Bonjour, Habr. Je suis Igor, le responsable de l'équipe qui lutte contre les fraudeurs sur Avito. Aujourd'hui, nous allons parler de la lutte éternelle contre les malfaiteurs qui essaient même parfois de tromper les acheteurs en ligne par le biais de la livraison de produits.

Nous luttons contre la fraude depuis longtemps. Les escrocs d'aujourd'hui trompent les gens en imitant les interfaces et les fonctionnalités des plateformes de commerce en ligne. Par exemple, ils inventent des schémas de livraison par coursier sur les places de marché.
En janvier 2020, des instructions prêtes à l'emploi pour les fraudeurs et tous les outils nécessaires sont apparus sur Internet. Ensuite, le confinement a exacerbé le problème : ceux qui trompaient et volaient dans la rue et dans les appartements ont été contraints de passer en ligne. Il est possible que vous ayez également reçu récemment des appels intensifs, des messages dans les messageries, des SMS et des courriers de ces mêmes « escrocs ». Ils se présentent comme des employés de banques et des forces de l'ordre, des parents éloignés ou des notaires. Écrivez dans les commentaires quel type d'escroquerie vous avez rencontré dernièrement.
Schémas standards de fraude
Le schéma le plus courant pour tromper l'acheteur avec la livraison d'un produit est le suivant :
- L'escroc publie une annonce avec un produit populaire de catégorie de prix moyenne. Par exemple, avec la vente d'un trottinette électrique - elles sont populaires en été.
- Il persuade le potentiel acheteur par tous les moyens de procéder à la livraison. Les prétextes peuvent être variés : je suis parti de la ville pendant la pandémie ou je suis simplement trop occupé et je ne peux pas me rendre à la rencontre.
- Après avoir obtenu son accord, l'escroc envoie un faux lien pour le paiement. La page à partir du lien ressemble à un formulaire standard d'Avito.
- La victime paie les achats et fait ses adieux à son argent.
- L'escroc essaie de gagner encore plus d'argent en proposant de rembourser le paiement. Il envoie à l'acheteur un nouveau formulaire pour le remboursement, mais en réalité, il prélève encore une fois de l'argent. La page de retour est la même que la page de paiement, mais le texte sur le bouton a été changé de « payer » à « rembourser ».
Ci-dessous, un exemple de page frauduleuse que peut envoyer un escroc. Le domaine imite Avito, et le site lui-même ressemble à une page de commande dans une boutique en ligne. Les pages falsifiées sont souvent sur le protocole https, et sur cette base, il est impossible de les distinguer. Après avoir rempli les informations, l'utilisateur est redirigé vers une page de paiement de commande, où on lui demande d'entrer les données de sa carte bancaire.


Pages frauduleuses de paiement de produit et de remboursement
Nous bloquons les vendeurs suspects. Ainsi, pour mener à bien de telles opérations, les escrocs doivent constamment créer de nouveaux comptes sur Avito. Ils les enregistrent soit eux-mêmes à l'aide de SMS sur un numéro virtuel temporaire, soit ils achètent des comptes volés. Une carte SIM virtuelle coûte à partir de 60 kopecks, un compte étranger sur le marché noir à partir de 10 roubles. Les dépenses pour les deux sont incomparablement inférieures même aux revenus ponctuels de la tromperie des utilisateurs.
C'était Avito Scam 1.0, mais les versions 2.0, 3.0 et même 4.0 sont déjà apparues. Ce ne sont pas nos désignations - ce sont celles que les escrocs utilisent.
Ils trompent non seulement les acheteurs, mais aussi les vendeurs. Le deuxième schéma est le suivant :
- L'acheteur aurait prétendument envoyé de l'argent via une transaction sécurisée.
- Il envoie au vendeur un lien frauduleux, où celui-ci peut obtenir le paiement.
- Le vendeur arrive sur une page qui demande les coordonnées de sa carte, et finalement, le montant est débité de son compte.


Le schéma Scam 3.0 fonctionne comme suit :
- Le vendeur publie des annonces avec la livraison activée via Avito.
- Lorsque l'acheteur paie le produit, l'escroc lui envoie une capture d'écran, sur laquelle Avito demanderait prétendument un code de confirmation.
- À l'aide du code, le vendeur accède au compte de l'utilisateur. Dans le profil de l'acheteur, l'escroc coche une case, comme si celui-ci avait reçu le produit. L'acheteur se retrouve sans argent et sans achat.

