Hola, Habr. Soy Igor, el líder del equipo que combate a los estafadores en Avito. Hoy hablaremos sobre la eterna batalla contra los villanos que intentan y a veces engañan a los compradores en línea utilizando el envío de productos.

Llevamos mucho tiempo luchando contra el fraude. Los estafadores de hoy engañan a las personas imitando las interfaces y funciones de las plataformas de comercio en línea. Por ejemplo, idean esquemas con entrega de mensajería en los marketplaces.
En enero de 2020, aparecieron en Internet instrucciones listas para los estafadores y todas las herramientas necesarias. Luego, la autoaislamiento avivó el fuego: aquellos que antes robaban en las calles y apartamentos se vieron obligados a trasladarse en línea. Quizás a usted también le han estado llamando y escribiendo en mensajeros, SMS y correos los mismos "estafadores". Se presentan como empleados de bancos y autoridades, parientes lejanos o notarios. Escriba en los comentarios, ¿qué tipo de fraude ha encontrado últimamente?
Esquemas estándar de fraude
El esquema de engaño más común para el comprador con envío de productos se ve así:
- El estafador publica un anuncio con un producto popular de gama media. Por ejemplo, con la venta de un patinete eléctrico; son populares en verano.
- Por cualquier medio, convence al comprador potencial de que se realice la entrega. Las excusas pueden ser diversas: me fui de la ciudad por la pandemia o simplemente estoy demasiado ocupado y no puedo asistir a la reunión.
- Una vez obtenido el consentimiento, el estafador envía un enlace falso para el pago. La página a la que se accede por el enlace se asemeja al formulario estándar de Avito.
- La víctima paga las compras y se despide de su dinero.
- El estafador intenta ganar más dinero ofreciendo devolver el pago. Envía al comprador un nuevo formulario para la devolución de dinero, pero en realidad vuelve a descontar la cantidad. La página de devolución es la misma que la página de pago, pero el texto en el botón ha cambiado de "pagar" a "devolver".
A continuación se muestra un ejemplo de una página falsa que un estafador puede enviar. El dominio se mimetiza como Avito y el sitio parece una página de confirmación de pedido en una tienda en línea. A menudo, las páginas falsas se encuentran en el protocolo https, por lo que es imposible distinguirlas por ese criterio. Después de completar los datos, el usuario es llevado a una página de pago del pedido, donde se le pide que ingrese los datos de su tarjeta bancaria.


Páginas falsas de pago de productos y reembolsos.
Bloqueamos a los vendedores sospechosos. Por ello, para realizar este tipo de operaciones, los estafadores necesitan crear continuamente nuevas cuentas en Avito. O bien las registran por sí mismos utilizando SMS a un número virtual temporal, o compran cuentas robadas. Una tarjeta SIM virtual cuesta desde 60 kopeks, y una cuenta ajena en el mercado negro — desde 10 rublos. Los gastos de ambas cosas son incomparablemente menores incluso que las ganancias únicas de engañar a los usuarios.
Esto era Avito Scam 1.0, pero ya han aparecido las versiones 2.0, 3.0 y hasta 4.0. Estas no son nuestras designaciones, las utilizan los propios estafadores.
Engañan no solo a los compradores, sino también a los vendedores. La segunda estafa se presenta así:
- El comprador supuestamente ha enviado dinero a través de un trato seguro.
- Envía al vendedor un enlace falso, donde puede recibir el pago.
- El vendedor llega a una página que le solicita los datos de su tarjeta, y al final, el monto se deduce de su cuenta.


El esquema Scam 3.0 funciona de la siguiente manera:
- El vendedor publica anuncios con la entrega activada a través de Avito.
- Cuando el comprador paga el producto, el estafador le envía una captura de pantalla, donde Avito supuestamente solicita un código de confirmación.
- Con el código, el vendedor accede a la cuenta del usuario. En el perfil del comprador, el estafador marca una casilla que indica que ha recibido el producto. El comprador queda sin dinero y sin compra.

