Giải phẫu một cuộc tấn công đa tài khoản: Nghiên cứu tình huống trên nền tảng iGaming
Một kẻ vận hành, 217 tài khoản, 84.000 USD lạm dụng tiền thưởng. Cách đa tài khoản chuyên nghiệp được dựng lên — và 11 tín hiệu tương quan đã gom cả cụm về lại một kẻ gian lận.
Đa tài khoản trong iGaming không phải là một nhóm người mở thêm vài tài khoản. Đó là những hoạt động chuyên nghiệp vận hành hàng trăm danh tính giả nhắm vào một nền tảng duy nhất, moi tiền thưởng chào mừng, hoàn tiền và các khoản chi khuyến mãi.
Bài toán kinh tế thành công vì chi phí biên để tạo một tài khoản mới gần như bằng không — email, số điện thoại dùng một lần, giấy tờ danh tính bị đánh cắp hoặc tổng hợp — trong khi khoản chi biên cho mỗi tài khoản là tiền thật. Với 50–200 USD giá trị moi được trên mỗi tài khoản, 200 tài khoản nhắm vào một nhà vận hành là một nguồn thu nhập toàn thời gian.
Đây là phân tích một mẫu tấn công thực tế được ghi nhận nhằm vào các nhà vận hành iGaming châu Âu năm 2025. Tên gọi và chi tiết cụ thể đã được ẩn danh. Các kỹ thuật là hiện hành.
Sự chuẩn bị: hạ tầng mà kẻ gian lận đầu tư vào
Một kẻ đa tài khoản nghiêm túc vận hành một hạ tầng nhỏ:
-
Một gói thuê bao residential proxy — thường là 911.re, IPRoyal hoặc Smartproxy — cung cấp IP luân chuyển trên hàng chục quốc gia. Chi phí: 50–200 USD mỗi tháng.
-
Một trình duyệt antidetect — Multilogin, Dolphin Anty, GoLogin, Kameleo hoặc AdsPower. Mỗi công cụ này chạy các hồ sơ trình duyệt cô lập với fingerprint được cấu hình độc lập. Chi phí: 50–150 USD mỗi tháng.
-
Một nguồn cung danh tính lâu năm — hoặc mua trên các diễn đàn (gói email + số điện thoại + ảnh quét giấy tờ đã xác minh) hoặc được tạo ra. Chi phí: 5–30 USD mỗi danh tính.
-
Hạ tầng thanh toán — thẻ trả trước, ví tiền mã hóa hoặc money mule để nhận tiền thắng mà không để lại dấu vết tài khoản thống nhất.
Tổng chi phí vận hành hàng tháng: 200–500 USD. Với 84.000 USD giá trị moi được trong 6 tháng, ROI là 20–30 lần.
Vòng đời của một tài khoản gian lận đơn lẻ
Mỗi tài khoản giả đều đi theo một mẫu tương tự:
1. Hồ sơ trình duyệt antidetect được khởi tạo với fingerprint mới (canvas, WebGL, múi giờ, ngôn ngữ, độ phân giải màn hình).
2. Residential proxy được gán — thường từ quốc gia khớp với giấy tờ danh tính.
3. Hoàn tất đăng ký bằng danh tính lâu năm: email, xác minh số điện thoại qua dịch vụ chuyển tiếp SMS, tải lên giấy tờ tùy thân bị đánh cắp hoặc được tạo ra.
4. KYC vượt qua — vì giấy tờ danh tính là thật (bị đánh cắp) hoặc bị làm giả chuyên nghiệp.
5. Thực hiện một khoản nạp nhỏ — thường là 10–30 USD — để kích hoạt tiền thưởng chào mừng.
6. Tiền thưởng được chơi qua với các lựa chọn trò chơi cụ thể nhằm tối đa hóa giá trị kỳ vọng so với yêu cầu đặt cược.
7. Tiền thắng được rút về phương thức thanh toán gắn với danh tính.
8. Tài khoản bị bỏ đi hoặc đem bán.
Toàn bộ chu kỳ mất 2–7 ngày. Một kẻ vận hành chuyên nghiệp chạy đồng thời 20–40 tài khoản ở các giai đoạn khác nhau của quy trình này.
Những gì nhà vận hành nhìn thấy
Đội chống gian lận của nền tảng iGaming nhận thấy các bất thường trong quý 2:
-
Tỷ lệ chi tiền thưởng trên các tài khoản mới tăng từ 47% lên 63% so với quý trước.
