Tere, Habr. Mina olen Igor, meeskonna juht, kes võitleb petturitega Avitos. Täna räägime igavesti kestvast lahingust kurjategijatega, kes püüavad ja vahel isegi petavad internetiostjaid kauba kohaletoimetamise abil.

Oleme pikka aega võidelnud pettuste vastu. Tänapäeva petturid petavad inimesi, imiteerides veebikaubanduse platvormide liideseid ja funktsioone. Näiteks leiutavad nad skeeme kaubaveo kohta turuplatvormidel.
Jaanuaris 2020 ilmus internetis valmis juhised petturitele ja kõik vajalikud tööriistad. Seejärel süvendas eneseisolatsioon olukorda: need, kes varem pettes ja varastasid tänavatel ja korterites, pidid liikuma veebiruumi. Võib-olla on ka teile viimase aja jooksul aktiivselt helistatud, kirjutatud sõnumsides, SMS-ides ja kirjadest just neid "pettureid". Nad esitlevad end pangatöötajate ja õiguskaitseorganite, kaugemate sugulaste või notaritena. Kirjutage kommentaaridesse, millise pettuse viisiga viimati kokku puutusite.
Standardsed pettus Skeemid
Tavaliselt näeb ostja petmise skeem, kus toode tarnitakse, välja järgmiselt:
- Petja postitab kuulutuse populaarse keskhinnaga toote kohta. Näiteks müüakse elektritõukeratast — suvel on need populaarsed.
- Ta kasutab igasuguseid põhjuseid, et veenda potentsiaalset ostjat tarnimist nõusolekule. Põhjused võivad olla erinevad: olen linnast lahkunud koroonapandeemia ajal või lihtsalt liiga hõivatud, et kohtuda.
- Saades nõusoleku, saadab petja vale lingi maksmiseks. Lingil olev leht sarnaneb standardse Авито vormiga.
- Ahnus maksab: ohver maksab ostude eest ja jääb rahast ilma.
- Petja üritab teenida rohkem raha, pakkudes makse tagastamist. Ta saadab ostjale uue tagastamise vormi, kuid tegelikult võtab ta raha uuesti. Tagastamisleht on sama leht, mis makse tegemine, kuid nupule on tekst muudetud «maksa» asemel «tagasta».
Allpool on näide valelehelt, mida võib saata petja. Domeen jäljendab Avitot, samas kui veebileht näeb välja nagu tellimisleht Internetipoes. Valelehed kasutavad sageli protokolli https, mistõttu on neid raske eristada. Pärast andmete täitmist suunatakse kasutaja tellimuse maksemooduli lehele, kus talle pakutakse pankakaardi andmete sisestamist.


Vale toote makse- ja rahatagastamise lehed
Me blokeerime kahtlaseid müüjaid. Seetõttu peavad petjad sarnaste tehingute tegemiseks pidevalt looma uusi kontosid Avitos. Nad registreerivad neid kas ise ajutiste virtuaalsete number SMS-iga või ostavad varastatud kontosid. Virtuaalne SIM-kaart maksab alates 60 kopikat, varastatud konto varjaturul — alates 10 rubla. Kulud mõlemale on ebaproportsionaalselt väiksemad isegi ühekordsest kasumist kasutajate petmisel.
See oli Avito Scam 1.0, kuid juba on välja tulnud versioonid 2.0, 3.0 ja isegi 4.0. Need ei ole meie määratlused — neid kasutavad petjad ise.
Petjad varastavad mitte ainult ostjatelt, vaid ka müüjatelt. Teine skeem on järgmine:
- Ostja väidetavalt saadab raha turvalise tehingu kaudu.
- Ta saadab müüjale vale lingi, kus ta võib makset saada.
- Müüja satub lehele, mis küsib tema kaardi andmeid, ja lõpuks summat eemaldatakse tema kontolt.


Skeem Scam 3.0 töötab järgmiselt:
- Müüja postitab kuulutusi, kus on aktiveeritud kohaletoimetamine läbi Avito.
- Kui ostja maksab kauba eest, saadab petis talle ekraanipildi, kus Avito väidetavalt palub kinnituskoodi.
- Koodi abil logib müüja sisse kasutaja kontole. Ostja profili märkib petis linnukese, et ostja on kauba saanud. Ostja jääb rahata ja ilma ostuta.