Y el esquema 4.0 está organizado de la siguiente manera:
- El comprador finge haber pagado el producto y envía un recibo falso. Los recibos se envían a cualquier lugar: al correo electrónico o a un mensajero externo. Depende de qué contacto haya proporcionado el vendedor al estafador.
- El vendedor recibe un SMS que se mimetiza como un abono del banco.
- Después de unos minutos, el comprador escribe que le conviene más el producto de otro vendedor y pide que le devuelvan el dinero. A menudo, utilizan el argumento de "devuélveme, no eres un estafador". El vendedor envía al comprador la cantidad, pero de su propio bolsillo, ya que no hubo ningún pago.
Qué presionan los estafadores
Los cinco contextos más populares en los que las personas caen en las garras de los estafadores:
- Propuesta comercial única. El precio o el producto se diferencian favorablemente de otras ofertas.
- Frenesí. El vendedor tiene varios interesados en comprar el producto, por lo que se ve obligado a pedir un pago anticipado.
- Urgencia. El comprador ofrece comprar el producto de inmediato por cualquier cantidad de dinero y pide todos los datos de la tarjeta bancaria para transferir el dinero.
- Bondad. El estafador pide ayuda para comprar el producto: por ejemplo, el comprador tiene problemas de salud o no puede recoger el producto en persona. El estafador solicita los datos de la tarjeta para transferir el dinero, alegando que un mensajero recogerá el producto.
- Diferentes localidades y ciudades. En este caso, el pago anticipado es un requisito obligatorio para la transacción, lo que abre un gran campo de actividad para los estafadores.
Esquema de trabajo de los estafadores
En el esquema fraudulento participan tres grupos de personas: trabajadores, soporte y gestores.
Los trabajadores, por la palabra worker, son el grupo más numeroso, compuesto principalmente por escolares y estudiantes. Ellos crean cuentas en Avito y buscan víctimas, a quienes llaman mamuts. Luego, con habilidades de ingeniería social, convencen a las víctimas para que paguen algo y envían un enlace falso. Si la víctima paga por el "producto", la tarea de los trabajadores es, con ayuda del soporte, llevar a la víctima a la devolución, citando algún tipo de error técnico.
El soporte son personas que, por un ingreso fijo, ayudan a los trabajadores novatos a engañar a los usuarios. Ellos dan consejos, recomiendan productos "rentables" y, a menudo, están dispuestos a proporcionar otros servicios por un porcentaje de la transacción fraudulenta, como preparar un pasaporte en Photoshop, llamar a la víctima o escribirle en nombre del soporte técnico.
Gestores, de Topic Starter en foros oscuros, donde inicialmente se contrataban a trabajadores, son esencialmente los organizadores. Ellos descargan o compran software que consiste en dos partes:
- Un bot de Telegram que es la herramienta principal de los estafadores. En él se puede obtener un enlace falso del producto, recibir notificaciones sobre transacciones o pagos.
- Una versión web que se encarga de mostrar la página de pago/reembolso/recepción de dinero. A ella se conecta un sistema de pagos para recibir los pagos.
Los organizadores ganan un porcentaje de cada transferencia de la víctima, que llaman ganancia. Por lo tanto, intentan publicitar su proyecto y pagan soporte para que eduquen a los novatos. Ellos asumen todos los gastos relacionados con la compra de nuevos dominios y tarjetas a las que llegan los fondos.
Al revisar los códigos fuente de muchas variantes de scripts fraudulentos, llegamos a la conclusión de que la mayoría están escritos en PHP, pero a un nivel muy pobre. Casi todos los scripts recopilan información sobre sus usuarios, incluidos los trabajadores. Una de las hipótesis sobre por qué hacen esto es que cuando las autoridades se acerquen al organizador, él cooperará con la investigación y tratará de reducir al máximo la condena a través de la revelación de los trabajadores.
Además de los scripts, los estafadores utilizan bombers. Son bots que permiten inundar un teléfono con mensajes sms y llamadas. Los bombers funcionan así: visitan diferentes sitios y solicitan registro o recuperación de contraseña por número de teléfono. Normalmente, los estafadores los conectan a sus víctimas por un período de 2 a 72 horas. Y esta es una razón importante para no mostrar tu número de teléfono en internet.

