互聯(lián)網(wǎng)的幕后攻防

5 評論 5627 瀏覽 27 收藏 24 分鐘

風(fēng)險(xiǎn)控制這個(gè)崗位到底有多重要?風(fēng)險(xiǎn)控制這個(gè)職業(yè)到底能給公司帶來怎么樣的價(jià)值或者損失?

01

風(fēng)險(xiǎn)控制,“知道”的人多,“了解”的人少。

我想談?wù)勔恍┱鎸?shí)發(fā)生的案例,來給大家展示一下風(fēng)險(xiǎn)控制這個(gè)職業(yè),能為公司產(chǎn)生什么樣的價(jià)值或者損失。這些內(nèi)容我保證是你花錢都買不到的,但可以從中領(lǐng)悟多少進(jìn)攻或者防守的思路,就全看自己的悟性了。

老朋友們應(yīng)該都知道,我本職工作是做風(fēng)控的,從線下盡調(diào)、信用卡、金融、電商、安全、數(shù)據(jù),基本每一個(gè)領(lǐng)域的風(fēng)險(xiǎn)管理,我都玩過,并且玩的不錯(cuò)。

風(fēng)險(xiǎn)控制,或者說風(fēng)險(xiǎn)管理,在互聯(lián)網(wǎng)公司中,一直是一個(gè)比較尷尬又不上不下的崗位。

說風(fēng)控不重要吧,你去問任何一個(gè)公司的老板,都可以balabala說出各種風(fēng)控的重要性,大道理講到你吐血。

說風(fēng)控重要吧,在絕大多數(shù)公司的實(shí)際情況中,風(fēng)控都是為業(yè)務(wù)方讓路的,運(yùn)營部門要增長,市場部門要投放,活動(dòng)部門要大促,這些都有明確的指標(biāo)考核。而這些部門由于直接影響公司數(shù)據(jù),進(jìn)而影響公司講故事融資,所以往往特別強(qiáng)勢。風(fēng)控這種做減法的部門,在他們眼中更是業(yè)績的阻礙,最好統(tǒng)統(tǒng)趕走。

多數(shù)老板為了面子好看,對外大力吹風(fēng)控;為了里子好看,對內(nèi)往往是默許業(yè)務(wù)部門Diss風(fēng)控甚至搞點(diǎn)小動(dòng)作的,所以到最后,風(fēng)控往往里外不是人。

某位老板曾經(jīng)在酒后對我說過,你們這些風(fēng)控,如果業(yè)務(wù)沒有出現(xiàn)風(fēng)險(xiǎn),養(yǎng)你們就像養(yǎng)豬;如果業(yè)務(wù)出了風(fēng)險(xiǎn),養(yǎng)你們還不如養(yǎng)豬。

某種程度上,這話是對的,風(fēng)控只是業(yè)務(wù)的輔助。

但在另一些維度中,業(yè)務(wù)營銷如果風(fēng)控放水,那么多少錢都只能打水漂。

以下我講談及一些案例,以及其中的訣竅,功防技巧。

本文中我所介紹的進(jìn)攻手段,我自己是知道怎么防守甚至怎么反殺的,這也是我的專業(yè)價(jià)值所在。

集中注意,我們開始案例講解:

02

某某咖啡,號稱打倒星巴克,教育中國人的咖啡習(xí)慣,不差錢,估值數(shù)十億美金,即將嘗試美股IPO,一年虧損幾個(gè)億都不當(dāng)回事的公司.在今天把自己的一堆咖啡機(jī)做了抵押,換取了4500萬人民幣抵押貸款,這很喜感。

當(dāng)然,他們對外解釋是輕資產(chǎn)運(yùn)營,設(shè)備利用最大化,這話是不是真的,每個(gè)人都有自己不同的見解。

但作為2018年燒錢最猛,同樣也是增長最猛的品牌之一,營銷方面我不好說,只能說他們的風(fēng)控做的不夠到位,當(dāng)然也可能是為了漂亮的數(shù)據(jù)搞投資,默許風(fēng)控滾開。

某某咖啡曾有一個(gè)非常經(jīng)典的用戶拉新活動(dòng),就是只要你邀請人別人注冊并下單,你就可以獲得一張免費(fèi)喝咖啡的券。由于新注冊用戶有默認(rèn)的免費(fèi)券,所以等于是存在無成本套咖啡券的漏洞。

