تجاوز إلى المحتوى الرئيسي
Didit تجمع 7.5 مليون دولار لبناء البنية التحتية للهوية والاحتيال
Didit
العودة إلى المدونة
المدونة · 4 أغسطس 2026

شبكات حسابات الهيدرا: كيف تتحول 20 ألف حساب إلى فاعل واحد (AR)

اقطع حسابًا واحدًا، وسيظهر اثنان آخران. تتفوق شبكات الهيدرا على المراجعة لكل حساب بطبيعتها. إليك كيف يؤدي الربط بين الحسابات — الوجه والجهاز وعنوان IP والبريد الإلكتروني والهاتف — إلى دمج الآلاف من الحسابات في فاعل واحد قابل للحل.

بواسطة Diditتحديث
hydra-account-networks-ai-api-abuse.png

الرقم الأكثر فائدة في تقرير أنثروبيك الصادر في فبراير 2026 حول هجمات الاستخلاص ليس 16 مليون عملية تبادل أو ما يقرب من 24,000 حساب احتيالي. بل هو هذا: "شبكة وكيل واحدة أدارت أكثر من 20,000 حساب احتيالي في وقت واحد."

في وقت واحد. عشرون ألف حساب، تعمل في نفس الوقت، تحت مشغل واحد.

هذه شبكة هيدرا، وهي تصميم عدائي محدد — ليست إهمالًا، وليست انتهازية، بل هي بنية مصممة صراحة للبقاء على قيد الحياة في مواجهة الدفاع الذي تتوقع أن تواجهه. فهم سبب نجاحها هو الشرط المسبق لكسرها، لأن الفشل الذي تستغله ليس قاعدة مفقودة أو عتبة سيئة الضبط. إنه خطأ فئوي في ما يقيسه الدفاع.

النقاط الرئيسية

  • توزع شبكة الهيدرا حملة واحدة عبر آلاف الحسابات بحيث لا يتجاوز أي حساب فردي أي عتبة لكل حساب.
  • خفض العتبات لا يساعد. المهاجم ببساطة يضيف حسابات — وهي أرخص مدخلات في النظام.
  • الإشارات التي تكشف هذه الشبكات علاقية: الأجهزة المشتركة، الشبكات المشتركة، طرق الدفع المشتركة، التوقيت المشترك، القياسات الحيوية المشتركة. لا يمكن لحكم لكل حساب أن ينتجها.
  • يربط البحث عن الوجه 1:N حسابين بإنسان واحد. يربط تحليل الجهاز وعنوان IP الحسابات بالبنية التحتية المشتركة. معًا، يدمجان الرسم البياني للحسابات في رسم بياني للجهات الفاعلة.
  • الرمز الفردي الأكثر قيمة في هذا السياق هو DEVICE_RECOVERED_HIGH_CONFIDENCE — وهو جهاز تم رؤيته من قبل، ويعود بعد إعادة تعيين أو إعادة تثبيت. هذا هو التجديد، الذي يتم اكتشافه عند الباب.
  • الربط ليس اتهامًا. إشارات التكرار معلوماتية بشكل افتراضي — أنت تحدد السياسة.

ما هي شبكة الهيدرا في الواقع

إذا أزلنا التفاصيل، فإن شبكة الهيدرا لها أربع خصائص.

التوزيع الأفقي. يتم تقسيم عبء العمل بحيث يكون سلوك كل حساب ضمن المعدل الطبيعي. وصفت أنثروبيك أنماطًا "تشير إلى موازنة الحمل" — وهي الكلمة الصحيحة تمامًا. هذه مشكلة بنية تحتية يتم حلها بتفكير البنية التحتية.

التجديد الرخيص. يمكن إنشاء حسابات جديدة بشكل أسرع من إزالة الحسابات القديمة. كل إزالة هي خطأ تقريب مقابل العرض.

الركيزة المشتركة. تحت السطح، تعمل الحسابات على مجموعة محدودة من الموارد الحقيقية — الأجهزة، نطاقات IP، أرقام الهواتف، أدوات الدفع، وفي كثير من الحالات عدد قليل من البشر الفعليين الذين يكملون أي فحوصات موجودة.

التجانس السلوكي. نظرًا لأن مشغلًا واحدًا يدفعهم جميعًا، فإن الحسابات تتقارب. لاحظت أنثروبيك "أنماطًا متطابقة، وطرق دفع مشتركة، وتوقيتًا منسقًا،" واختلافات في الأوامر تصل "عشرات الآلاف من المرات عبر مئات الحسابات المنسقة."

الخاصية الثالثة هي نقطة الضعف. التوزيع رخيص على مستوى الحساب ومكلف على المستوى المادي. يمكنك إنشاء 20,000 عنوان بريد إلكتروني مجانًا. لا يمكنك إنشاء 20,000 وجه بشري، أو 20,000 هاتف غير معدل، أو 20,000 عنوان IP سكني في نطاقات غير ذات صلة دون تكلفة تتناسب.

كل شبكة هيدرا أضيق في الأسفل مما هي عليه في الأعلى. اللعبة كلها هي القياس في الأسفل.

لماذا العتبات هي الأداة الخاطئة

لنفترض أن هناك منصة تشير إلى أي حساب يتجاوز 50,000 طلب في الشهر بتوزيع استعلام مركز. قاعدة معقولة. ضد حساب مسيء واحد، فإنها تعمل.

ضد مشغل لديه 20,000 حساب، فهذا يعني أن كل حساب يمكنه إجراء 2,500 طلب دون أن يتم فحصه أبدًا — 50 مليون طلب، تحت الرادار تمامًا. اخفض العتبة إلى 5,000، وينتقل المشغل إلى 250 طلبًا لكل حساب ويضيف حسابات إذا لزم الأمر. كل تخفيض في العتبة يكلفك إيجابيات خاطئة على المطورين الحقيقيين ويكلف المهاجم لا شيء تقريبًا.