-
Số vụ chargeback vẫn thấp — nghĩa là không phải thẻ bị đánh cắp. Gian lận mang tính cấu trúc, không phải giao dịch.
-
Số phiếu hỗ trợ từ những người chơi quay lại nhưng không nhận ra lịch sử tài khoản của chính mình tăng lên.
Đội ngũ nghi ngờ đây là đa tài khoản nhưng không có công cụ để chứng minh ở quy mô lớn. Mỗi tài khoản, khi xem riêng lẻ, trông đều hợp lệ. Khác tên, khác IP, khác fingerprint, khác giấy tờ.
Những gì các tín hiệu thực sự cho thấy
Khi các tín hiệu device intelligence được áp dụng hồi tố lên toàn bộ tập tài khoản, 217 tài khoản gom về một kẻ vận hành duy nhất. Đây là những gì liên kết chúng lại với nhau.
Tín hiệu 1. Tái sử dụng TLS fingerprint
Dù khác IP và khác fingerprint trình duyệt, 217 tài khoản chỉ dùng chung 3 hash JA4 duy nhất. TLS fingerprint được tạo ra bởi thư viện client — và dù trình duyệt antidetect có thể giả mạo canvas và WebGL, nó vẫn dùng một bản dựng Chromium nền tảng duy nhất cho các bắt tay TLS. Ba hash JA4 tương ứng với ba phiên bản của trình duyệt antidetect mà kẻ vận hành đã nâng cấp qua.
Tín hiệu 2. Thời điểm hành vi giữa các phiên
217 tài khoản có thời điểm đăng ký tụ lại trong những khung giờ hẹp: chủ yếu 09:00–11:00 UTC vào các ngày trong tuần. Người chơi thật đăng ký rải khắp chu kỳ 24 giờ. Giờ làm việc của con người trong một múi giờ duy nhất đã lộ ra kẻ vận hành, bất kể mỗi hồ sơ giả khai báo múi giờ nào.
Tín hiệu 3. Kiểu chơi tiền thưởng
Chiến lược đặt cược trên khắp các tài khoản gần như giống hệt nhau: cùng lựa chọn trò chơi (các slot cụ thể có phương sai thấp), cùng cỡ cược so với tiền thưởng, cùng thời lượng phiên trước khi yêu cầu rút. Người chơi thật có sở thích cực kỳ đa dạng. Sự đồng nhất về mặt thống kê trên khắp các tài khoản chỉ có thể xảy ra với một script hoặc một kịch bản định sẵn.
Tín hiệu 4. Vi mẫu di chuyển chuột
Trình duyệt antidetect giả mạo fingerprint trực quan nhưng không giả mạo cách một con người di chuyển trong một phiên. Các vết chuột trên khắp 217 tài khoản có những đặc điểm chung — đường cong Bezier với hồ sơ gia tốc nhất quán, những kiểu quay lại cùng một tọa độ cụ thể trước khi nhấp. Tất cả đều do hệ thống tự động của kẻ vận hành tạo ra.
Tín hiệu 5. Phân cụm điểm cuối thanh toán
Dù các tài khoản mang tên khác nhau, các khoản rút được định tuyến qua 8 ví tiền mã hóa duy nhất. Tái sử dụng ví trên các tài khoản không liên quan là một trong những tín hiệu mạnh nhất hiện có và không đòi hỏi bất kỳ phát hiện nào ở cấp thiết bị.
Tín hiệu 6. Bất nhất trong liệt kê font
Trình duyệt antidetect giả mạo danh sách font, nhưng chỉ từ một thư viện định sẵn. Cả 217 tài khoản đều báo cáo các liệt kê font từ một nhóm hạn chế gồm 5 mẫu. Người dùng thật có tổ hợp font đã cài độc nhất. Các mẫu bị bắt vì độ đa dạng của chúng quá thấp.
Tín hiệu 7. Phân cụm renderer WebGL
Trình duyệt antidetect luân chuyển các chuỗi GPU, nhưng từ một tập cố định — thường là 20–30 GPU phổ thông nhất. Trên khắp 217 tài khoản, các chuỗi GPU xuất hiện với một phân bố phi thực tế: nghiêng nặng về các model Intel và NVIDIA cụ thể, không có mặt phần cứng AMD nào. Các tập người dùng thật có phân bố GPU rộng hơn.