——A邀請B注冊并下單,A獲得一張免費(fèi)券,B免費(fèi)下單。

所以,只要有批量注冊的手機(jī)號,就可以大量開始刷咖啡券了。只需要不停地用新手機(jī)號注冊,然后下單,然后就有券,操作一次可以免費(fèi)喝至少2杯咖啡,美滋滋。而市場上買一次手機(jī)號帶驗(yàn)證碼注冊的成本,是2毛到1元。

如果你能批量使用2毛一次的成本,換取2杯免費(fèi)咖啡,那么你完全可以第一杯自己喝,第二杯以極低的價(jià)格賣給身邊的同事,這種便宜很少有人會拒絕。而且這個(gè)已經(jīng)產(chǎn)業(yè)化了,標(biāo)準(zhǔn)灰產(chǎn)。在某些二手交易平臺上,直接搜索,就有各種代下單。

除了免費(fèi)咖啡(他們被薅實(shí)在太狠了)之外,更多的是一些打折券,尤其是有一段時(shí)間,XX瘋狂在發(fā)3折券和2.8折券,這些券的領(lǐng)取方式更簡單,只要在H5頁面輸入手機(jī)號,就可以領(lǐng)取。

所以,在刷號注冊拿免費(fèi)券之后,那些不能再享受新人券的賬號,可以再拿來領(lǐng)一些折扣券,同樣可以獲取套利。

保守估算,其相關(guān)營銷投入的接近一半,是被刷掉了,沒有獲取到真實(shí)有效的用戶,這可是億級別的損失。并且,這種手動(dòng)機(jī)器注冊,并且用完首單資格再領(lǐng)券的玩法,適合一切有分享領(lǐng)券功能的電商和外賣平臺。

當(dāng)然,無限制的下單也不可能,公司也不是傻子,總有一些規(guī)則可以攔截掉異常訂單,只不過他們的風(fēng)控一肚子本領(lǐng)無從下手而已。

你攔截了訂單,就是攔截了GMV,你攔截了GMV,就是攔截了業(yè)務(wù)的KPI,你攔截了業(yè)務(wù)的KPI,就攔截了公司融資,對于很多toSBVC的公司而言,這比殺了他們還難受。

所以很吊詭的是,風(fēng)控仇視羊毛黨,營銷仇視風(fēng)控,同時(shí)營銷又跪舔羊毛黨。

畢竟KPI和年終獎(jiǎng)是自己的,虧損是公司的,豈不美哉?

03

說到最近風(fēng)投正勁的幾家O2O公司,就是各類XX買菜,XXX鮮,XX社區(qū)之流。

他們一直在燒錢,且優(yōu)惠多多風(fēng)控不多。

感謝他們的努力,很多羊毛黨已經(jīng)很久沒有花錢買菜了,厲害一點(diǎn)的羊毛投資,各種拉新賬戶的余額加起來有6位數(shù)甚至7位數(shù),基本只要公司不倒,買東西就不用花錢。

車?yán)遄哟箝l蟹精釀啤酒進(jìn)口牛排海鮮之類的消費(fèi)升級,早就給他們吃膩了。

先說XX買菜,他們最近燒錢最厲害。

其拉新活動(dòng)是:新人注冊有2張大額券,滿XX元,減XX元,里面的東西最劃算的是牛奶,扣除優(yōu)惠券金額后,存在很大的套利空間。

但是,這家公司多少還有點(diǎn)風(fēng)控意識的,其拉新套利單純使用接碼平臺注冊是沒有意義的。因?yàn)闀r?yàn)支付賬戶信息以及下單頻次,同一個(gè)支付賬戶多次使用不同賬號,或者同一臺設(shè)備多次使用不同賬號等等,會被直接攔截。

所以,很多專業(yè)刷子,會使用專業(yè)設(shè)備和專業(yè)賬戶來繞過規(guī)則,他們的風(fēng)控漏洞對于專業(yè)選手而言非常明顯,只需要一點(diǎn)簡單的偽裝,這些基于用戶信息的核身規(guī)則都會失效。