Algunos grupos también contratan desarrolladores que mejoran el bot o el sitio. Por ejemplo, implementan una clasificación de trabajadores o protegen los scripts de vulnerabilidades presentes en las versiones gratuitas. Sin embargo, en la búsqueda de beneficio rápido, el grupo puede quedarse con todos los ingresos, estafando a sus propios trabajadores. Mientras tanto, hay un grupo de personas que ganan dinero a expensas de los mismos estafadores, engañándolos con varios servicios.
El ingreso diario promedio de un estafador que ejecuta es de 20,000 rublos, mientras que el del organizador es de 200,000 rublos. Lo principal es recordar: a pesar de la aparente impunidad y ganancia del "negocio", toda esta actividad está sujeta . Los estafadores son detenidos y se les imponen penas reales incluso en casos donde el daño por el fraude es de 5 a 7 mil rublos.
Toda la información que tenemos sobre los hechos de fraude la entregamos a las autoridades. Estamos convencidos de que, a pesar de la aparente rentabilidad y facilidad del esquema, nuestros lectores entienden que el fraude solo es llevado a cabo por personas poco inteligentes que no son conscientes de todos los riesgos.
La épica batalla entre antifraude y estafadores
Hablaremos sobre los pasos que tomamos en los primeros meses de 2020 para proteger a nuestros usuarios, y cómo respondieron los estafadores.
La principal métrica que utilizamos para evaluar la efectividad de nuestro trabajo es el número de consultas de soporte relacionadas con entregas pagadas a estafadores. La mayor parte de los anuncios fraudulentos los bloqueamos antes de que lleguen al sitio. Pero cuando prácticamente todo el comercio se trasladó en línea, registramos un aumento de las consultas. Esta información también fue confirmada por los bancos: en abril y mayo enviaron advertencias masivas sobre el aumento del fraude en las compras en línea.

Para obtener retroalimentación rápida sobre nuevas herramientas, un miembro de nuestro equipo se infiltró en decenas de grupos cerrados de estafadores. En uno de ellos, fue entrevistado como desarrollador y obtuvo acceso al código de bots de estafa, además de unirse a un grupo de organizadores. Gracias a esto, siempre tuvimos información fresca de primera mano.
Entendiendo los riesgos debido al inicio del confinamiento, comenzamos a trabajar antes del aumento activo de las consultas. Una de las primeras medidas técnicas fue la implementación de un anti-hackeo para liberar las cuentas de los usuarios de las garras de los delincuentes. Para esto, al ingresar correctamente el nombre de usuario y la contraseña, pero desde una geolocalización sospechosa, requeríamos un código de un SMS que llegaba al propietario de la cuenta. En respuesta, los estafadores comenzaron a registrar más cuentas independientes. Esto nos beneficia: las cuentas nuevas de los vendedores generan menos confianza.
Luego comenzamos a advertir a los usuarios sobre el riesgo de hacer clic en enlaces sospechosos en mensajeros. De esta manera, redujimos la cantidad de clics en un tercio, pero en nuestra métrica principal esto apenas se reflejó: aquellos a quienes estafaban los delincuentes no se detenían ante ninguna advertencia.

A continuación, hemos implementado una lista blanca de enlaces. Dejamos de resaltar enlaces desconocidos en el mensajero de Avito, ya no se puede hacer clic en ellos. Al copiar un enlace sospechoso, también se mostraba una advertencia. Esta decisión ha tenido un impacto positivo en nuestra métrica por primera vez.
Empezamos a castigar activamente la transmisión de enlaces sospechosos en el mensajero de Avito: bloqueando o rechazando los anuncios de los vendedores. En respuesta, los estafadores comenzaron a llevar a los usuarios de nuestro chat a mensajeros externos. Entonces lanzamos una advertencia para no salir a otro mensajero si vemos su mención en el chat. Esta función inició con una búsqueda a través de expresiones regulares, luego la reemplazamos con un modelo de ML.

Entonces los estafadores comenzaron a llevar a los usuarios al correo electrónico. Para esto, necesitaban lo mismo que todos nosotros: confianza. Comenzaron a enviar imágenes a posibles víctimas, donde supuestamente Avito solicita el correo electrónico del comprador. Esto es un engaño: no necesitamos el correo electrónico de los compradores.

Aquí, nuestro soporte supuestamente responde que se necesita el correo electrónico del comprador para la entrega.

Y en nuestra interfaz, aparentemente apareció un nuevo campo para ingresar el correo electrónico.
Si alguien podía distinguir un enlace falso, un correo electrónico se puede falsificar fácilmente y genera más confianza. Comenzamos a eliminar el mensaje con el correo electrónico y a mostrar al usuario una advertencia sobre el peligro de tal acción. Si después de la advertencia, el usuario vuelve a enviar el correo electrónico, ya no lo eliminamos.
Los estafadores comenzaron a pedir a los compradores que enviaran su dirección de correo electrónico en varios mensajes o sustituyendo el símbolo @ por otro. Entonces comenzamos a mostrar una advertencia incluso al solicitar el correo. Este conjunto de medidas casi logró prevenir que los usuarios se trasladaran al correo desde el mensajero de Avito.

