拼多多不哭, 薅羊毛的江湖水太深( 七 )

当然 , 大部分黑产还是老的薅羊毛手法 , 目前存在的一些新手法 , 其实技术思路其实都是和以前一样的 , 比如去年发现了一些通过投毒一些通用组件 , 做插入恶意js做引流或者通过恶意js挖矿的案例 。

不过 , 相对前几年而言 , 当前薅羊毛有几个新的关注点:

一些高级的技巧 , 比如利用数据库主从分离和缓存使用高并发的条件竞争进行优惠券获取或者刷单 。

过去薅羊毛可能仅仅是‘钱’ , 而现在更多的还有可能是数据 , 比如有做信用评级的公司 , 很有可能通过接口来获取信息 , 而本来这些信息是需要第三方付费才能使用的 。

一些开放平台存在漏洞 , 比如微博这样的大社交平台 , 如果存在漏洞可以进行引流 , 从而变现 。

攻防对抗

最开始的就是弱防护 , 弱防护基本像专业杀手或者是黑灰产就通过模拟器 , 基本上就可以达到集中式的一些方位 , 或者做一些薅羊毛的事情 。

随着弱防护加上了 , 还有一些基础手段 , 比如设备识别 , 识别 IMEI 号或者是其它一些信息甄别这个设备 。 这个也有针对性地出现了一些设备牧场 , 设备牧场的这种攻击 , 基本上在一部分上就绕过了对真机的检测 。

推荐阅读