Tín hiệu 8. Độ phân giải màn hình phi chuẩn
Trình duyệt antidetect tạo ra kích thước màn hình, nhưng thường với độ phân giải phi chuẩn để trông có vẻ độc nhất. Màn hình thật là 1366×768, 1920×1080, 2560×1440, 3840×2160, hoặc một số ít kích thước laptop. 217 tài khoản có những kích thước như 1892×1063 mà không màn hình thật nào sử dụng.
Tín hiệu 9. Chồng lấn phiên giữa các tài khoản
Hai tài khoản đăng nhập từ cùng một IP cách nhau vài mili giây, nhưng từ các hồ sơ antidetect khác nhau. Nhật ký phiên tiết lộ rằng khi một tài khoản đăng xuất, một tài khoản khác đăng nhập chỉ trong vài giây — từ một IP khác nhưng với các đặc điểm kết nối có thể phát hiện được liên kết chúng lại với nhau. Nhóm proxy thì luân chuyển nhưng hành động của kẻ vận hành thì không.
Tín hiệu 10. Tương quan nguồn nạp tiền
Các khoản nạp tiền mã hóa vào các tài khoản đến từ 12 ví nguồn. Phân tích blockchain cho thấy 12 ví này nhận vốn từ một tài khoản sàn giao dịch thượng nguồn duy nhất. Phân tích lần theo dòng tiền đã liên kết cả cụm.
Tín hiệu 11. Kiểu ngôn ngữ trong phiếu hỗ trợ
Một số tài khoản mở phiếu hỗ trợ trong suốt 6 tháng. Các kiểu ngôn ngữ — cách diễn đạt cụ thể, những nét đặc thù ngữ pháp, những lỗi chính tả lặp lại ở cùng các từ — được dùng chung trên khắp các tài khoản đăng ký ở những quốc gia và cài đặt ngôn ngữ khác nhau.
Vì sao các tín hiệu đơn lẻ thất bại
Bất kỳ tín hiệu nào trong số này đều có thể là trùng hợp. Hai tài khoản có cùng TLS fingerprint có thể là hai người dùng trên cùng một phiên bản Chrome. Hai tài khoản có vết chuột tương tự có thể là hai người chơi nhấp giống nhau. Hai khoản rút về cùng một ví có thể là một ví gia đình dùng chung.
Sức mạnh nằm ở sự kết hợp. Khi 217 tài khoản dùng chung TLS fingerprint, điểm cuối ví, mẫu font, độ phân giải màn hình, kiểu di chuyển chuột và thời điểm hành vi — xác suất độc lập sụp về không.
Nền tảng đã làm gì
Sau phân tích hồi tố, nền tảng triển khai chấm điểm thời gian thực khi tạo tài khoản. Mỗi tài khoản mới nhận một điểm tương đồng so với các tài khoản hiện có dựa trên 11 tín hiệu cộng thêm 40 tín hiệu nữa. Trên ngưỡng, các tài khoản bị gắn cờ để rà soát thủ công trước khi đủ điều kiện nhận thưởng. Dưới ngưỡng, các tài khoản diễn ra bình thường.
Trong vòng 60 ngày, tỷ lệ lạm dụng tiền thưởng trở về mức nền. Kẻ vận hành hoặc chuyển sang một nền tảng khác, hoặc đầu tư nhiều hơn đáng kể vào hạ tầng của mình — kết cục nào cũng là một thắng lợi.
Mẫu hình này khái quát hóa
Công cụ cụ thể thì thay đổi. Các tín hiệu thì tiến hóa. Nhưng động lực nền tảng — những kẻ gian lận chuyên nghiệp dựng hạ tầng để moi giá trị từ các chương trình thu hút người dùng hào phóng — thì ổn định trên khắp iGaming, các sàn tiền mã hóa, fintech nặng khuyến mãi, và bất kỳ nền tảng nào chi tiền để thu hút người dùng.
Phòng thủ duy nhất hiệu quả là tương quan tín hiệu ở cấp nền tảng. Phòng thủ vành đai (chặn IP, chặn thiết bị, quy tắc một tài khoản) thất bại vì kẻ vận hành tối ưu để né tránh chúng. Tương quan tín hiệu thành công vì kẻ vận hành không thể ngẫu nhiên hóa mọi thứ một cách rẻ tiền — chi phí để thực sự độc lập trên mỗi tài khoản vượt quá khoản chi trên mỗi tài khoản.
Khoảng cách đó chính là điều khiến việc phát hiện đa tài khoản khả thi về mặt kinh tế. Đó cũng chính là điều biến nó thành một ván cờ mà phía phòng thủ có thể thắng.