Nuestra mecánica actual es bastante efectiva, pero no es amigable para los usuarios. El mensaje con el correo electrónico se elimina por completo, y a menudo contiene otro texto. Pero fue la solución más rápida y económica de desarrollar. Estamos pensando en cómo redecorarlo y mejorarlo.
Una de nuestras últimas iniciativas es la verificación de números. Normalmente, los números de los estafadores, donde registran cuentas, no duran mucho. Llamamos al número del vendedor después de que se publique el anuncio en Avito. Si no podemos comunicarnos, la moderación rechaza el anuncio. Los estafadores han comenzado a cambiar el número de teléfono justo antes de la publicación, para que podamos llamar mientras todavía esté disponible.

Y aquí está la retroalimentación de un estafador
En casos sospechosos, disminuimos la prioridad del anuncio en la búsqueda y lo eliminamos de las recomendaciones. Además, establecemos un retraso en la entrega de hasta 48 horas para garantizar que podamos verificar todo cuidadosamente y causar un poco más de inconvenientes a los estafadores.
Esto es solo la punta del iceberg, hay muchos más tipos de estafas
Desafortunadamente, es imposible describir todos los tipos de estafas en un solo artículo. Cuando nos enteramos de la introducción del modo de autoaislamiento, quedó claro que los estafadores que ganaban dinero en el mundo offline se trasladarían al online. No querrán cambiar sus modelos de comportamiento durante varios meses y convertirse en ciudadanos respetables. Esto llevó a un verdadero auge de estafas en todas las plataformas en línea y por teléfono.
Entre los tipos de estafas, hay casos raros e incluso divertidos. Por ejemplo, aquí un estafador se hace pasar por un robot para reducir los costos de comunicación:

A pesar de que los estafadores en Avito están disminuyendo cada día, y en todo el país se realizan redadas donde los funcionarios de la ley los encuentran, a pesar de los proxies y VPN, los detienen y condenan a penas reales de hasta 2 años de prisión por engaños de 2500 a 5000 rublos, es imposible eliminar completamente el fraude.
No vamos a hablar públicamente sobre otras ideas e innovaciones, para no facilitar el trabajo a los estafadores. Entendemos que esta batalla continuará. Nuestra tarea es complicarle la vida a los estafadores al máximo, hacer que este tipo de actividad en nuestro recurso sea simplemente poco rentable y demasiado arriesgada, mientras mantenemos un impacto mínimo en los buenos usuarios.

Resultados del trabajo
Aquí hay un gráfico de solicitudes de soporte sobre fraudes en entregas. En las últimas semanas se ha mantenido en un nivel bajo y estable:

Cómo no convertirse en víctima de un estafador
Los estafadores son la cucharada de alquitrán en el barril de ofertas atractivas. Para mantenerte siempre a salvo, basta con seguir estas reglas:
- No compartas datos sensibles. De ninguna manera: nombre completo, teléfono, dirección, correo electrónico, fecha y lugar de nacimiento, información sobre la familia y los ingresos, datos de la tarjeta, contactos en otros mensajeros. Nunca compartas códigos de SMS y notificaciones push.
- Mantén toda la comunicación dentro de nuestro mensajero, de esta forma podremos advertirte en caso de peligro.
- Verifica la calificación del vendedor y la antigüedad de su perfil. Los precios bajos, una fecha de registro reciente en el sitio y las opiniones negativas son motivos de sospecha.
- Si el botón ‘Comprar con entrega’ no está activo, no hay entrega del producto a través de socios verificados de Avito. Otros métodos de entrega son siempre un riesgo.
- No hagas clic en enlaces. El enlace para el pago o la recepción de dinero debe llegar a través de un mensaje del sistema dentro del mensajero Avito. Un enlace legítimo siempre comienza con el dominio www.avito.ru. Cualquier otra combinación de palabras y símbolos es un fraude.
- No te apresures y realiza todas las compras con la cabeza fría. Presta atención a los detalles. Los estafadores a menudo presionan a los compradores potenciales y amenazan con vender el producto a otro. Los vendedores honestos son leales y están dispuestos a responder preguntas adicionales.
- No envíes pagos por adelantado por ningún servicio si no estás seguro del vendedor.
- No instales ninguna extensión o programa de terceros.
- Si ves un perfil o anuncio sospechoso, infórmalo . Verificaremos al vendedor. En Internet, es mejor no confiar en nadie y realizar comprobaciones adicionales.
Fuente: habr.com
