作弊案例分析

我们用一次“新人券薅羊毛”攻击来串联前面的模块。

活动规则很简单:新用户注册后领取 50 元优惠券,首单满 100 可用。活动上线 30 分钟后,注册量暴涨,优惠券领取量异常升高,但支付成功率很低。

异常发现

监控先发现三个信号:

  • 新注册账号数量是平时的 12 倍。
  • 同一批 IP 段领取优惠券频率异常。
  • 大量订单使用相似收货地址,但支付后很快申请退款。

这些信号来自数据采集层和指标监控。如果没有按用户、设备、IP、地址采集事件,团队只能看到“活动很火”,无法判断风险。

规则响应

第一轮策略先用规则快速止血:

同一设备 1 小时内注册超过 3 个账号 -> 二次验证
同一 IP 10 分钟内领券超过 20 次 -> 限速
新账号 + 高风险 IP + 使用新人券 -> 人工审核

规则上线快,能立刻降低损失,但攻击者很快切换 IP 和设备指纹,部分流量继续绕过。

模型识别

模型开始发挥作用。它发现一批账号虽然 IP 不同,但行为路径高度相似:注册后 5 秒内领券,30 秒内下单,收货地址文本相似,支付方式集中。

模型把这些账号打成高风险,决策引擎对它们触发人工审核和权益冻结。人工确认后,这些样本回流训练集,提升下一轮识别能力。

名单沉淀

确认作弊后,系统把相关实体加入名单:

  • 作弊账号进入黑名单。
  • 设备指纹进入灰名单。
  • 部分代理 IP 段进入灰名单。
  • 收货地址相似簇进入人工审核名单。

注意,不是所有关联实体都直接黑名单。共享 IP 和相似地址可能误伤正常用户,所以需要分级和过期。

复盘结论

这次攻击暴露了三个改进点:

  1. 新人券活动上线前没有做风险压测。
  2. 设备和地址相似度特征准备不足。
  3. 告警只看订单量,没有看领券转化和退款率。

风控系统的价值不只是挡住这一次攻击,而是把攻击过程转化成数据、规则、模型和名单的持续改进。