Et le schéma 4.0 est organisé comme suit :
- L'acheteur fait semblant d'avoir payé le produit et envoie un faux reçu. Les reçus peuvent être envoyés n'importe où : par e-mail ou par un autre messager. Cela dépend du contact que le vendeur a fourni à l'escroc.
- Le vendeur reçoit un SMS qui imite un transfert de la banque.
- Dans quelques minutes, l'acheteur écrit qu'il souhaiterait plutôt un produit d'un autre vendeur et demande un remboursement. L'argument souvent utilisé est « remboursez, vous n'êtes pas un escroc ». Le vendeur rembourse l'acheteur, mais de sa propre poche, car aucun paiement n'a été effectué.
Ce que les escrocs exploitent
Cinq des contextes les plus courants dans lesquels les gens tombent dans les pièges des escrocs :
- Offre unique. Le prix ou le produit se distingue avantageusement des autres propositions.
- Engouement. Le vendeur a plusieurs acheteurs potentiels pour le produit, ce qui le pousse à demander un acompte.
- Urgence. L'acheteur propose d'acheter le produit de toute urgence pour n'importe quel prix et demande toutes les informations bancaires pour transférer l'argent.
- Bonté. L'escroc demande de l'aide pour l'achat d'un produit : par exemple, l'acheteur a des problèmes de santé ou ne peut pas récupérer le produit en personne. L'escroc demande les informations de carte pour transférer de l'argent, et le produit serait prétendument récupéré par un livreur.
- Différentes localités et villes. Dans ce cas, l'acompte est une condition obligatoire de la transaction, ce qui ouvre un vaste champ d'action pour les escrocs.
Le schéma « de travail » des escrocs
Dans le schéma frauduleux, trois groupes de personnes participent : les travailleurs, le support, et les TС.
Les travailleurs, du mot worker, sont le groupe le plus nombreux, principalement constitué d'écoliers et d'étudiants. Ils créent eux-mêmes des comptes sur Avito et cherchent des victimes, appelées mammouths. Ensuite, grâce à des compétences en ingénierie sociale, ils convainquent les victimes de payer quelque chose et envoient un lien falsifié. Si la victime paie le « produit », la tâche des travailleurs est, avec l'aide du support, de rediriger la victime vers le remboursement, en évoquant une erreur technique.
Le support est composé de personnes qui, pour un revenu fixe, aident les travailleurs débutants à tromper les utilisateurs. Ils donnent des conseils, recommandent des produits « rentables » et, souvent, en échange d'un certain pourcentage de l'escroquerie, sont prêts à fournir d'autres services, par exemple préparer un passeport sous Photoshop, appeler la victime ou lui écrire au nom du support technique.
TS, pour Topic Starter sur des forums cachés où les travailleurs étaient initialement recrutés, sont essentiellement les organisateurs. Ils téléchargent ou achètent des logiciels, qui se composent de deux parties :
- Un bot Telegram, qui est l'outil principal des fraudeurs. Il permet d'obtenir un lien faux pour un produit, de recevoir des notifications sur les transitions ou sur le paiement.
- Version web, qui est responsable de l'affichage de la page de paiement/remboursement/réception d'argent. Elle est également connectée au système de paiement pour recevoir des paiements.
Les organisateurs gagnent un pourcentage sur chaque transfert de la victime, qu'ils appellent bénéfice. C'est pourquoi ils s'efforcent de promouvoir leur projet et paient un support pour former les débutants. Tous les coûts liés à l'achat de nouveaux domaines et de cartes sur lesquelles les fonds arrivent incombent également à eux.
Après avoir examiné le code source de nombreux scripts frauduleux, nous sommes arrivés à la conclusion qu'ils sont pour la plupart écrits en PHP, mais à un très mauvais niveau. Quasiment tous les scripts collectent des informations sur leurs utilisateurs, y compris les travailleurs. Une des hypothèses sur la raison pour laquelle ils font cela est que lorsque les forces de l'ordre atteignent l'organisateur, il coopérera avec l'enquête et tentera de réduire au minimum sa peine en révélant les travailleurs.
En plus des scripts, les fraudeurs utilisent des bombers. Ce sont des bots qui offrent la possibilité de spammer les téléphones avec des SMS et des appels. Les bombers fonctionnent de cette manière : ils se rendent sur différents sites et demandent une inscription ou un rétablissement de mot de passe par numéro de téléphone. En général, les fraudeurs les connectent à leurs victimes pour une durée de 2 à 72 heures. C'est une raison importante de ne pas montrer son numéro de téléphone sur Internet.

