Casos de uso

Detectar redes de fraude por faixas de IP compartilhadas

Uma única conta falsa é um incômodo. Uma dúzia de contas falsas que parecem não ter relação entre si, até você perceber que elas fazem login a partir de endereços de rede vizinhos, é uma operação coordenada, e a equipe de confiança e segurança de um marketplace começou a encontrar exatamente esse padrão quando passou a olhar os endereços IP em termos da rede a que pertenciam, e não como dados isolados.

Individualmente, nenhuma das contas sinalizadas parecia obviamente suspeita. E-mails diferentes, nomes diferentes, categorias de anúncio diferentes. O que as ligava só ficou visível quando a equipe começou a resolver os endereços IP de login de cada conta com /v1/ip e a observar os campos de ASN e de organização junto com o próprio endereço, agrupando depois as contas pela faixa de rede em que esses endereços se encaixavam.

Esse também é o raciocínio por trás do funcionamento da cota gratuita da própria My Geocode: o uso é contado por rede /24 para endereços IPv4 e por /48 para IPv6, compartilhado entre todas as contas ou chaves que usam endereços dessa mesma rede, em vez de ser tratado de forma totalmente separada por endereço individual. Endereços próximos em uma rede realmente tendem a pertencer ao mesmo grupo, seja uma residência, um escritório ou, em casos menos inofensivos, um único operador que mantém muitas contas a partir de uma faixa estreita de endereços que ele controla. A mesma lógica que agrupa o uso legítimo do plano gratuito funciona igualmente bem para identificar uma rede de fraude escondida atrás de dados de conta superficialmente diferentes.

A equipe do marketplace criou um relatório simples: para qualquer conjunto de contas sinalizadas por atividade suspeita por motivos não relacionados, verificar se os endereços IP de login se concentravam de forma incomum nas mesmas faixas de rede, usando os dados de ASN e de organização como verificação cruzada contra endereços que apenas estavam geograficamente próximos, mas pertenciam a provedores diferentes e sem relação. Um grupo de contas compartilhando uma fatia estreita do espaço de endereços no ASN do mesmo provedor de hospedagem era um sinal muito diferente e muito mais forte do que um grupo que apenas compartilhava um país, algo que milhões de contas legítimas sem relação entre si também compartilhariam.

Os grupos confirmados levaram a uma suspensão coordenada de toda a rede de uma vez, em vez do padrão anterior de banir uma conta e ver uma quase idêntica aparecer uma semana depois a partir de um endereço vizinho, já que remover contas uma a uma de uma rede que operava em uma faixa compartilhada permitia que os operadores simplesmente criassem uma substituta, se cadastrassem a partir do endereço ao lado e continuassem.

A equipe tomou cuidado para não depender demais apenas da proximidade de rede, já que muita atividade legítima de fato compartilha faixas de rede: um grande escritório, uma universidade ou o pool de endereços compartilhado de uma operadora móvel podem colocar muitos usuários legítimos sem relação entre si atrás de endereços que parecem agrupados por esse mesmo critério. O agrupamento por rede foi usado como um sinal que aumentava a prioridade de um caso para análise humana, e não como um gatilho automático de banimento por si só.

O volume das investigações foi pequeno em relação ao tráfego total do marketplace, já que elas só eram executadas em contas já sinalizadas por outros motivos, e não em cada login, o que as manteve bem dentro da cota diária gratuita incluída na chave do marketplace. A documentação dos campos envolvidos está em /docs/ipv4-lookup/ e /docs/ipv6-lookup/, e o comportamento do limite de taxa está em /docs/rate-limits/.