再說XXX鮮,在圈內(nèi)被稱為羊毛X鮮,推廣及其豪爽,漏洞多不勝數(shù)。

首先是拉新,現(xiàn)在的拉新是只有推薦下單后各享受大額滿減的,而早期的時(shí)候,還有滿多少人送多少余額的活動(dòng)。

利用某些平臺,及廣義地址(就是收貨地址只留小區(qū),不留具體門牌號,靠配送員電話口述),連偽裝支付賬戶都不需要(他們沒有做校驗(yàn)),就可以開刷。并且上面的某些硬通貨很便宜,特別適合套利。別忘了,還有送余額的活動(dòng),這些余額就是純賺的,可以買一切高折現(xiàn)率的產(chǎn)品,非常劃算。

其風(fēng)控之簡陋,簡直是羊毛黨的提款機(jī)。

不僅沒有收貨人一致性校驗(yàn),還沒有支付賬號限制,沒有LBS規(guī)則,沒有用戶血緣關(guān)聯(lián),沒有實(shí)時(shí)熱點(diǎn)監(jiān)控,沒有虛擬號段封鎖,連IP墻和設(shè)備號限制都沒有,可以一臺手機(jī),一個(gè)支付賬戶外加一個(gè)接碼平臺,就能無盡的刷。

可能是被刷太厲害了,導(dǎo)致現(xiàn)在不搞余額活動(dòng)了,只給大額券,盈利少了不少,不過首單大額券,依然還是有吸引力。

所以你們看,如果風(fēng)控不到位,這些公司的營銷費(fèi)用,全都白給。

隨著黑產(chǎn)技術(shù)的進(jìn)步,風(fēng)控不好的公司,已經(jīng)沒法靠燒錢贏市場了。

04

連說了2個(gè)套取新人優(yōu)惠以及券的案例,我們講點(diǎn)別的。

大家都知道蘋果手機(jī)吧?這是一種硬通貨,手機(jī)市場唯一的硬通貨。而很多新興的社交電商平臺,都是拿蘋果手機(jī),當(dāng)做引流商品的。

什么叫引流商品?

就是這個(gè)產(chǎn)品本身賠錢,但是吸引你來我店里消費(fèi),成為我的會員,你可能不止買這一個(gè)產(chǎn)品,我可以在別的商品上賺到錢。就像很多飯店的特價(jià)菜一樣,靠特價(jià)菜吸引你進(jìn)店消費(fèi)。

他們的蘋果手機(jī),出售價(jià)格往往是低于進(jìn)貨價(jià)的,而且補(bǔ)貼力度不小,起碼我就知道某平臺的XSMax,經(jīng)常性低于市價(jià)300到500,這就存在了套利空間。

要知道黃牛正常倒賣蘋果手機(jī),一臺往往也就100到200的利潤,而如果能批量搞到這些引流款的手機(jī),其利潤非??捎^。所以,各路黃牛都在試圖獲取更多特價(jià)菜。

由于這里面的利潤很吸引人,這些平臺對于引流款的看管都是很嚴(yán)的,普通的進(jìn)攻手段是沒有辦法繞過風(fēng)控規(guī)則的。但是,聰明的黃牛,都是用肉雞操作。

什么是肉雞?

就是這人不是虛擬的機(jī)器,而是真正的人,是一個(gè)活生生的用戶。

大家都知道人肉刷單吧,就是平時(shí)該買啥買啥,偶爾有黃牛聯(lián)系的時(shí)候,就幫下單刷一下商品、搜索、點(diǎn)擊、聊天、砍價(jià)、支付、一條龍,就是活生生的人,只不過10單正常交易里有2到3單刷單而已。

目前,蘋果代下單的肉雞價(jià)格是50元一單,很多人業(yè)余做肉雞兼職,給自己加加雞腿。

據(jù)我了解到的現(xiàn)狀是:很多平臺的引流款蘋果手機(jī),起碼70%是被肉雞刷走了,肉雞刷走后手機(jī)流到了市場上,所以我們才總能買到各種低于市價(jià)的便宜正品手機(jī),大家各取所需,也很好。

05

來個(gè)高階點(diǎn)的,鎖價(jià)套利。

上面提到了蘋果手機(jī),由于國內(nèi)的電子市場非常發(fā)達(dá),而蘋果手機(jī)的需求又非常旺盛,所以往往蘋果手機(jī)的價(jià)格是一天2變——可能一臺手機(jī)早上是7000元,中午是7100元,下午是6900元,第二天是6850元。