Ja skeem 4.0 on korraldatud järgmiselt:
- Ostja teeb näo, et on kauba eest maksnud, ja saadab vale tšeki. Tšekid saadetakse kuhu iganes: e-posti või kolmandasse sõnumirakendusse. See sõltub sellest, millist kontakti müüja petisele andis.
- Müüjale tuleb SMS, mis näib olevat pangaülekande teade.
- Mõne minuti pärast kirjutab ostja, et talle sobib paremini teise müüja toode ja palub raha tagastada. Sageli kasutatakse argumenti "tagasta, sa ju ei ole pettur". Müüja kannab ostjale summa, kuid oma taskust, kuna rahaülekannet ei toimunud.
Mida nõuavad petturid
Viis kõige populaarsemat konteksti, kus inimesed satuvad petturite kätesse:
- Unikaalne müügipakkumine. Hind või toode erineb oluliselt teistest pakkumistest.
- Rahutunne. Müüjal on mitu soovijat toodet osta, seega sunnib ta ettemaksu tegema.
- Kiirus. Ostja pakub toote kiiret ostmist igasuguste raha eest ning palub kõiki pangakaardi andmeid raha edastamiseks.
- Heasüdamlikkus. Pettur palub abi toote ostmisel: näiteks on ostjal terviseprobleemid või ta ei suuda isiklikult kaupa kätte saada. Pettur palub kaardi andmeid raha edastamiseks, samas kui toote toob väidetavalt kuller.
- Different municipalities and cities. In this case, the advance payment is a mandatory condition for the deal, opening up huge opportunities for scammers.
Petitskeemid petjategevusest
Petuskeemis osaleb kolm osalist: töötajad, tugi, TS.
Töötajad, sõnast worker, on kõige arvukam rühm inimesi, peamiselt kooliõpilased ja üliõpilased. Nad loovad iseseisvalt kontosid Avitos ja otsivad ohvreid, keda kutsutakse mammotideks. Edasi, kasutades sotsiaalsete oskuste, veenavad nad ohvreid midagi maksma ja saadavad vale linki. Kui ohver tasub 'kaupade' eest, siis töötajate ülesanne on tugi abil suunata ohver tagasi, viidates mingi tehnilise vea olemasolule.
Tugi – need on inimesed, kes fikseeritud tasu eest aitavad algajaid töötajaid kasutajaid petta. Nad annavad nõu, soovitavad 'kasumlikke' kaupu, sageli on nad valmis pakkuma ka muid teenuseid mõningase protsendi eest petuskeemist, näiteks valmistama Photoshopis valeid dokumente, helistama ohvrile, kirjutama talle tehnilise toe nimel.
TS, lühend Topic Starter, varjatud foorumites, kus algselt töötajaid palkatakse, on tegelikult korraldajad. Nad laadivad alla või ostavad tarkvara, mis koosneb kahest osast:
- Telegram-bot, mis on peamine tööriist petjate jaoks. Selles saab saada vale lingi tootele, saada teateid ülekannetest või maksetest.
- Veebiversioon, mis vastutab makse/ tagasimaksete/ raha vastuvõtu lehe kuvamise eest. Temaga on ühendatud ka maksesüsteem maksete vastuvõtmiseks.
Korraldajad teenivad iga kannatanu ülekande protsendilt, mida nad nimetavad kasumiks. Seetõttu püüavad nad oma projekti reklaamida ja maksavad toele, et see õpetaks algajaid. Neile lasub kõik kulud, mis on seotud uute domeenide ja kaartide ostmisega, kuhu raha laekub.
Uurides paljusid petuskripti variante, jõudsime järeldusele, et enamik neist on kirjutatud PHP-s, kuid väga halval tasemel. Peaaegu kõik skriptid koguvad teavet oma kasutajate, sealhulgas töötajate kohta. Üks oletusi, miks nad seda teevad, on see, et kui õiguskaitseorganid jõuavad korraldajani, siis ta astub kohtuasjaga koostööd ja püüab maksimaalselt vähendada karistust töötajate paljastamise kaudu.
Lisaks skriptide kasutamisele kasutavad petised ka pommiautomaatide teenuseid. Need on robotid, mis võimaldavad telefoninumbrit spammida SMS-idega ja kõnede kaudu. Pommiautomaatide tööpõhimõte on järgmine: nad külastavad erinevaid saite ja esitavad registreerimise või parooli taastamise taotlusi telefoninumbri kaudu. Tavaliselt seotakse need oma ohvritega 2–72 tunniks. See on oluline põhjus, miks oma telefoninumbrit internetis mitte avaldada.

