APP推广合作
联系“鸟哥笔记小乔”
拼多多一夜被撸数千万?聊聊那些年我的羊毛攻防经验
2019-01-22 11:53:35

1月20日凌晨起,拼多多出现了一个超级大Bug,用户可以无限制领取100元无门槛券,并被专职羊毛党发现,在领了数千张100元券后,为了增加平台的追责难度,羊毛党把领券方式公布于众,于是大批吃瓜群众疯狂涌入,据传平台修复之时已累积损失数千万元人民币。

(1月20日在官方声明中拼多多表示:不是200亿,而是数千万)

301.jpg


302.jpg

在中国做互联网平台的,和羊毛党的斗争是个永恒的话题,笔者曾多年担任互联网公司运营管理,自己曾经历过的羊毛战争,写出来那真是一部轰轰烈烈的地道战。

看到朋友圈很多吃瓜群众感慨“又错亿”,那我就借此机会跟大家科普一些羊毛手法,但务必注意:

请以走近科学和求知的态度去看此文,不要抱歪脑筋。

对于普通老百姓来讲,如果想要靠羊毛致富,那我的另一篇文章也许更适合你:《如何做白日梦? 5大步骤助你成为白日梦高手》

好了,下面废话不多说,说一说那些年遭遇的羊毛党攻防战。

一   真实性验证攻击

出现场景:

平台的此类活动具有以下几点特征:

1.活动奖励目标不是有限个体(例如前几名)而是满足一定条件皆可获得,面向的是大范围用户。

2.活动预算没有明确的上限封顶。

3.活动涉及到实质性奖励。例如直接发放奖金,或是可进行二次交易的有价值商品。

这种时候,各路牛鬼蛇神就会出现了。

而用户真实性验证,在当今的技术环境下,基本是一个伪命题。

你能想象到的任何验证方式:注册id,邮箱,手机号,图片验证码,IP地址,Mac地址,IMEI号, ICCID号, 身份证号,甚至是指纹,都可以伪造,只是成本不同罢了。

(说到这里为12306的同鞋默哀一分钟,他们虽然一直挨骂但确实辛苦)

批量手机注册的猫池


指纹伪造技术


隔了一条网线,你在明处,别人在暗处。别人愿不愿意去作假,只是取决于你提供奖励的诱惑程度罢了。

真实案例:

曾经接触过一个普天同庆的活动,损失保守估计应该在百万以上,而且造成了很大的人力资源浪费。

事实证明,越是财大气粗的大公司,越容易犯这样的低级错误。

不仅仅是初创公司的运营新手才会犯,大型成熟公司的高管,同样避免不了。

活动内容大致是:凡是在活动期间登陆的验证过手机号的用户,都能获得500金币的一次性奖励(相当于人民币5毛)。

决策者的活动目的,一方面是希望促进直播房间的活跃,另一方面也是为了培养用户赠送礼物的消费行为习惯,而一个用户5毛钱,相比于获取一个付费用户几块钱的成本,还是可以接受。

殊不知,这不是在培养真实用户的消费习惯,这是在向刷号团队抛出橄榄枝。

直播平台的虚拟币是可以进行提现的,这对于刷号者来说就是一个很强的吸引。

不记名手机黑卡,现在市面上流通的不多,然而一些专业的刷号团队手里还是握着不少。针对某特定App,开发一个手机号注册的脚本,大概只需要一两天时间,突破图片验证码,有付费脚本可以调用,一个图片验证大概两毛钱,当然如果遇到技术大拿,这部分成本都可省去。

对于他们来说,刷个几十万甚至上百万个号并不是难事。

当然,活动都是有做数据监控的,但存在两个问题:

一是活动初期没有一个可参照的数据样本。

二是网站当时的货币总流通数据已经比较大,所以相对小规模的数据变化也并不足以引起注意。

何况成熟的刷号工作室,也懂得平缓加量,以避免造成明显的数据异常。

后来当运营意识到个别账号不对劲的时候,活动已经在线上进行,不能立马取消。

更糟糕的是技术也有其他需求在身,不能马上抽离出来,只能让运营人员在用户提现的时候进行一些人工识别,操作成本巨大。

并且由于针对这部分作假用户的封号动作,给电话客服也增加了相当多不必要的工作。

平台规避此类羊毛的方法:

1 设定一个明确的最高奖励人数或奖品数阈值,从总成本上控制。

2 当一定要面向大范围用户进行奖励时,尽量以无成本的虚拟奖励,增值服务,网站内部消耗品或是不可交易不可变现奖励为主。

3 当一定要面向大范围用户,且一定会涉及实质性奖励时,仍有一法:

虽然所有的验证方式都可作假,但仍有一样东西无法作假,就是实打实的钱。可以设置同等经济投入的门槛,例如消费要达到多少以上,将投机行为的利润率降到0。

4 数据监控不一定能在早期发现问题,但也能在一定程度止损。

二,数据叠加攻击

出现场景:

网站有多个运营活动并行时,活动设计者在进行数值策划时,如果由于信息不对称或其他原因忽略了活动可能存在的交叉区间,就会出现类似高利贷的“利滚利” 复利效应,最终产生远超成本预算的数据结果。

真实案例:

曾经某直播平台准备做一个拉充值的活动,凡是用户充值就能获得一定比例的返点。这个决定是至上而下做出的,决策层认为活动简单也就没有过多的讨论,在其主导推动下,很快设计完工准备上线了。

而这时一个一线运营执行员工指出,上月曾经有一个针对极小部分家族长(即经纪公司)的高提成政策还没有结束,当然这个活动也是经过领导审批的,但由于是只针对部分用户,且时间长了,没有引起足够重视。

通过数值计算发现,如果活动实施,在复利计算下,返利高达150%以上(即充值一百万可以套现一百五十万)。

并且,这两个活动无法独立分割开来,因为充值返点是普适的,你根本无法区分用户是正常充值,还是抱着套利的心态去充值。

而之前的活动也还在进行当中,无法中途临时停止,最终这个新活动被紧急停止,改成了其他的活动方式。

平台规避此类羊毛的方法:

1 策划阶段要充分讨论,尤其是要有运营一线员工参与,避免信息不对称。

2 数值策划时综合考虑所有并行的活动,哪怕一个小小的活动也可能在数据叠加下被无限放大。

三 ,内鬼攻击

永远不要考验人性。

内部人员犯案的例子屡见不鲜,从底层的员工到高管甚至是合伙人,都比比皆是。

对于底层员工,哪怕原本再正直善良兢兢业业,也可能有自己的经济压力或是遇到突发的状况,就像《绝命毒师》中演的那样,他即使不为自己,但也可能为老婆孩子而冒险。

对于高层,当一个人面对上千万上亿的诱惑时,没有多少正常人能把持得住,我们有时候对贪官污吏嗤之以鼻,是因为我们还没有设身处地的在那个位置上。

案例太多,大到腾讯公司麻花藤的左膀右臂,小到中小型公司的一线员工。这里就不一一例举,感兴趣的朋友可以自己去查。重点说下预防策略:

1, 所有操作记录可追溯

在后台应该备份有所有人的操作记录

2, 权限精细划分

涉及到以下几类权限时,必须要设置高的权限级别

  • 网站敏感运营数据

  • 业务核心流程

  • 财务相关的操作

  • 涉及利益链的某一环节

高权限账号要唯一对应,每个账号要对应到唯一的责任人;

个别归属不明的账号,如名为Test,Admin等账号都可能埋伏着安全隐患;

一定要设置登录手机验证码验证,以避免其他人冒用;

员工离职时务必注意账号的清除;

定期对账号进行清查。

3, 高危操作管理

根据具体业务流程定义一些行为为高危操作;

当出现高危操作时设置二次确认机制;

当多次出现高危操作时设立报警机制。

4, 敏感系统独立

涉及到敏感信息如财务信息的系统,应该在别的域名及服务器下独立建立,而不要在一个系统上划分一个板块。

综述

拼多多的事件,表面上看是一个技术性Bug,但实际上暴露的是整个运营监控体系,风控体系的不到位,一个不严密周全的运营活动/流程/制度设计,轻则导致企业上百万上千万的损失,重则引发产品信任危机,失去用户忠诚度,甚至影响到产品的生死存亡。

