Опубліковано 23 березня23 берез Адміністратор IP-адреса: твоя перша вразливістьПривіт ведмедям! Сьогодні я хочу торкнутися теми IP-адреси при вашій роботі. Я думав, що все вже списано давно, але у новачків все ще виникають питання та проблеми. Розберемося чому IP так важливий, як системи його палять, і як мінімізувати ризики.IP – це твій цифровий паспорт. Ти можеш міняти браузер, чистити куки, крутити Canvas - але поганий IP це як на побаченні з дівчиною, перші мілісекунди вирішують, чи хоче вона тобі дати, чи ти залишишся милим другом і отримаєш канцел на прохід до другої бази. В антифрод-системах IP перевіряється насамперед, тому що він дає купу інформації про тебе: звідки ти, як підключаєшся, і навіть твою історію активності. Ігнорувати це означає ризикувати всім ордером.Як палять IP? Основні методи детекції1) 🖥️ASN-мітка: Антифрод дивиться, звідки йде трафік. ASN (Autonomous System Number) – це номер автономної системи, яка керує блоком IP-адрес. Адреси з дата-центрів (серверні IP, наприклад, від AWS, Google Cloud, DigitalOcean та інші VPS/Хостинг-провайдери) отримують більш високий ризик, тому що їх часто використовують автоматизовані скрипти, боти та шахраї. Домашні провайдери (типу Comcast, Verizon) та мобільні (AT&T, T-Mobile) зазвичай сприймаються нейтрально чи навіть позитивно, оскільки асоціюються з реальними користувачами.Нам потрібно виглядати як більшість реальних користувачів, злитися з натовпом і не виділятися.!Використовуй резидентські (домашні) та мобільні IP. Резидентські проксі - це IP від реальних користувачів, які здаються в оренду. Вони виглядають як домашній інтернет. Мобільні – від 4G/5G, вони динамічні та часто змінюються2) 🌐Geo Mismatch: Якщо по IP видно, що користувач підключається, наприклад, з Парижа, а в профілі/замовленні вказані Чикаго та місцевий номер, алгоритмам це не сподобається: нестикування по локації – частий індикатор ризику. GeoIP-бази (типу MaxMind GeoIP2) визначають країну, місто, навіть ZIP-код по IP. Якщо карта американська, адреса доставки - Нью-Йорк, а IP - з Лос-Анджелеса, це типовий приклад невідповідності. Системи типу Sift або Riskified інтегрують такі бази і порівнюють дані.!IP повинен бути як мінімум тієї ж країни та міста, де ти розміщуєш замовлення. Для особливо вимогливих шопів навіть віддаленість по зіпу грає роль.3) 🕰️TZ Mismatch, Time mismatchТакож аналізується час і часовий пояс: якщо замовлення оформлено в 3 ночі за місцевим часом, але IP вказує на денний час в іншій зоні, це також привід для прапора - як і розбіжність між часом по IP і часом, заданим в системі. Результатом таких розбіжностей може бути деклайн або ручна верифікація.!обов'язково виставляй не тільки час, а й часовий пояс під IP. Ця інформація передається через браузер і є досить частою помилкою через лінощі та неуважність. Навіть якщо система налаштована на Нью-Йорк і в сервісі куплений NY сокс - сходи та перевір, іноді сервіси з оренди соксів не коректно вказують гео або використовують застарілі бази.4) 🧦Proxy-detection бази : Є сервіси, які продають готові бази "брудних" проксі. Ці бази збирають IP, відомі як проксі, VPN чи Tor-виходи.Сервіси типу IPQS, FraudGuard або ProxyCheck сканують на відкриті порти (80, 8080, 3128), перевіряють заголовки (Via, X-Forwarded-For) і навіть тестують на анонімність. Якщо IP у такій базі – ризик підвищується.ти купив SOCKS5, а він уже в базі IPQualityScore. антифрод бачить та накидає додаткові прапори.!Якщо користуєшся проксі, дивися на дату додавання IP, свіжіші мають менше ризиків бути в чорних списках. Перевіряй IP через сайти на зразок ipqualityscore.com перед використанням. Уникай безкоштовних — вони вже є в базах і ти витратиш більше часу на пошук робочого носка, ніж на саму роботу.5) 📶IP reputation: Якщо на цій адресі були chargeback або фрод-транзакції, він горить червоним.Репутація будується на історії. Сервіси на кшталт Spamhaus, AbuseIPDB або IPReputation зберігають дані про спам, атаки, фроді і навіть рефанди. Якщо з IP був chargeback, відмова на карті або скарга на спам - score падає. Це як кредитна історія: один одвірок, і довіра до тебе падає.