動態安全技術助力在線支付公司杜絕薅羊毛
某家業務已經覆蓋全國主要城市,合作商戶超過 40 萬家,擁有超過 2.3 億用戶的大型在線支付公司經常推出市場促銷活動。但一段時間後,該支付公司運營團隊發現,每次促銷活動在吸引大量用戶的同時,「羊毛黨」也蜂擁而至。其結果不僅導致用戶無法進行正常交易,同時大量的市場促銷被「羊毛黨」薅走,造成巨大的經濟損失,市場促銷活動大打折扣。而在應用瑞數動態安全技術的之後,用戶客戶端同時在線的客戶數量達到 230 萬,是 2015年峰值的 13 倍,多個平台的並發量突破歷史最高峰值,同比達到上年的 3 倍,而惡意請求佔比下降到 85.4%,令業績顯著攀升。
「羊毛黨」肆虐,用戶多怨言
當今時代,購物不再只是去商場血拚,登錄電商平台也可完成。給親友轉賬也不再只能去銀行排隊,通過網上銀行、手機銀行、電話銀行都可輕鬆實現。甚至連理財、購買各種新型金融產品都可以在線方式實現。尤其是近年來,第三方支付平台為代表的互聯網金融公司著力創新場景化金融支付服務,更是極大地方便了社會經濟活動。
為了提高現有用戶的忠誠度、不斷發展新用戶,某第三方支付公司的官方網站會於每月促銷日推出優惠促銷活動。而在一年一度的超級促銷日,該公司還會進行幅度最大的促銷活動,給用戶提供超級優惠的折扣。
然而該公司的運營團隊發現,當推出一些促銷力度較大的活動時,往往會出現以下非正常現象。
一是用戶無法進行正常交易。「羊毛黨」通過自動化工具發起大量的自動化交易「薅羊毛」,造成突發的應用請求量巨大,嚴重拖累業務系統的性能,導致用戶無法進行正常的交易。有的用戶反映優惠活動頁面往往打不開,為此甚至有用戶質疑該公司是否進行虛假促銷,嚴重影響了公司的商業形象。
二是市場促銷優惠被「薅羊毛」。由於大量原本為了增強用戶活躍度的市場促銷無法真正送達用戶手中,被「羊毛黨」通過不法手段搶走,導致市場促銷效果大打折扣,造成巨大的經濟損失。
如何驅逐「羊毛黨」
「羊毛黨」之所以如此肆虐,是因為他們通過模擬用戶合法操作發動自動化攻擊,傳統的監測手段、模型難以有效識別和判斷,致使安全防禦機制無法發揮防禦作用。
在這種嚴峻形勢下,該支付公司被瑞數信息創新的動態安全技術所吸引,雙方決定在公司的支付平台動態應用安全保護項目中展開深入合作,建設安全高效的業務系統。該項目的實施,將幫助該支付公司達到如下目標 :通過部署動態驗證系統過濾自動化工具的操作,為安全系統或風控系統提供更「乾淨」的數據 ;通過動態驗證系統的大數據分析系統,實現對攻擊來源的追蹤於搜證,從傳統安全的單點防禦走向端到端的整體防禦 ;通過對支付門戶的動態防護,防止自動化批量註冊、登錄、撞庫、下單等惡意自動化操作行為,防止「羊毛黨」通過自動化工具從促銷活動中獲取不正當利益。
該公司之所以選擇瑞數信息作為動態應用安全項目的合作夥伴,源於成立於 2012 年的瑞數信息專註於提供業界前沿的互聯網動態應用安全保護解決方案。瑞數信息研發出全球原創領先的主動防禦安全技術,該技術完全顛覆了傳統的延續 20 多年的安全技術基礎,可防禦各種未知的現代化攻擊手段,阻擋能力更高效、更及時,同時大幅度降低部署及使用成本。
瑞數信息的動態應用安全保護解決方案具有如下三大技術特點。
動態演算法生成 :每次檢查代碼邏輯與形態均不同,且有效時間隨整體訪問量動態調整,攻擊者每次必須在極短的時間內完成逆向,大幅提升了攻擊難度,迫使攻擊者放棄攻擊。
真實環境檢查 :利用不同瀏覽器中腳本引擎對特殊屬性和語法的不同,驗證真實的瀏覽器形態,大幅提升攻擊者偽造終端運行環境的難度。
攻擊行為模式分析 :基於人機互動理論,分析終端操作行為模式,有效識別非人為的操作行為,有效防止低頻模擬操作攻擊。
對症下藥,動態安全快速見效
該支付門戶網站採用瑞數信息的動態防護技術,將防護邊界從伺服器端延伸到客戶端。通過對客戶端環境與操作行為的動態驗證,嚴密檢查運行環境、瀏覽器指紋、疑似攻擊行為等因素,防止惡意終端訪問,實現對自動化工具的動態識別,有效驗證訪問網頁的客戶端是「人」還是「自動化工具」,從而過濾了大量的自動化攻擊噪音。