大宗商品,價(jià)格頻繁波動(dòng),某種程度上,蘋果手機(jī)可以算作一種期貨。

那么,既然是期貨,就存在空手套白狼的純套利空間。

一般來說,電商平臺是不太會給你這個(gè)空間的,你買便宜是你運(yùn)氣好。你買貴了就是買貴了,不管你是黃牛還是肉雞還是正??蛻簦还軆r(jià)格是便宜還是貴,你都應(yīng)該是在某個(gè)固定時(shí)間以某個(gè)固定價(jià)格來買到這個(gè)商品。

但是,盡管電商規(guī)則是這么設(shè)置的,但是可以從支付環(huán)節(jié)入手鎖定價(jià)格。

例如:某些電商平臺曾經(jīng)出現(xiàn)過漏洞——就是如果付款時(shí),價(jià)格為A,選擇某付款通道,選擇支付方式為借記卡,卡中余額不足,就會支付失敗,但是這筆支付訂單可以保留好幾天,在這個(gè)過程中可以隨時(shí)以A價(jià)格完成支付,進(jìn)入發(fā)貨。

所以,很多黃牛就會下單,然后故意支付失敗,等著看平臺調(diào)價(jià),如果漲價(jià)了,價(jià)格高于A不少,他們就付A的錢拿貨,發(fā)貨地直接填付給他們錢的買家,空手套白狼;如果價(jià)格低于A,就取消訂單,不要了。

再舉個(gè)利用余額不足鎖定價(jià)格的案例:

某著名連鎖披薩餐廳,出現(xiàn)過一種漏洞——購買某個(gè)數(shù)百元的套餐,在付款時(shí)如果卡種余額是特定的XX元,再配合某個(gè)批次是優(yōu)惠券,則可以觸發(fā)幾十塊買到幾百塊的套餐,一家人只花幾十塊就成吃到不想再吃,很有趣。

同理,某連鎖商超的電子會員系統(tǒng),同樣出現(xiàn)了支付余額的漏洞,可以低價(jià)搞到大額優(yōu)惠券和卡,這種機(jī)會往往稍縱即逝。

國內(nèi)有專門的黑產(chǎn)團(tuán)隊(duì),每天都在利用支付失敗這一條件來試探漏洞,因?yàn)橹Ц妒仟?dú)立的體系,電商是電商的體系,只要是不同體系的交互,就一定存在套利空間。

這是不可避免的。

06

換一種玩法:

大家知道套現(xiàn)吧?

——就是把信用卡的額度,變成現(xiàn)金,這筆現(xiàn)金可以拿去投資,周轉(zhuǎn)。

如果直接用信用卡取現(xiàn)的話,是要收取高昂的提現(xiàn)費(fèi)用,并且被取出的額度按日計(jì)息,無法享受到信用卡的免息期。所以,如何利用各種渠道,把信用卡的額度變?yōu)闊o利息的現(xiàn)金,是一門生意。

當(dāng)前最流行的就是各種二維碼和各種Pos機(jī),本質(zhì)原理就是虛構(gòu)一款商品,用信用卡刷這款商品。銀行眼中是正常消費(fèi),額度享受免息,但實(shí)際情況是刷卡人獲得了現(xiàn)金。

這么操作,也是有成本的,成本在0.38%到1.2%之間。所以,如果有更低成本的套現(xiàn)渠道,就可以無風(fēng)險(xiǎn)套利。

某些疏于做支付風(fēng)控的互聯(lián)網(wǎng)公司,就有這樣的漏洞。

大家還記得空空狐么,一家做二手交易,巔峰時(shí)到達(dá)過市場份額第三(第一第二是閑魚和58),后來創(chuàng)始人和投資人決裂,瘋狂撕逼。

很多人當(dāng)時(shí)評價(jià)老板不成熟,投資人不靠譜,行業(yè)門檻高云云,實(shí)際都搞錯(cuò)了,空空狐是被套現(xiàn)套死的。