Certains TS embauchent également des développeurs qui apportent des améliorations au bot ou au site. Par exemple, ils intègrent un classement des travailleurs ou protègent les scripts contre les vulnérabilités présentes dans les versions gratuites. Cependant, en quête de bénéfice rapide, le TS peut garder tous les bénéfices pour lui-même, trompant ainsi ses propres travailleurs. Il existe aussi un groupe de gens qui gagnent de l'argent sur les fraudeurs en les arnaquant sur différents services.
Le revenu quotidien moyen d'un fraudeur exécutant est de 20 000 roubles, tandis que celui d'un fraudeur organisateur est de 200 000 roubles. Il est important de se rappeler : malgré l'absence apparente de conséquences et le bénéfice du « business », toutes ces activités sont couvertes . Les fraudeurs sont arrêtés et reçoivent de réelles peines même dans des cas où le préjudice causé par l'escroquerie s'élève à 5 à 7 000 roubles.
Toutes les informations que nous avons sur les faits de fraude sont transmises aux autorités compétentes. Nous sommes convaincus que, malgré la rentabilité apparente et la facilité de ces schémas, nos lecteurs réalisent que seules des personnes peu intelligentes, qui ne comprennent pas tous les risques, se livrent à la fraude.
La bataille épique entre l'anti-fraude et les escrocs
Nous allons expliquer les mesures que nous avons prises durant les premiers mois de 2020 pour protéger nos utilisateurs et comment les escrocs ont réagi.
La principale métrique sur laquelle nous nous sommes basés pour évaluer l'efficacité de notre travail est le nombre de demandes d'assistance concernant des livraisons payées à des escrocs. La plupart des annonces frauduleuses sont bloquées avant même d'apparaître sur le site. Cependant, lorsque pratiquement tout le commerce s'est déplacé en ligne, nous avons constaté une augmentation des demandes. Les banques confirment également cette information : en avril et mai, elles ont massivement envoyé des avertissements concernant une hausse de la fraude lors des achats en ligne.

Pour obtenir des retours rapides sur les nouveaux outils, un membre de notre équipe s'est infiltré dans des dizaines de groupes fermés d'escrocs. Dans l'un d'eux, il a passé un entretien pour le poste de développeur et a obtenu accès aux codes sources des bots de scam, tout en rejoignant un groupe d'organisateurs. Grâce à cela, nous avons toujours eu des informations fraîches de première main.
Conscients des risques liés au début du confinement, nous avons commencé à travailler avant l'augmentation active des demandes. L'une des premières mesures techniques a été la mise en œuvre d'une anti-hacking pour sortir les comptes utilisateurs des griffes des malfaiteurs. Pour cela, lors de la saisie correcte du nom d'utilisateur et du mot de passe, mais avec une géolocalisation suspecte, nous demandions un code par SMS envoyé au propriétaire du compte. En réponse, les escrocs ont commencé à enregistrer davantage de comptes autonomes. Cela joue en notre faveur : les nouveaux comptes de vendeurs suscitent moins de confiance.
Ensuite, nous avons commencé à avertir les utilisateurs concernant les liens suspects dans les messageries. Cela a réduit le nombre de clics d'un tiers, mais cela n'a presque pas eu d'impact sur notre métrique principale : ceux qui étaient trompés par les escrocs n'étaient dissuadés par aucun avertissement.

Nous avons ensuite créé une liste blanche de liens. Nous avons cessé de surligner les liens inconnus dans le messager Avito, il n'est plus possible de cliquer dessus. Lors de la copie d'un lien suspect, un avertissement était également affiché. Cette décision a eu un impact positif sur notre métrique pour la première fois.
Nous avons commencé à punir activement le partage de liens suspects dans le messager Avito : en bloquant ou en rejetant les annonces des vendeurs. En réponse, les escrocs ont commencé à détourner les utilisateurs de notre chat vers des messagers externes. Nous avons donc lancé un avertissement pour ne pas partir vers un autre messager si nous voyions sa mention dans le chat. Cette fonction a démarré avec une recherche par expression régulière, que nous avons ensuite remplacée par un modèle ML.

Les escrocs ont alors commencé à inciter les utilisateurs à se rendre sur leur e-mail. Pour cela, ils avaient besoin de la même chose que nous tous : la confiance. Ils ont commencé à envoyer aux potentielles victimes des images où Avito prétendait demander l'e-mail de l'acheteur. C'est une tromperie - nous n'avons pas besoin de l'e-mail des acheteurs.

Ici, notre support prétend répondre que pour la livraison, l'e-mail de l'acheteur est nécessaire.

Et ici, il semble qu'un nouveau champ de saisie pour l'e-mail soit apparu dans notre interface.
Si quelqu'un pouvait encore distinguer un faux lien, il est facile de falsifier un e-mail de manière qualitative, et cela suscite plus de confiance. Nous avons commencé à supprimer le message contenant l'e-mail et à afficher un avertissement à l'utilisateur sur le danger d'une telle action. Si après l'avertissement, l'utilisateur envoie à nouveau l'e-mail, nous ne le supprimons plus.
Les escrocs ont commencé à demander aux acheteurs d'envoyer des adresses e-mail dans plusieurs messages ou en remplaçant le symbole @ par un autre. Nous avons donc commencé à afficher un avertissement dès la demande de l'e-mail. L'ensemble de ces mesures a permis de prévenir presque complètement le départ des utilisateurs vers l'e-mail depuis le messager Avito.