Mõned PT-d palkavad ka arendajaid, kes teevad botile või saidile täiustusi. Näiteks lisatakse tööde hinnangud või kaitstakse skripte haavatavuste eest, millel on tasuta versioonid. Kuid kiire kasumi nimel võivad PT-d kogu tulu endale võtta, pettes oma töötajaid. Samal ajal on olemas grupp noormehi, kes teenivad raha just petiste arvelt, pettes neid erinevate teenuste tõttu.
Petise täidesaatja keskmine päevatulu on 20 000 rubla, samas kui petise korraldaja oma on 200 000 rubla. Oluline on meeles pidada: hoolimata näilisest karistamatuse ja kasumi tundest 'äris' langeneb kogu see tegevus . Pettuste tõttu peetakse kinni ning määratakse reaalsed karistused isegi juhtudel, kui kahju ulatub 5–7 tuhandeni rubla.
Kogu meie valduses olev teave petuskeemide kohta edastatakse õiguskaitseorganitele. Oleme veendunud, et hoolimata skeemide näilisest kasumlikkusest ja lihtsusest mõistavad meie lugejad, et pettustega tegelevad ainult lühinägelikud inimesed, kes ei taju kõiki riske.
Eepiline võitlus antifraudi ja petturite vahel
Räägime, milliseid samme me tegime 2020. aasta esimestel kuudel, et kaitsta meie kasutajaid, ja kuidas petturid sellele vastasid.
Peamine mõõdik, millele me oma töö efektiivsuse hindamisel keskendusime, oli külastuste arv, mis tulid tasustatud petturitele. Suure osa petukampaaniatest blokeerime me enne, kui need veebisiteile jõuavad. Kuid kui praktiliselt kogu kaubandus kolis veebis, registreerisime me külastuste arvu plahvatuse. Seda teavet kinnitavad ka pangad: aprillis ja mais saatsid nad massiliselt teateid pettuste kasvu kohta veebipoodlemisel.

Kuna kiirete tagasiside saamiseks uute tööriistade kohta, liitus meie meeskonnast inimene kümnete sulgedud petuskeemide gruppidega. Üks neist läbis arendaja intervjuu ja sai juurdepääsu skämmiboti lähtekoodile ning pääses korraldajate rühma. Tänu sellele on meil alati esmaste allikate kaudu värske teave.
Mõistes isoleerimise algusest tulenevaid riske, alustasime tööd enne aktiivset juhtumite kasvu. Üks esimesi tehnilisi meetmeid oli anti-häkkimise rakendamine, et päästa kasutajate kontod kurjategijate käest. Sel eesmärgil, kui sisselogimisandmed olid õiged, kuid geopiirkond kahtlane, küsisime konto omanikult SMS-i, mille kaudu saadetud kood. Vastuseks hakkasid kelmid registreerima rohkem uusi kontosid. See on meile kasulik — värsked müüjate kontod ei inspireeri enam nii palju usaldust.
Lisaks hakkasime kasutajaid hoiatama kahtlastel linkidel liikumise eest sõnumitoojates. See aitas meil vähendada kolmandiku võrra linkide klikkimise arvu, kuid meie peamistel näidikutel ei olnud see peaaegu mingit mõju: petjate ohvriks langenud inimesi ei peatanud ükski hoiatus.

Seejärel kehtestasime linkide musta nimekirja. Lõpetasime tundmatute linkide esiletõstmiseks Avito sõnumitoojas, nendele ei olnud enam ühte klikki võimalik vajutada. Kahtlaste linkide kopeerimisel kuvati samuti hoiatus. See lahendus mõjutas meie näidikuid esmakordselt positiivselt.
Hakkasime aktiivselt karistama kahtlaste linkide jagamise eest Avito sõnumitoojas: blokeerides või tagasi lükates müüja kuulutusi. Vastuseks hakkasid petised kasutajaid meie vestlusest suunama teistesse sõnumitoojatesse. Siis käivitasime hoiatuse mitte minna teise sõnumitoojasse, kui näeme selle mainimist vestluses. See funktsioon käivitati algul regulaaravaldiste otsimisega, seejärel asendasime selle ML mudeliga.

Siis hakkasid petised kasutajaid e-kirja suunama. Selleks vajasid nad sama, mis meil kõigil – usaldust. Nad hakkasid potentsiaalsetele ohvritele saatma pilte, kus väidetavalt nõuab Avito ostja e-posti aadressi. See on petmine – ostjate e-kiri pole meile vajalik.

Siin väidetavalt vastab meie tugi, et edastamiseks on vajalik ostja e-kiri.

Ja siin on meie liideses justkui ilmunud uus väli e-kirja sisestamiseks.
Kui vale linki suutis keegi veel eristada, siis kirja on kergem kvaliteetselt võltsida ja see tekitab rohkem usaldust. Hakkasime kustutama sõnumi e-kirjaga ja näitama kasutajale hoiatust sellise tegevuse ohtudest. Kui kasutaja saadab pärast hoiatust e-kirja uuesti, ei kustuta me seda enam.
Petised hakkasid küsima ostjatelt e-kirja aadressi mitmes sõnumis või asendades @ teise sümboliga. Siis hakkasime näitama hoiatust juba e-kirja küsimisel. Nende meetmete kompleks võimaldas peaaegu täielikult vältida kasutajate suunamist e-kirja Avito sõnumirakendusest.