當(dāng)時(shí)為了增加市場占有,空空狐想出了這樣一個(gè)營銷方案,就是用信用卡支付,空空狐補(bǔ)貼手續(xù)費(fèi),他們沒有意識到支付風(fēng)險(xiǎn),也沒有專業(yè)風(fēng)控對交易補(bǔ)貼做風(fēng)險(xiǎn)兜底策略。

這種操作一放開,這家公司就已經(jīng)死了。

由于空空狐是二手交易平臺,所以買賣雙方都可以自由上架貨物并交易,在這個(gè)過程中還補(bǔ)貼信用卡手續(xù)費(fèi),那就等于是可以自由套現(xiàn)。

空空狐市場份額第三的GMV,就是這么來的,全都是虛假交易和套現(xiàn),他們老板還開心的認(rèn)為自己要成了,等到他們意識過來情況不對的時(shí)候,已經(jīng)無錢可燒了。

空空狐成為了歷史的塵埃。

因?yàn)樘赚F(xiàn)存在大量的無風(fēng)險(xiǎn)獲利,所以專門會有一支黑產(chǎn)團(tuán)隊(duì)做套現(xiàn)生意,他們會用爬蟲爬取各家公司的營銷政策,然后找出那些補(bǔ)貼交易的漏洞,再把資金放到上面去滾動(dòng)獲利,收益豐厚。

信用卡、某唄、某白條、某某付,只要是可以用于分期的產(chǎn)品,都可以用來做套現(xiàn)交易,規(guī)模最大的還是信用卡。

銀行信用卡規(guī)模發(fā)卡規(guī)模和交易金額的不斷攀升,表象是人民消費(fèi)水平提高,而表象后面的本質(zhì),這些交易里,究竟有多少是被套走了呢?里面損失了多少利息收益和資金成本呢?

——答案是:百億級別。

07

共享單車,很多人都知道吧?

共享單車的押金,很多人都咬牙切齒吧?

如果我告訴你,共享單車的押金,也存在被黑產(chǎn)搞走的風(fēng)險(xiǎn),好幾家倒掉的共享單車公司,死因是押金被黑,你是不是不知道該說什么?

押金可以存,可以取,并且基本都是走支付機(jī)構(gòu)接口的,很多公司的單車押金都是作為一個(gè)池子存在一起的。

當(dāng)你提取押金的時(shí)候,會選擇一個(gè)支付機(jī)構(gòu)賬號收款,資金池會和支付賬號發(fā)生一次交互.這里面需要做相關(guān)的傳輸風(fēng)控,需要定位打款的賬號,定位信息,定位token,定位身份,做到多信息符合邏輯勾稽,才能打款。而有些風(fēng)控不嚴(yán)(共享單車沒啥風(fēng)控)的公司,在固定的發(fā)版日,會出現(xiàn)短時(shí)間的提現(xiàn)異常。

這個(gè)異常不是說不給你錢,而是可以利用機(jī)器偽裝,偽裝成不同的支付賬號,多收錢。

某些共享單車,收了199押金,最后提現(xiàn)環(huán)節(jié)被人黑,掏了幾十個(gè)199出去。

當(dāng)然,這種極其內(nèi)部的漏洞(短短十幾分鐘的系統(tǒng)真空),外界很難直接探知,是誰泄露了發(fā)版時(shí)間?是誰泄露了調(diào)用規(guī)則?

再聯(lián)想一下最近某快完蛋的單車公司嚴(yán)查腐敗,你猜猜內(nèi)外勾結(jié)賺了多少?

當(dāng)然說到內(nèi)外勾結(jié),最得是某互金公司。

其某總監(jiān)把公司內(nèi)部的各種規(guī)則漏洞透露給某個(gè)媒體,然后對方寫了一篇深度黑稿,各個(gè)黑到精髓上,然后公司大驚失色,大力投資在風(fēng)控和PR上,作為控制投放資源和采購的總監(jiān),撈了好大一筆。

這種內(nèi)鬼,最為致命,很多堅(jiān)固的堡壘,都是從內(nèi)部被攻破的。

08

你知道看新聞,看視頻,下載APP可以領(lǐng)獎(jiǎng)金的那些應(yīng)用么?

——就是某某條這種,閱讀多久多久,拉新多少多少,直接給現(xiàn)金。

你知道掛機(jī)軟件嗎?