Notre mécanique actuelle est assez efficace, mais pas conviviale pour les utilisateurs. Le message contenant l'e-mail est complètement supprimé, et il contient souvent d'autres textes. Mais c'était la solution la plus rapide et la moins coûteuse à développer. Nous réfléchissons à la manière de le retravailler et de l'améliorer.
Une de nos dernières initiatives est de vérifier les numéros. En général, les numéros de fraudeurs sur lesquels ils enregistrent des comptes ne restent pas longtemps actifs. Nous appelons le numéro du vendeur après la soumission de l'annonce sur Avito. Si nous ne pouvons pas les joindre, la modération refuse l'annonce. Les fraudeurs ont commencé à changer de numéro juste avant la publication, afin que nous puissions appeler tant qu'il est encore accessible.

Voici un retour d'information d'un fraudeur
Dans les cas suspects, nous abaissons la priorité de l'annonce dans les résultats et la retirons des recommandations. En même temps, nous instaurons un délai de 48 heures dans l'affichage afin de garantir un examen minutieux et de causer un peu plus de désagréments aux fraudeurs.
Ce n'est que la partie émergée de l'iceberg, il existe bien d'autres types de fraudes
Malheureusement, il est impossible de décrire tous les types de fraudes dans un seul article. Lorsque nous avons appris l'introduction du régime de confinement, il est devenu clair que les fraudeurs qui gagnaient de l'argent hors ligne se tourneraient vers le monde en ligne. Ils ne voudront pas changer leurs modèles de comportement pendant plusieurs mois et devenir des citoyens respectueux des lois. Cela a conduit à une véritable explosion de la fraude sur toutes les plateformes en ligne et par téléphone.
Parmi les types de fraudes, il y a des cas rares et même amusants. Par exemple, ici un fraudeur se fait passer pour un robot afin de réduire les coûts de communication :

Bien que le nombre de fraudeurs sur Avito diminue chaque jour et que des opérations soient menées dans tout le pays, où des agents des forces de l'ordre les trouvent, malgré les proxy et VPN, les arrêtent et encourent de véritables peines allant jusqu'à 2 ans d'emprisonnement pour des fraudes de 2500 à 5000 roubles, il est impossible d'éradiquer complètement la fraude.
Nous ne divulguerons pas publiquement d'autres idées et innovations afin de ne pas faciliter le travail des fraudeurs. Nous comprenons que cette bataille va se poursuivre. Notre objectif est de rendre la vie des fraudeurs aussi difficile que possible, de rendre cette activité peu rentable et trop risquée sur notre ressource, tout en touchant le moins possible les bons utilisateurs.

Résultats du travail
Voici le graphique des appels au support concernant la fraude dans les livraisons. Ces dernières semaines, il est resté à un niveau stable et bas :

Comment ne pas devenir la proie d'un fraudeur
Les escrocs sont la petite tâche noire dans un océan d'offres avantageuses. Pour toujours rester en sécurité, il suffit de suivre les règles suivantes :
- Ne partagez pas vos informations sensibles. Aucune : nom complet, numéro de téléphone, adresse, email, date et lieu de naissance, informations sur votre famille et vos revenus, données de carte, contacts sur d'autres messageries. Ne communiquez jamais les codes envoyés par SMS ou notification push.
- Communiquez uniquement via notre messager. Ainsi, nous pourrons vous alerter en cas de danger.
- Vérifiez l'évaluation du vendeur et l'ancienneté du profil. Des prix bas, une date d'inscription récente sur le site et des avis négatifs sont des signes d'alerte.
- Si le bouton 'Acheter avec livraison' est inactif, il n'y a pas de livraison du produit via les partenaires fiables d'Avito. D'autres modes de livraison comportent toujours des risques.
- Ne cliquez pas sur les liens. Le lien pour le paiement ou la réception d'argent doit arriver sous forme de message système dans le messager intégré d'Avito. Un vrai lien commence toujours par le domaine www.avito.ru. Toute autre combinaison de mots et de symboles est une escroquerie.
- Ne vous précipitez pas et faites toutes vos achats avec un esprit clair. Faites attention à chaque détail. Les escrocs exercent souvent des pressions sur les acheteurs potentiels et menacent de vendre le produit à quelqu'un d'autre. Les vendeurs honnêtes sont compréhensifs et ouverts aux questions supplémentaires.
- Ne faites aucun paiement anticipé pour des services si vous n'êtes pas sûr du vendeur.
- N'installez aucun logiciel ou extension de tiers.
- Si vous voyez un profil ou une annonce suspecte, informez-nous . Nous vérifierons le vendeur. Sur Internet, il vaut mieux ne faire confiance à personne et effectuer des vérifications supplémentaires.
Source : habr.com
