JA4-хеші. TLS-відбиток генерується клієнтською бібліотекою — і хоча антидетект-браузер міг підробити canvas та WebGL, для TLS-рукостискань він використовував єдину базову збірку Chromium. Три JA4-хеші відповідали трьом версіям антидетект-браузера, які оператор змінював при оновленнях.
Сигнал 2. Поведінковий тайминг між сесіями
217 акаунтів мали час реєстрації, згрупований у вузьких вікнах: переважно 09:00–11:00 UTC у будні. Реальні гравці реєструються протягом усіх 24 годин. Людські робочі години в одному часовому поясі видали оператора, хоч би який пояс заявляв фейковий профіль.
Сигнал 3. Патерни відіграшу бонусів
Стратегія відіграшу на всіх акаунтах майже ідентична: та сама добірка ігор (конкретні слоти з низькою дисперсією), той самий розмір ставки відносно бонусу, та сама тривалість сесії до запиту на виведення. У реальних гравців уподобання надзвичайно різняться. Статистична одноманітність між акаунтами можлива лише зі скриптом або сценарієм.
Сигнал 4. Мікропатерни рухів миші
Антидетект-браузери підробляють візуальні відбитки, але не те, як людина рухається впродовж сесії. Траєкторії миші на 217 акаунтах мали спільні характеристики — криві Безьє зі стабільними профілями прискорення, конкретні патерни повернення до тих самих координат перед кліками. Усе згенеровано автоматизацією оператора.
Сигнал 5. Кластеризація платіжних ендпоінтів
Попри різні імена на акаунтах, виведення маршрутизувалися через 8 унікальних криптогаманців. Повторне використання гаманця між непов'язаними акаунтами — один із найсильніших сигналів, і він не вимагає детектування на рівні пристрою.
Сигнал 6. Невідповідності в переліку шрифтів
Антидетект-браузер підробляє списки шрифтів, але лише з наперед заданої бібліотеки. Усі 217 акаунтів повідомляли переліки шрифтів з обмеженого пулу з 5 шаблонів. У реальних користувачів унікальні комбінації встановлених шрифтів. Шаблони спіймали, бо їхня різноманітність надто низька.
Сигнал 7. Кластеризація рендерерів WebGL
Антидетект-браузер ротує рядки GPU, але з фіксованого набору — зазвичай 20–30 найпоширеніших споживчих GPU. По 217 акаунтах рядки GPU з'являлися з неправдоподібним розподілом: сильна перевага конкретних моделей Intel і NVIDIA за повної відсутності обладнання AMD. У реальних популяціях розподіл GPU ширший.
Сигнал 8. Нестандартизація роздільної здатності екрана
Антидетект-браузери генерують розміри екрана, часто з нестандартними роздільностями, щоб виглядати унікально. Реальні екрани — це 1366×768, 1920×1080, 2560×1440, 3840×2160 або кілька ноутбучних розмірів. Серед 217 акаунтів траплялися розміри на кшталт 1892×1063, які не використовує жоден реальний дисплей.
Сигнал 9. Перетин сесій між акаунтами
Два акаунти залогінилися з одного IP із різницею в мілісекунди, але з різних антидетект-профілів. Логи сесій виявили: коли один акаунт виходив, інший заходив за лічені секунди — з іншого IP, але з детектованими характеристиками з'єднання, що пов'язували їх. Пул проксі ротувався, а дії оператора — ні.
Сигнал 10. Кореляція джерел депозитів
Криптодепозити на акаунти надходили з 12 гаманців-джерел. Аналіз блокчейну показав: ці 12 гаманців фінансувалися з єдиного вищого за течією акаунта біржі. Аналіз «слідуй за грошима» пов'язав весь кластер.
Сигнал 11. Лінгвістичні патерни у зверненнях до підтримки
Частина акаунтів відкривала звернення в підтримку за 6 місяців. Мовні патерни — конкретні формулювання, граматичні особливості, одні й ті самі орфографічні помилки — спільні для акаунтів із різних країн і з різними мовними налаштуваннями.
Чому окремі сигнали не спрацьовують
Будь-який один із цих сигналів міг би бути збігом. Два акаунти з однаковим TLS-відбитком можуть бути двома користувачами на одній версії Chrome. Два акаунти зі схожими траєкторіями миші — двома гравцями, які клікають однаково. Два виведення на один гаманець — спільним сімейним гаманцем.
Сила — у поєднанні. Коли 217 акаунтів мають спільні TLS-відбитки, платіжні ендпоінти, шаблони шрифтів, роздільні здатності екранів, патерни миші й поведінковий тайминг — ймовірність незалежності падає до нуля.
Що зробила платформа
Після ретроспективного аналізу платформа впровадила скоринг у реальному часі при створенні акаунта. Кожен новий акаунт отримував оцінку схожості з наявними на основі цих 11 сигналів плюс ще 40. Вище порогу акаунти йшли на ручний перегляд до права на бонус; нижче — проходили як зазвичай.
За 60 днів коефіцієнт зловживань бонусами повернувся до базового рівня. Оператор або перейшов на іншу платформу, або суттєво більше вклав у свою інфраструктуру — і той, і той результат був перемогою.
Патерн узагальнюється
Конкретний інструментарій змінюється. Сигнали еволюціонують. Але базова динаміка — професійні шахрайські оператори будують інфраструктуру, щоб витягувати цінність зі щедрих програм залучення, — стабільна для iGaming, криптобірж, насиченого промо-акціями фінтеху та будь-якої платформи, що платить за залучення користувачів.
Єдиний захист, який працює, — це кореляція сигналів на рівні платформи. Периметровий захист (блокування IP, пристроїв, правила одного акаунта) не спрацьовує, бо оператори оптимізуються під нього. Кореляція сигналів спрацьовує, бо оператори не можуть дешево рандомізувати все — вартість справжньої незалежності на акаунт перевищує виплату на акаунт.
Саме цей розрив робить детектування мультиакаунтингу економічно доцільним. І саме він робить це грою, яку захисник може виграти.