——就是游戲掛機(jī)常見的那種軟件。

這種軟件的原理就是通過腳本控制手機(jī)操作,然后模擬人的行為,解放人的雙手。

那么問題來了:既然可以掛游戲,為什么不能掛一些送錢的APP呢?二手網(wǎng)站上有很多人公開售賣這種工具。

很多被低價(jià)回收的二手安卓手機(jī),沒有再次售賣的價(jià)值,被拿去干什么了呢?

嘿嘿嘿。

既然舊手機(jī)用不到了,何不掛上這些,去薅點(diǎn)錢呢?

雖然賺的不多,但收益穩(wěn)定,操作可控,多好的事情。

你猜猜這些APP的巨額流量背后,有多少是僵尸呢?

又或者說,這些僵尸,是不是公司自己的培育的呢?這樣連補(bǔ)貼都不用給,但可以計(jì)入營銷費(fèi)用,你想,這些差價(jià)哪去了?

09

洋洋灑灑講了這么多案例,相信各位讀者已經(jīng)感受到了風(fēng)險(xiǎn)控制這個(gè)崗位的重要性,風(fēng)控做不好,運(yùn)營和市場投放永遠(yuǎn)是拿錢打水漂。

而比起和羊毛黨的戰(zhàn)斗,風(fēng)控最大的問題永遠(yuǎn)來自背后,來自虎視眈眈的業(yè)務(wù)方和想著拿內(nèi)部數(shù)據(jù)獲利的腐敗團(tuán)伙,這是我多年戰(zhàn)斗下來最深的感觸。

除了業(yè)務(wù)成本,用戶數(shù)據(jù)的安全風(fēng)控,則更為重要。

業(yè)務(wù)投放只是錢的事情,而用戶隱私,是法律的事情。

很多掌握大量用戶信息的互聯(lián)網(wǎng)公司,其風(fēng)險(xiǎn)意識之淡薄,難以置信。

以前做進(jìn)攻測試的時(shí)候,發(fā)現(xiàn)國內(nèi)大批互聯(lián)網(wǎng)公司的數(shù)據(jù)庫沒有做到內(nèi)外網(wǎng)分離,甚至很多密碼都是默認(rèn)的admin和guest,還有123456,若是碰上別有用心且不懼法律的黑客,可以輕松把數(shù)據(jù)搞出來然后丟到黑市上打包賣掉。

是不是騷擾推銷電話特別多?是不是營銷短信越來越密集了?是不是各種奇怪的推送都來了?

他們從哪里獲得的數(shù)據(jù)呢?

——就從各個(gè)風(fēng)控意識淡薄的公司里獲取的。

天網(wǎng)年代的個(gè)人隱私,確實(shí)是很奢侈的事情。

唯一值得欣慰的是:在隱私暴露面前,我們是人人平等的,不會因?yàn)槟愕慕疱X地位高低而有所變化。

這可能是除了死亡之外,為數(shù)不多人人平等的事情。

但我一點(diǎn)都不開心。

你們呢?

 

作者:半佛仙人,微信公眾號:半佛仙人(ID:banfoSB),這是一個(gè)神奇的男人,你完全猜不出他會寫出什么,他自己也不知道。

來源:https://mp.weixin.qq.com/s/e8BuhSnR4cOrvqVDsITo4A

本文由@半佛仙人 授權(quán)發(fā)布于人人都是產(chǎn)品經(jīng)理,未經(jīng)許可,禁止轉(zhuǎn)載。

題圖來自Unsplash, 基于CC0協(xié)議。

更多精彩內(nèi)容,請關(guān)注人人都是產(chǎn)品經(jīng)理微信公眾號或下載App
評論
評論請登錄
  1. 案例很經(jīng)典,很好,謝謝樓主

    來自上海 回復(fù)
  2. 受教受教了

    來自浙江 回復(fù)
  3. 很通透,光背面的影,現(xiàn)在這個(gè)飽和年代的互聯(lián)網(wǎng)公司真的難做,各種各樣的壓力不說,風(fēng)險(xiǎn)也遠(yuǎn)大于從前

    來自四川 回復(fù)
  4. ?? 好文

    來自廣東 回復(fù)
  5. 受益受益

    來自北京 回復(fù)