中国互联网公司的高管们,在谋求高速发展的同时,不仅仅是步子迈大了扯没扯着蛋的问题,而是要回头看看蛋有没有跟上自己的脚步

毕竟,深渊在那凝视着您咧。

作者:瓜叔,互联网老兵,分享最新最酷的互联网变现案例及自我修行心得 。公众号:freestyle瓜叔

运营那些事儿
分享到朋友圈
收藏
收藏
评分

综合评分:

我的评分
Xinstall 15天会员特权
Xinstall是专业的数据分析服务商,帮企业追踪渠道安装来源、裂变拉新统计、广告流量指导等,广泛应用于广告效果统计、APP地推与CPS/CPA归属统计等方面。
20羽毛
立即兑换
超级nice便签砖
超级超级超级奈斯!
1000羽毛
立即兑换
一书一课30天会员体验卡
领30天VIP会员,110+门职场大课,250+本精读好书免费学!助你提升职场力!
20羽毛
立即兑换
运营那些事儿
运营那些事儿
发表文章36247
确认要消耗 羽毛购买
拼多多一夜被撸数千万?聊聊那些年我的羊毛攻防经验吗?
考虑一下
很遗憾,羽毛不足
我知道了

我们致力于提供一个高质量内容的交流平台。为落实国家互联网信息办公室“依法管网、依法办网、依法上网”的要求,为完善跟帖评论自律管理,为了保护用户创造的内容、维护开放、真实、专业的平台氛围,我们团队将依据本公约中的条款对注册用户和发布在本平台的内容进行管理。平台鼓励用户创作、发布优质内容,同时也将采取必要措施管理违法、侵权或有其他不良影响的网络信息。


一、根据《网络信息内容生态治理规定》《中华人民共和国未成年人保护法》等法律法规,对以下违法、不良信息或存在危害的行为进行处理。
1. 违反法律法规的信息,主要表现为:
    1)反对宪法所确定的基本原则;
    2)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一,损害国家荣誉和利益;
    3)侮辱、滥用英烈形象,歪曲、丑化、亵渎、否定英雄烈士事迹和精神,以侮辱、诽谤或者其他方式侵害英雄烈士的姓名、肖像、名誉、荣誉;
    4)宣扬恐怖主义、极端主义或者煽动实施恐怖活动、极端主义活动;
    5)煽动民族仇恨、民族歧视,破坏民族团结;
    6)破坏国家宗教政策,宣扬邪教和封建迷信;
    7)散布谣言,扰乱社会秩序,破坏社会稳定;
    8)宣扬淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪;
    9)煽动非法集会、结社、游行、示威、聚众扰乱社会秩序;
    10)侮辱或者诽谤他人,侵害他人名誉、隐私和其他合法权益;
    11)通过网络以文字、图片、音视频等形式,对未成年人实施侮辱、诽谤、威胁或者恶意损害未成年人形象进行网络欺凌的;
    12)危害未成年人身心健康的;
    13)含有法律、行政法规禁止的其他内容;


2. 不友善:不尊重用户及其所贡献内容的信息或行为。主要表现为:
    1)轻蔑:贬低、轻视他人及其劳动成果;
    2)诽谤:捏造、散布虚假事实,损害他人名誉;
    3)嘲讽:以比喻、夸张、侮辱性的手法对他人或其行为进行揭露或描述,以此来激怒他人;
    4)挑衅:以不友好的方式激怒他人,意图使对方对自己的言论作出回应,蓄意制造事端;
    5)羞辱:贬低他人的能力、行为、生理或身份特征,让对方难堪;
    6)谩骂:以不文明的语言对他人进行负面评价;
    7)歧视:煽动人群歧视、地域歧视等,针对他人的民族、种族、宗教、性取向、性别、年龄、地域、生理特征等身份或者归类的攻击;
    8)威胁:许诺以不良的后果来迫使他人服从自己的意志;


3. 发布垃圾广告信息:以推广曝光为目的,发布影响用户体验、扰乱本网站秩序的内容,或进行相关行为。主要表现为:
    1)多次发布包含售卖产品、提供服务、宣传推广内容的垃圾广告。包括但不限于以下几种形式:
    2)单个帐号多次发布包含垃圾广告的内容;
    3)多个广告帐号互相配合发布、传播包含垃圾广告的内容;
    4)多次发布包含欺骗性外链的内容,如未注明的淘宝客链接、跳转网站等,诱骗用户点击链接
    5)发布大量包含推广链接、产品、品牌等内容获取搜索引擎中的不正当曝光;
    6)购买或出售帐号之间虚假地互动,发布干扰网站秩序的推广内容及相关交易。
    7)发布包含欺骗性的恶意营销内容,如通过伪造经历、冒充他人等方式进行恶意营销;
    8)使用特殊符号、图片等方式规避垃圾广告内容审核的广告内容。


4. 色情低俗信息,主要表现为:
    1)包含自己或他人性经验的细节描述或露骨的感受描述;
    2)涉及色情段子、两性笑话的低俗内容;
    3)配图、头图中包含庸俗或挑逗性图片的内容;
    4)带有性暗示、性挑逗等易使人产生性联想;
    5)展现血腥、惊悚、残忍等致人身心不适;
    6)炒作绯闻、丑闻、劣迹等;
    7)宣扬低俗、庸俗、媚俗内容。


5. 不实信息,主要表现为:
    1)可能存在事实性错误或者造谣等内容;
    2)存在事实夸大、伪造虚假经历等误导他人的内容;
    3)伪造身份、冒充他人,通过头像、用户名等个人信息暗示自己具有特定身份,或与特定机构或个人存在关联。


6. 传播封建迷信,主要表现为:
    1)找人算命、测字、占卜、解梦、化解厄运、使用迷信方式治病;
    2)求推荐算命看相大师;
    3)针对具体风水等问题进行求助或咨询;
    4)问自己或他人的八字、六爻、星盘、手相、面相、五行缺失,包括通过占卜方法问婚姻、前程、运势,东西宠物丢了能不能找回、取名改名等;


7. 文章标题党,主要表现为:
    1)以各种夸张、猎奇、不合常理的表现手法等行为来诱导用户;
    2)内容与标题之间存在严重不实或者原意扭曲;
    3)使用夸张标题,内容与标题严重不符的。


8.「饭圈」乱象行为,主要表现为:
    1)诱导未成年人应援集资、高额消费、投票打榜
    2)粉丝互撕谩骂、拉踩引战、造谣攻击、人肉搜索、侵犯隐私
    3)鼓动「饭圈」粉丝攀比炫富、奢靡享乐等行为
    4)以号召粉丝、雇用网络水军、「养号」形式刷量控评等行为
    5)通过「蹭热点」、制造话题等形式干扰舆论,影响传播秩序


9. 其他危害行为或内容,主要表现为:
    1)可能引发未成年人模仿不安全行为和违反社会公德行为、诱导未成年人不良嗜好影响未成年人身心健康的;
    2)不当评述自然灾害、重大事故等灾难的;
    3)美化、粉饰侵略战争行为的;
    4)法律、行政法规禁止,或可能对网络生态造成不良影响的其他内容。


二、违规处罚
本网站通过主动发现和接受用户举报两种方式收集违规行为信息。所有有意的降低内容质量、伤害平台氛围及欺凌未成年人或危害未成年人身心健康的行为都是不能容忍的。
当一个用户发布违规内容时,本网站将依据相关用户违规情节严重程度,对帐号进行禁言 1 天、7 天、15 天直至永久禁言或封停账号的处罚。当涉及欺凌未成年人、危害未成年人身心健康、通过作弊手段注册、使用帐号,或者滥用多个帐号发布违规内容时,本网站将加重处罚。


三、申诉
随着平台管理经验的不断丰富,本网站出于维护本网站氛围和秩序的目的,将不断完善本公约。
如果本网站用户对本网站基于本公约规定做出的处理有异议,可以通过「建议反馈」功能向本网站进行反馈。
(规则的最终解释权归属本网站所有)

我知道了
恭喜你~答对了
+5羽毛
下一次认真读哦
成功推荐给其他人
+ 10羽毛
评论成功且进入审核!审核通过后,您将获得10羽毛的奖励。分享本文章给好友阅读最高再得15羽毛~
(羽毛可至 "羽毛精选" 兑换礼品)
好友微信扫一扫
复制链接