Meie praegune mehhanism on küllaltki efektiivne, kuid mitte kasutajasõbralik. E-kirja sõnum kustutatakse täielikult, kusjuures selles on sageli ka muud tekstid. Kuid see oli kõige kiiremini ja odavamalt arendatud lahendus. Mõtleme, kuidas seda ümber teha ja parandada.
Üks meie viimaseid algatusi on telefoninumbrite helistamine. Tavaliselt elavad petiste numbrid, millele nad konto registreerivad, lühikest elu. Helistame müüja numbrile pärast kuulutuse esitamist Avitos. Kui helistamine ei õnnestu, siis modereerimine tõukab kuulutuse tagasi. Petturid on hakanud vahetama telefoninumbrit otse enne avaldamist, et meil oleks aega helistada, kuni see on veel saadaval.

Ja siin on tagasiside petturilt
Kahtlaste juhtumite korral alandame kuulutuse prioriteeti otsingus ja eemaldame selle soovitustest. Samuti seame otsingu tulemuste vahelise viivituse kuni 48 tundi, et tagada põhjalik kontroll ja tekitada petjatele veidi rohkem ebamugavust.
See on vaid jäämäe tipp, petuskeeme on oluliselt rohkem
Kahjuks on kõiki pettuse vorme ühe artikli jooksul võimatu üksikasjalikult kirjeldada. Kui me saime teada isoleerimise režiimi sisseviimisest, sai kohe selgeks, et petturid, kes teenisid raha offline, suunduvad internetti. Nad ei taha ju oma käitumisviise paariks kuuks muuta ja korralikuks kodanikuks saada. See tõi kaasa tõelise pettuste buumi kõikidel veebiplatvormidel ja telefonide kaudu.
Pettuse vormide seas leidub ka haruldasi ja lausa naljakaid. Näiteks, kuna pettur teeb end roboti väel, et vähendada kommunikatsioonikulusid:

Hoolimata sellest, et pettureid Avitos igapäevaselt järjest vähemaks jääb ja üle kogu riigi toimub operatiivülevaatus, kus õiguskaitseorganite töötajad nad isegi proxyde ja VPN-ide kaudu leiavad, vahistavad ja toovad tõelistele karistustele kuni 2-aastase vabadusekaotuse eest 2500–5000 rubla pettuste eest, on siiski võimatu täielikult vabaneda pettustest.
Me ei avalikustame teisi ideid ja uuendusi, et mitte hõlbustada petiste tööd. Me mõistame, et see võitlus jätkub. Meie ülesanne on muuta petiste elu võimalikult keeruliseks, teha selle tegevuse meie platvormil lihtsalt ebatulus ja liiga ohtlik, samal ajal süüdistamata häid kasutajaid.

Töö tulemused
Siin on toetust jaotamise väärkasutuse statistika. Viimased nädalad on see püsinud pidevalt madalal tasemel:

Kuidas mitte sattuda petise ohvriks
Petised on tõrvatilk kasumlikke pakkumisi täis ämber. Alati ohutuses püsimiseks järgige järgmisi reegleid:
- Ärge jagage tundlikke andmeid. Ühtegi: isikuandmeid, telefoninumbrit, aadressi, e-posti, sünnikuupäeva ja -kohta, perekonna ja sissetulekute kohta, pangakaardi andmeid, kontakte teistes sõnumirakendustes. Ärge kunagi jagage SMS-ide ja push-teadete koode.
- Käitage kogu suhtlust ainult meie sõnumiteenuse platvormis, et saaksime teid ohu korral hoiatada.
- Kontrollige müüja reitingut ja profiili vanust. Madalad hinnad, hiljutine registreerimise kuupäev ja negatiivsed arvustused tekitavad kahtlust.
- Kui nupp „Osta kohaletoimetamisega” ei ole aktiivne, siis ei ole kaubanduse kohaletoimetamine kontrollitud partnerride kaudu võimalik. Muud kohaletoimetamise viisid – alati risk.
- Ärge klikkige linkidele. Maksmise või raha saamise link peab tulema Avito sisseehitatud messengeris süsteemi sõnumina. Tõeline link algab alati domeenilt www.avito.ru. Igasugused muud sõnakooslus ja sümbolid — pettus.
- Ärge kiirustage ja tehke kõik ostud kainelt. Olge tähelepanelik kõigi detailide suhtes. Petturid avaldavad sageli survet potentsiaalsetele ostjatele ja ähvardavad müüa kauba teisele. Ausad müüjad on sallivad ja valmis lisaküsimustele vastama.
- Ärge makske ette mingeid teenuseid, kui te ei ole müüjas kindel.
- Ärge installige mingeid kolmandate osapoolte laiendusi ja programme.
- Kui leiate kahtlase profiili või reklaami — kirjutage sellest . Kontrollime müüjat. Internetis ei tasu kedagi usaldada ja tuleks teha lisakontrolle.
Allikas: habr.com
