TGViewer
Hacker Lab Hacker Lab @hacker_lab_pro · 3.82K subscribers
Post #528 1.36K
ML-движок за миллионы рублей пропускал платежи без единого алерта. Почему?

На одном из red team-проектов против платёжного шлюза команда за четыре часа прошла три уровня антифрода: velocity checks, device fingerprinting от коммерческого вендора и поведенческую биометрию. Card-not-present транзакции до 150 000 рублей улетали без единого срабатывания — ручная проверка включалась только выше порога. И это не уникальный случай, а системная проблема.

Почему так происходит? Бизнес давит на антифрод-команды: каждый ложный блок — потерянный клиент. Пороги калибруют так, чтобы минимизировать false positives, и если транзакция выглядит «достаточно нормально», она проходит. Именно этот зазор и эксплуатируют атакующие.

🔍 Как устроена защита

Антифрод работает в два слоя. Транзакционный — анализирует суммы, частоты, географию, типы карт. Сессионный — собирает цифровой отпечаток устройства и поведенческие сигналы ещё до момента оплаты. Решение принимается за миллисекунды: JS-коллектор снимает fingerprint, rule engine проверяет жёсткие правила, ML-модель выдаёт вероятность фрода от 0.0 до 1.0, и система решает — пропустить, отправить на ревью или заблокировать.

⚙️ Обход fingerprint'а: консистентность решает всё

Device fingerprinting — первый барьер. Система собирает десятки параметров: Canvas hash, WebGL renderer, AudioContext output, список шрифтов, WebRTC local IP, разрешение экрана, таймзону. Вместе они формируют уникальный отпечаток, который отслеживает пользователя даже при смене IP.

Антидетект-браузеры вроде Multilogin или Dolphin Anty создают изолированные профили с уникальными отпечатками. На red team-проектах иногда патчат Chromium напрямую — подменяют Canvas rendering pipeline, WebGL vendor string, AudioContext sample rate.

Но главная ловушка — не отдельные параметры, а их согласованность. Canvas hash указывает на Intel HD Graphics, а WebGL возвращает NVIDIA GeForce? Флаг. Таймзона Москва при Accept-Language: en-US? Флаг. Разрешение 1920×1080 при заявленном iPhone SE? Флаг. Один рассогласованный параметр — и маскировка рушится.

Ещё один критичный момент: datacenter IP убивает любую маскировку. SEON, Kount, ThreatMetrix ведут базы серверных адресов и отклоняют их почти автоматически. Residential proxy — минимальное требование для прохождения первого слоя.

🧠 А что с поведенческой биометрией? Системы анализируют не только что пользователь делает, но и как: траектории курсора, ритм набора, паттерны скролла. Боты четвёртого поколения уже умеют имитировать человеческую динамику, но timing side-channels и graph analysis остаются серьёзным препятствием.

По данным FTC, потребители в США потеряли от мошенничества более 5,8 млрд долларов за 2021 год. Антифрод проектируется под массовый фрод, а целевые атаки с грамотным OPSEC проскальзывают через все слои.

Полный разбор техник обхода, конкретных инструментов и слепых зон защиты — в развёрнутой статье на форуме.

https://codeby.net/threads/obkhod-antifrod-sistem-kak-atakuyushchiye-uklonyayut-sya-ot-frod-monitoringa-i-gde-zashchita-slepa.93004/
  • ❤ 6
  • 🔥 5
  • ✍ 3
  • 👍 1
More from @hacker_lab_pro
  1. Oct 10, 2026🚩 Новые задания на платформе HackerLab! 🧰 Категория PWN — Я в своём познании настолько п…
  2. Oct 9, 2026Как прошла Кибербитва GIS DAYS 2026: подробности нашего участия в соревнованиях ➡️В прошло…
  3. Oct 6, 2026⚡️ Твоё резюме на codeby.net теперь прокачивается само. Пока ты решаешь задачи на HackerLa…
  4. Oct 3, 2026🚩 Новые задания на платформе HackerLab! 👩‍💻 Категория Pentest Machines (Linux) — Клёвое…
  5. Oct 2, 2026Команда HackerLab заняла 4 место на Кибербитве GIS DAYS 2026! 30 сентября и 1 октября в Са…
  6. Sep 29, 2026От 200 до 300 тысяч на руки за то, чтобы первым разбирать свежие CVE. METASCAN ищет пентес…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →