在网站运营的风控战场上,撞库与囤货是两类高频且危害巨大的恶意行为。撞库攻击者利用泄露的账号密码库批量尝试登录,盗取用户资产或获取优惠;而恶意囤货者则用技术手段抢购稀缺商品,扰乱正常市场秩序并牟取暴利。要识别它们,核心在于从海量正常订单中精准提炼出异常行为特征,并建立实时拦截模型。

一、撞库攻击的订单特征识别:从登录到下单的异常链条

撞库攻击并非漫无目的尝试,其目标是“盗取”。因此,其产生的订单(无论是虚拟资产转移还是实物购买)会呈现一条清晰的异常行为链。识别需覆盖登录、浏览、下单全流程。

1. 登录环节的明显特征:短时间内,来自少量IP地址的登录请求,却尝试了海量不同的账号密码组合。这些登录请求成功率极低(因为大部分账号密码不匹配),但一旦成功,会话会立即变得活跃。技术层面,你需要监控:单一IP在1分钟内的登录尝试次数(例如>50次)、登录失败率(例如>95%)、以及登录成功后的User-Agent与常用设备指纹是否匹配。

2. 浏览与下单行为的“快进”模式:正常用户登录后会有浏览、比价、添加收藏等行为。撞库成功的攻击者则目标明确,其行为轨迹被高度压缩。特征包括:登录后到访问目标页面(如账户中心、优惠券页面、礼品卡页面)的路径极其短促;对高价值、易变现的商品(如手机、高端显卡、电子礼品卡)进行快速下单,且往往选择默认地址或刚添加的陌生地址。

3. 订单与账户信息的矛盾点:这是关键判定依据。订单的收货人姓名、电话可能与账户历史信息毫无关联;收货地址可能是全新的,且多为快递代收点或酒店等非住宅地址。支付环节,可能频繁更换支付卡,或使用与账户实名信息不符的银行卡进行支付。

二、恶意囤货的订单特征识别:模拟“超级买家”的批量操作

囤货者的目标是“抢购”和“囤积”,其行为模拟了极端热情的正常买家,但在规模、速度和目的上露出马脚。识别重点在于“批量性”和“规避限制”。

1. 商品选择的集中性与时机敏感性:囤货订单高度集中于特定爆款或限购商品,尤其是在促销活动开始后的极短时间内(如秒杀开始后1秒内)。订单中的商品组合单一,且数量往往刚好达到平台限购的上限,或通过拆单来逼近上限。

2. 账户与设备的集群化操作:这是最核心的特征。囤货者会操纵大量账号(可能是注册机生成的虚假账号,也可能是收购的“白号”)。特征表现为:多个不同账号从同一IP或同一IP段下单;多个账号使用相同的设备指纹或浏览器指纹(即使清除了Cookie);下单时间呈现出非人类的精确节奏,例如每100毫秒发起一个请求。

3. 下单与支付流程的自动化痕迹:正常用户的下单操作存在思考间隔和操作延迟。自动化脚本则不然。可以通过分析鼠标移动轨迹、点击位置、页面停留时间等前端行为数据来识别。此外,自动化支付的接口调用速度极快,从创建订单到完成支付的时间间隔远短于人工操作。

4. 收货信息的模式化与重复性:虽然使用不同账号,但囤货订单的收货信息(电话、地址)可能存在部分重复或规律性变化。例如,电话号码属于同一号段,地址集中在某个区域的多个快递柜。

三、构建识别模型:从特征到策略的实战部署

识别特征后,需要将其转化为可执行的风控规则和模型。一个分层的风控体系通常包括规则引擎与机器学习模型两部分。

1. 实时规则引擎(规则集):用于拦截高危、明确的恶意行为。规则应具体、可量化。例如:

# 撞库登录拦截规则示例(伪代码)
if (同一IP在过去60秒内登录尝试次数 > 50 AND 登录失败率 > 90%) {
   触发警报,并对该IP下所有后续登录请求强制要求增强验证(如滑块验证码);
   将关联的会话标记为高风险。
}

# 恶意囤货下单拦截规则示例(伪代码)
if (同一设备指纹在5分钟内,对同一SKU创建订单数 >= 3) {
   冻结该设备指纹关联的所有待支付订单,进入人工审核队列;
   限制该设备指纹在24小时内购买该SKU。
}

2. 机器学习模型(评分卡):用于处理灰色地带和新型变种攻击。模型需要持续训练。特征工程应充分利用上述行为特征:

  • 用户行为序列特征:将用户从登录到下单的所有动作(点击、跳转、停留)编码为序列,使用模型(如LSTM或Transformer)判断其是否符合人类行为模式。

  • 图关系特征:构建“账号-IP-设备-收货地址-支付工具”的关系网络。恶意行为通常会形成密集的子图。例如,一个中心IP连接了上百个账号,这些账号又指向少数几个收货地址。

  • 时间窗口统计特征:计算用户在过去1分钟、10分钟、1小时内的关键行为指标(如登录次数、访问商品种类数、下单金额方差),作为模型输入。

模型的输出可以是一个风险分(0-100分),风控系统根据不同的分数阈值采取不同动作:低分放行,中分增强验证(如人脸识别),高分直接拦截并人工复核。

四、动态对抗与策略迭代:风控是持续的过程

攻击者会不断研究平台规则,进行绕过。因此,特征识别和策略必须动态进化。

1. 对抗“IP池”和“设备农场”:高级攻击者会使用大量代理IP和改机工具伪造设备信息。应对方法包括:采用更隐蔽的设备指纹技术(如Canvas指纹、WebGL指纹组合);监控IP的地理位置与手机基站位置的逻辑矛盾(例如IP在江苏,而手机基站信号在北京);分析IP的代理属性,虽然不直接拦截代理IP,但将其作为重要的风险因子加权。

2. 识别“慢速撞库”和“分布式囤货”:为规避频次规则,攻击者会降低攻击速度,或将任务分散到更长时间和更多账号。此时,基于长周期(如24小时)的聚集性分析就变得至关重要。同时,需要引入“用户画像基线”概念,对比用户当前行为与其历史正常模式的偏离度。

3. 业务数据关联分析:将风控数据与业务数据打通。例如,追踪被抢购商品的后续流向:是否很快出现在二手交易平台?其售价是否远低于市场价?这些业务情报可以反向验证囤货识别的准确性,并为调整限购策略提供依据。

五、平衡用户体验与安全:精准拦截的艺术

风控的终极目标不是拦截一切,而是在安全与体验间取得最佳平衡。误杀正常用户带来的损失可能不亚于一次攻击。

1. 分级处置策略:不要对所有可疑行为都“一刀切”拦截。对于中低风险事件,优先采用“挑战”而非“拦截”的策略,例如弹出图形验证码、短信验证、行为验证(如拖动滑块)等。这既能有效阻止机器,又不影响真实用户。

2. 可信名单与白名单机制:对于历史交易良好、账户活跃度高的核心用户,可以适当放宽风控规则,或将其纳入白名单,避免其在大促期间体验受损。同时,对已验证的安全设备、常用地址建立可信关系。

3. 反馈闭环与策略调优:建立完善的误报、漏报收集渠道。所有被挑战或拦截的用户,应有便捷的申诉入口。人工审核团队对申诉案例的判定结果,必须反馈给风控策略团队,用于校准规则阈值和模型参数,形成闭环优化。

总之,识别撞库与囤货的订单特征,是一个融合了实时数据分析、用户行为建模、图网络分析与业务理解的综合工程。它没有一劳永逸的解决方案,唯有通过构建分层的、智能的、可迭代的风控体系,并深度理解自身业务数据中蕴含的异常模式,才能在动态对抗中牢牢守住网站运营的安全与公平底线。将硬性的规则与柔性的模型结合,在数据中洞察真相,是做好这项工作的不二法门。