geetest_logo

导语

上周,你的平台新增了多少用户?其中有多少人,从注册到消费,从来都没有真实存在过?

这不是文字游戏。

四川南充嘉陵公安通报一起案件:一个超市老板通过接码平台租借7000多个手机号,注册6000多个虚假账号,雇人专职养号,最终用5000多个账号从电商平台兑换出大米、鸡蛋等物资共10余吨,放进自家超市货架变现。
浙江余姚检察院办结的另一案:嫌疑人打着"免费批量验号"的旗号,让号商主动交出海量微博账号,后台提取信息、验活改密,筛出5535个可用账号、售出3226个,买家买它们只为转发、评论、点赞。

前者在制造账号,后者在接管账号。两条路径最终都把账号变成可流转、可变现的黑产资源。

这篇文章想给安全、风控、增长负责人一个判断:当平台把风控火力集中在最后一道门时,对手早已在前几道门完成了关键动作——攻击完成于交易之前。



“免费验号”

可能是最贵的一笔账号交易


  • 南充案中的嫌疑人经营线下超市,发现某电商平台的新用户可用积分低价兑换米面等商品。随后,他通过非法接码渠道取得手机号和验证码,注册虚假账号,并安排人员持续养号、刷积分、兑换物资。

账号先获得“新用户”身份和正常使用痕迹,兑换才成为最后的变现步骤。

  • 南京检方办理过类似案件。嫌疑人成立工作室,批量购买手机号注册账号,冒充新用户领取优惠券,一年内下单 4 万余次,骗取平台补贴 41 万余元。

平台最终发现异常,来自大量“新用户”在支付环节共用同一个支付账号。此前,这些账号已经经过注册、登录、领券等环节。

  • 余姚案则对应另一类风险。嫌疑人搭建“免费批量验号”服务,号商提交账号后,后台留存账号 ID、绑定手机号和密码信息,并进一步筛选、改密。2025 年 7 月至 8 月,嫌疑人获取 8000 余条微博账号信息,筛出 5535 个可用账号,售出 3226 个。

部分账号带有实名信息、注册历史和社交关系,买家购入后主要用于转发、评论、点赞等刷量活动。

三个案例指向同一个问题:账号风险并不只在下单或交易时爆发。账号进入平台、积累行为记录、发生控制权转移的过程,本身就是风险链路的一部分。



两条管道:一条“造”一条“偷”

黑号池主要有两条来源:

第一条是增量账号。黑产通过批量注册获得新账号,再让账号完成登录、浏览、互动等行为,逐步积累看似正常的使用记录。账号获得新人资格后,黑产再集中兑换优惠券、补贴或实物。

第二条是存量账号。黑产通过验号、钓鱼或其他方式取得有效账号信息,完成改密或控制权转移,再按账号质量出售或直接投入刷量、控评、营销套利等业务。


两条路径的共同点在于,账号先被制造或易主,再进入后续变现环节。交易风控能够发现部分结果,却很难单独还原账号在此前经历过什么。

账号持续进入业务链路,损失也不再局限于某一次补贴或兑换。




一层比一层贵的黑号池伤害


对平台来说,黑号池的伤害分三层,一层比一层贵。

黑号池对平台是一笔三重账:预算蒸发、数据注水、信任磨损

第一层是看得见的:补贴直接蒸发。南充案10余吨物资、南京案41万元补贴,都是营销预算变成了黑产利润。这层损失有账可查,也最容易止血。



第二层藏在增长报表里。6000个假账号混进“新增用户”,会发生什么?

渠道ROI被算错。市场部复盘时发现某个渠道“转化特别好”,于是追加预算但那个渠道可能只是黑产浓度最高。这层数据失真会沿着报表一路污染:新增、留存、转化、LTV,地基歪了,上面每一层决策都会跟着歪。

第三层落在内容生态和信任上。余姚案售出的3226个账号,用途是转发、评论、点赞。

被盗老号因留存注册、社交、行为记录,平台可信度高于新号,黑产可借此高效控评刷量、操纵榜单。热搜、评论与榜单既是内容平台生态底座,也是广告主投放依据,数据注水将造成广告主投放效果虚高。

还有一个常被忽略的挤压效应:补贴池被假号抽干之后,真实新用户反而领不到券。营销预算的初衷是触达真人,结果真人被挤出了队列。

第一笔看得见,后两笔更贵,因为它们伤害的,是平台做增长决策所依赖的数字本身。


三道防线,为什么同时落空?


  • 风控压错环节

南充案的5000次兑换,每一次都发生在账号“成功活下来”之后;南京案的41万损失暴露前,注册、领券一路绿灯。如果风控主力只压在交易和核销,等于在最后一道门拦人,而对手在前四道门(注册、养号、登录、行为)畅行无阻。


  • 对手不再是“专家”

接码、云机多开、脚本三件套,工具门槛已经下沉到线下超市老板都能上手。攻击面从“专业团伙”扩大到了“任何有变现渠道的普通商户”。有安全公司报告显示,黑产正在“真人化”——雇真人用个人设备、家庭网络养号、代下单,这类账号连设备指纹都是干净的,最难识别。

防线不能假设对手是机器脚本,要假设对手是一个会用手机的小老板,甚至是一群被雇来的“真用户”。

  • 注册验证对存量管道天然失效

余姚案里的账号全是真人注册的,注册风控再严也拦不住;真正的断点在“验号→改密”这一跳——批量登录尝试、异地异设备改密、改密后行为基线突变,这些信号都在,只是很多平台没往这个方向看。


防线应该放在哪里:四个动作


一、把风控关口前移到注册与养号期。 解决“假账号在活下来的路上就被识别”的问题。看同号段手机号聚集注册、注册时序高度集中、设备环境雷同。做法是对号段、设备、时序做关联分析,在养号早期打标降权。价值是让补贴只流向真实用户,而不是等兑换时才拦截。



行为验证,在注册、登录、兑换等关键节点区分“真人在操作”还是“脚本在跑”;

二、识别环境的“不可伪造性”。 行为可以养,环境难以造。看宿主机特征、云机与模拟器指纹、IP和设备聚集性。做法是设备风险画像加环境关联图谱。价值是把“看起来像人”的假号从源头区分出来。

设备风险识别,识别云机、模拟器、指纹浏览器等环境伪造;

三、为存量账号建立“健康基线”。 解决真人号易主的识别。看登录地点与设备突变、改密行为异常、改密后行为基线跳变。做法是异常登录与改密触发复核、账号分级风控。价值是被盗号在变现前就被冻结,保住的是账号资产和用户信任。

四、换一套度量指标。 现有指标看不到风险。看新增账号的实名率、手机号质量、存活周期。做法是把“新增真实率”“身份纯度”纳入增长看板。价值是让增长和风控用同一套语言对话:平台健康度,先看身份层纯度,再看行为层秩序。

账号安全,识别登录异动、改密异常等账号易主信号。它们的共同价值,在于把风险识别前移到身份环节,避免等到交易发生后再被动处置。

适用场景包括新客活动、拉新补贴、内容互动、账号体系治理。运营者而言,验证应贯穿账号全生命周期,从一次性动作变成对账号及其行为的持续判断。


END

守住身份层,增长数据才是你的

回到决策层视角。平台花钱买增长,黑产也在生产用户——而且往往比你更懂你的规则。真正的业务安全,不是让攻击更难看见,而是让风险更早被识别、更快被处置、更少影响业务。守住身份层,你花出去的每一分增长预算,才是在买真实用户。


Start your free trial
Over 320,000 websites and mobile apps worldwide are protected by GeeTest captcha