Ein einzelnes Fake-Konto ist ein Ärgernis. Ein Dutzend Fake-Konten, die alle nichts miteinander zu tun zu haben scheinen, bis Sie bemerken, dass sie sich von direkt benachbarten Netzwerkadressen aus anmelden, ist eine koordinierte Operation, und das Trust-and-Safety-Team eines Marktplatzes stieß genau auf dieses Muster, sobald es IP-Adressen danach betrachtete, zu welchem Netzwerk sie gehörten, statt sie als isolierte Datenpunkte zu sehen.
Einzeln betrachtet wirkte keines der markierten Konten offensichtlich verdächtig. Unterschiedliche E-Mail-Adressen, unterschiedliche Namen, unterschiedliche Angebotskategorien. Was sie verband, wurde erst sichtbar, als das Team begann, die Anmelde-IP-Adressen jedes Kontos über /v1/ip aufzulösen, die Felder für ASN und Organisation neben der Adresse selbst zu betrachten und die Konten dann danach zu gruppieren, in welchen Netzwerkbereich diese Adressen fielen.
Dieselbe Überlegung steckt auch hinter dem kostenlosen Kontingent von My Geocode: Die Nutzung wird bei IPv4-Adressen pro /24-Netzwerk und bei IPv6 pro /48 gezählt und von allen Konten oder Schlüsseln geteilt, die Adressen aus demselben Netzwerk verwenden, statt für jede einzelne Adresse völlig getrennt behandelt zu werden. Adressen, die in einem Netzwerk nah beieinanderliegen, gehören tatsächlich meist zusammen, sei es ein Haushalt, ein Büro oder in weniger harmlosen Fällen ein einzelner Betreiber, der viele Konten aus einem schmalen Adressbereich unter seiner Kontrolle betreibt. Dieselbe Logik, die legitime Nutzung im kostenlosen Kontingent zusammenfasst, eignet sich genauso gut, um einen Betrugsring zu erkennen, der sich hinter oberflächlich unterschiedlichen Kontodaten versteckt.
Das Team des Marktplatzes erstellte einen einfachen Bericht: Für jede Gruppe von Konten, die aus anderen Gründen wegen verdächtiger Aktivitäten markiert worden waren, wurde geprüft, ob sich ihre Anmelde-IP-Adressen ungewöhnlich eng in denselben Netzwerkbereichen häuften. Die Daten zu ASN und Organisation dienten dabei als Gegenprobe gegen Adressen, die zwar zufällig geografisch nah beieinanderlagen, aber zu verschiedenen, nicht zusammenhängenden Anbietern gehörten. Eine Gruppe von Konten, die sich einen schmalen Ausschnitt des Adressraums auf der ASN desselben Hosting-Anbieters teilten, war ein ganz anderes und viel stärkeres Signal als eine Gruppe, die zufällig im selben Land lag, was auf Millionen nicht zusammenhängender legitimer Konten ebenso zutreffen würde.
Bestätigte Gruppen führten zu einer koordinierten Sperrung des gesamten Rings auf einmal, statt des bisherigen Musters, bei dem ein Konto gesperrt wurde und eine Woche später ein nahezu identisches von einer benachbarten Adresse auftauchte. Denn das Entfernen einzelner Konten aus einem Ring, der über einen gemeinsamen Bereich operierte, hatte es den Betreibern ermöglicht, einfach ein Ersatzkonto anzulegen, sich von der Adresse nebenan zu registrieren und weiterzumachen.
Das Team achtete darauf, sich nicht allein auf die Nähe im Netzwerk zu verlassen, denn viele legitime Aktivitäten teilen sich tatsächlich Netzwerkbereiche: Ein großes Büro, eine Universität oder der gemeinsame Adresspool eines Mobilfunkanbieters kann viele nicht zusammenhängende legitime Nutzer hinter Adressen bringen, die nach genau diesem Maßstab gehäuft wirken. Die Häufung im Netzwerk wurde als ein Signal verwendet, das die Priorität eines Falls für die menschliche Prüfung erhöhte, und nicht als automatischer Auslöser für eine Sperrung.
Das Untersuchungsvolumen war im Verhältnis zum gesamten Traffic des Marktplatzes gering, da es nur für Konten lief, die bereits aus anderen Gründen markiert waren, und nicht für jede Anmeldung. So blieb es deutlich innerhalb des kostenlosen Tageskontingents, das zum Schlüssel des Marktplatzes gehört. Die Dokumentation zu den betreffenden Feldern finden Sie unter /docs/ipv4-lookup/ und /docs/ipv6-lookup/, das Verhalten beim Ratenlimit unter /docs/rate-limits/.