動態防護從根本上阻止了自動化工具的運行,直擊黑色產業鏈的最底層,使自動化工具無法運行,成功地遏制了黑色產業鏈的猖獗氣焰,令羊毛黨徹底喪失攻擊能力,也讓該公司的安全團隊可以更快速、有效地應對撞庫及薅羊毛等惡意攻擊行為。
該支付門戶網站所採用的動態安全防護解決方案成功逆轉攻防態勢。統計結果顯示,在該公司部署了瑞數信息的動態應用安全保護解決方案當天,惡意請求佔比就下降到 85.4%。在隨後近兩個月的定時監測中更是可以看到,由於「羊毛黨」的自動化工具失效,使原本肆意泛濫的惡意流量急劇下降,在全站訪問量中的佔比已經不足 1%。相關數據對比見圖所示。
圖動態應用安全保護成效對比
令人欣喜的是,當該公司支付門戶網站動態應用安全保護項目實施完成後,所有針對門戶的自動化攻擊全部被阻擋。不僅每次市場營銷活動都順利進行,而且市場促銷優惠可以真正的傳遞到最終用戶那裡,從而達到「拉新促活」的目的。
自項目完成至今,該公司的門戶網站一直平穩運行,從未出現過宕機事件。同時,還確保了在其後的每一次促銷活動中,用戶皆可以正常訪問該公司的網站。而「羊毛黨」再也無法像以往那樣肆意實施薅羊毛行為,使用戶的正當權益得到有效保障,該公司的聲譽和企業形象也得到了很大提升。
動態安全為支付公司提升市場滿意度
該支付門戶之所以實現了如此高效的防護效果,除了支付公司自身運營團隊的支持外,有一個因素也非常關鍵,那就是採用了瑞數信息的「動態防護」技術,快速過濾出具有攻擊或欺詐意圖的惡意來源終端,將所有針對門戶的自動化攻擊全部阻擋,大幅提升對欺詐來源的識別與追蹤能力,全程掌控攻擊全貌,建立對抗網路空間威脅的全方位立體作戰能力。
動態安全技術不僅可以幫助大型在線支付公司提高整體安全水平、防禦攻擊於蔚然,同時助力支付公司在安全建設上領先行業競爭對手,保證每次市場營銷活動真正被最終用戶享受,讓用戶獲得更多的利益,提升整體的市場滿意度和行業競爭力。
瑞數信息領先的動態安全技術顛覆了傳統安全基於特徵與行為規則的被動式防禦,可對交易過程中的業務層、應用層、網路層及訪問終端進行全面覆蓋,打擊偽裝正常交易的業務作弊、利用合法賬號竊取敏感數據及假冒合法終端應用的各類新興自動化威脅與網路欺詐行為,全程保護在線交易與企業網站的安全。
目前,瑞數信息的動態安全技術已經成功應用於某大型在線支付公司等國內大型支付公司,獲得了客戶的高度認可。
※企業呼叫中心中的隱性成本
※中移在線佛山分公司程梅芳:華麗的績效是如何做到的?
※Polylink為「木德木作」部署簡單高效的呼叫中心平台
※Sangoma在新加坡搞事
※華為與新加坡Keppel DC攜手打造新一代數據中心
TAG:CTI論壇 |
※美國運通旅遊服務公司欲使用區塊鏈技術改善支付
※馬化騰:願開放移動支付平台相關技術
※翼支付安全防護平台首次亮相世界移動大會
※新型移動支付業務發展現狀及安全保障研究
※移動支付黑科技上線!率先支持華為手機
※別讓信息安全成移動支付「攔路虎」
※智慧金融,移動支付,蘭溪召開創建「移動支付示範縣」工作會議
※移動支付「海內外」全世界享受優惠服務
※業內:杜絕第三方支付安全隱患需強化源頭管理
※銀聯商務持續發力 移動支付便民項目競相落地
※限額管理,為了移動支付更安全
※全國政協委員江浩然:移動支付行業存在技術漏洞,要加強監管力度
※移動支付 如何平衡便捷與安全
※互聯網金融行業發展迅速 移動支付成為網民購物的常態支付手段
※手機支付安全指南:怎樣使用手機支付更安全?
※堤防移動支付三大騙局
※央行發布聲紋識別安全應用技術標準,適用手機銀行、第三方支付
※奧運黑科技:移動支付戒指
※上海市支付清算協會舉辦「上海支付」監管科技與區塊鏈系列沙龍活動
※由移動支付格局想到互聯網和電動汽車