Ти успішно вбив ордер, але холдер зробив чардж. IP засвітився в основі процесингу (Stripe). Наступний ордер з цього IP прямий шлях до деклайну, навіть якщо будеш бити інший шоп з іншим мерчем, вони обмінюються цією інформацією між собою.! Зробив ордер у шопі - міняй IP. І не важливо, успішний був убитий чи ні. Використовуй один IP для кожної дії.Я згадав про базові, але антифрод еволюціонує. Ось ще фактори, які часто упускають новачки.IP Velocity : Антифрод-системи відстежують, скільки запитів чи транзакцій йде з одного IP за короткий проміжок часу. Якщо з твого IP за годину зроблено 10 замовлень у різних шопах – це червоний прапор.Простий користувач не робить купу покупок одночасно. Velocity checks - це ліміти: наприклад, не більше 3 транзакцій на годину з одного ІР.Приклад: Ти тестуєш карти на кількох шопах із одного проксі. Система це ловить та блокує все.Не використовуй один ІР для масових операцій. Міняй адреси, щоб зменшити частоту запитів з одного IP. Встанови затримки між діями (5-10 хв). Для автоматизації – скрипти з ротацією проксі.Tor та VPN : Використання Tor або відомих VPN-сервісів (NordVPN, ExpressVPN тощо) відразу викликає підозри. Антифрод-системи мають списки IP, що з цими сервісами. Якщо потрібний VPN, вибирай менш відомі сервіси з резидентськими IP або купуй конфіги у селерів з форуму. Тор ноди публічні, сайти легко детектують exit ноди та канцелятів або відправляють на веріф.IP History : Деякі системи зберігають історію активності IP протягом місяців. Якщо IP використовувався для підозрілих дій (наприклад, спроби логіна з невірним паролем або множинні відмови від карт), він може бути помічений як ризикований. Бази як MaxMind minFraud зберігають події: логіни, покупки, відмови. Якщо історія "брудна" ти легко отримаєш головняк навіть якщо все інше ідеальне.Якщо користуєшся конфігами в роботі - давай їм відпочити при зміні акаунтів і перевіряй репутацію IP через сервіси на кшталт IPQS або MaxMindDevice-IP Binding : Антифрод зв'язує IP з device fingerprint (браузер, OS, екран). Якщо пристрій змінює IP занадто часто - підозра.!користуйся антидетектами, рандомізуй конфіги. якщо використовуєш портабл браузери - мене роздільна здатність екрана, плагіни.IPv6 : дає більше стабільних унікальних ознак для трекінгу, а раніше інтерпретації взагалі дозволяють розкрити твій mac адресу.!користуйся стандартними ipv4, це не збільшує фрод швидко дає більше анонімності складніше детектує тебеАнтифрод будується не на одному рішенні, а на зв'язці кількох систем та джерел даних, щоб знизити ризик помилкових спрацьовувань та підвищити ефективність. Крім антифроду процесингу (Stripe, Adyen, CloudPayments і т.д.), є внутрішні та зовнішні бази з чорними списками:— Внутрішні : Чорний список клієнтів, IP, засвічені у фроде, абузери chargeback. Шопи зберігають свої дані: якщо IP був у фрод-ордерах, він баниться назавжди.- Зовнішні : Spamhaus (спам-IP), FraudScore (фрод-скоринг), IPQS (проксі-детект), проксі/VPN-детект, бази скомпрометованих карт. Ці оновлюються щодня.- Сторонні антифрод-сервіси : Riskified (ML-based), Forter (реал-тайм аналіз), Sift (behavioral analytics), MaxMind (GeoIP та minFraud). Вони агрегують дані із тисяч джерел.Всі вони дивляться на твою IP-адресу, і кожна дрібниця може видати тебе. Наприклад, ML-моделі Sift аналізують патерни: якщо IP змінюється, але device той самий - фрод.🚀Крім ip адреси в чорний список може потрапити і адреса твого дропа, тому тому користуючись нагодою, хочу порекомендувати дроп проект shipjet з більш ніж 200 дропами на зп. дропи живуть довго і хороша вибірка дозволяє добре прогріти акк для жирного паку. [ www ] [ tor ]🔗корисні посилання:Для перегляду прихованого вмісту необхідно мати симпатій {need_likes}, у вас {now_likes} симпатій.Whoer.netvytal.io/scanip-score.comwebbrowsertools.com/timezone/ipqualityscore.com/free-ip-lookup-proxy-vpn-test/getipintel.net/free-proxy-vpn-tor-ip-lookup/#webpixelscan.antcpt.com/eng/information/demo-form/recaptcha-3-test-score.html
Для публікації повідомлень створіть обліковий запис або авторизуйтесь