هذا تبادل خاسر، ويخسر لسبب هيكلي: العتبة مقومة بالوحدة التي يتحكم فيها المهاجم.

يختار المهاجم عدد الحسابات التي يستخدمها. لا يختار عدد الوجوه التي لديه، أو عدد الأجهزة المادية التي يمتلكها، أو عدد مسارات الشبكة المستقلة التي يمكنه الوصول إليها. انقل القياس إلى وحدة لا يتحكم فيها المهاجم، وتنعكس الاقتصاديات.

أساسيات الربط

أربع عائلات من الإشارات تقوم بالدمج. كل واحدة تجيب على نسخة مختلفة من "هل رأيت هذا من قبل؟"

القياسات الحيوية — هل هذا نفس الشخص؟

يبحث البحث عن الوجه 1:N عن وجه مقابل كل عملية تحقق معتمدة قامت بها تطبيقك بالفعل. إنه مجاني مع Didit للتحقق من الهوية ويستغرق أقل من ثانيتين.

curl -X POST 'https://verification.didit.me/v3/face-search/' \
  -H 'x-api-key: YOUR_API_KEY' \
  -F 'user_image=@./selfie.jpg' \
  -F 'search_type=most_similar' \
  -F 'save_api_request=true' \
  -F 'vendor_data=account-8842'

يحتوي الرد على كائن face_search مفرد — { request_id, face_search: { ... } } — يحمل total_matches ومصفوفة matches، حيث يتضمن كل تطابق session_id، similarity_percentage، vendor_data، verification_date و is_blocklisted. إذا قام نفس المشغل بالتحقق من 40 حسابًا بنفس الوجه، فإن مكالمة واحدة تظهر جميع الـ 40 — مع vendor_data الخاص بك على كل منها، بحيث يمكنك ربطها مباشرة بمعرفات الحسابات.

يتم تشغيل هذا تلقائيًا أثناء التحقق من الحيوية داخل جلسة التحقق، لذلك في الحالة الشائعة تحصل على الإشارة دون إجراء مكالمة منفصلة على الإطلاق.

الجهاز — هل هذا نفس الجهاز؟

يكلف تحليل الجهاز وعنوان IP 0.03 دولارًا ويتم تضمينه في حزمة التحقق البالغة 0.33 دولارًا. الرموز المهمة لتضاعف الحسابات:

تحذيرما يخبرك به
DUPLICATED_DEVICE_FINGERPRINTنفس الجهاز يقف وراء عمليات تحقق متعددة
DEVICE_RECOVERED_HIGH_CONFIDENCEجهاز تم رؤيته من قبل، يعود بعد إعادة تعيين أو إعادة تثبيت
DUPLICATED_IP_ADDRESSنفس العنوان يقف وراء عمليات تحقق متعددة
AUTOMATION_FRAMEWORK_DETECTEDالعميل يتم تشغيله بواسطة نص برمجي وليس بواسطة إنسان
DEVICE_EMULATOR_DETECTEDمحاكي، وليس هاتفًا حقيقيًا
DEVICE_ROOTED_OR_JAILBROKENنظام تشغيل مخترق
DEVICE_RUNTIME_HOOKING_DETECTEDتعديل وقت التشغيل على العميل
DEVICE_APP_TAMPEREDتطبيق ثنائي معدل
PRIVATE_NETWORK_DETECTEDمسار شبكة خاص أو مخفٍ
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IPجغرافية المستند والشبكة لا تتطابق

يستحق DEVICE_RECOVERED_HIGH_CONFIDENCE اهتمامًا خاصًا. يميز Didit بين الجهاز المكرر و الجهاز المستعاد — وهو جهاز يظهر مرة أخرى بعد مسحه أو إعادة تعيينه أو إعادة تثبيت التطبيق عليه. مسح الجهاز هو الإجراء القياسي للمشغل الذي يقوم بتجديد الحسابات بعد الحظر. هذا الرمز هو خطوة تجديد الهيدرا، التي أصبحت مرئية.

جهة الاتصال — هل هذه نفس الهوية القابلة للوصول؟

يختبر التحقق من البريد الإلكتروني والهاتف (0.03 دولار للبريد الإلكتروني؛ الهاتف عبر الرسائل القصيرة، واتساب، تيليجرام، RCS أو الصوت) ما إذا كانت نقطة الاتصال حقيقية وقابلة للوصول بدلاً من مجرد كونها جيدة التنسيق. تعتمد الحسابات المزروعة بشكل كبير على العناوين المؤقتة والأرقام المعاد تدويرها. يتم توحيد قيم الهاتف إلى E.164، لذلك لا يمكن لنفس الرقم أن يختبئ وراء اختلافات التنسيق.

المستند — هل هذا نفس الاعتماد؟

يصدر التحقق من الهوية DUPLICATED_DOCUMENT عندما يتم تقديم نفس المستند مرة أخرى، و POSSIBLE_DUPLICATED_USER عندما يؤدي التقديم إلى شخص موجود بالفعل في مجموعتك التي تم التحقق منها. كلاهما يلتقط الحسابات التي تشترك في اعتماد حتى عندما يختلف الوجه أو الجهاز — ويتم تخطي POSSIBLE_DUPLICATED_USER عندما يكون رقم المستند في قائمة المستندات المسموح بها، لذلك لا تولد الاعتمادات الجيدة المعروفة ضوضاء.

من رسم بياني للحسابات إلى رسم بياني للجهات الفاعلة

بشكل فردي، هذه مجرد تحذيرات. معًا، تدمج رسمًا بيانيًا.

افترض أن طبقة حركة المرور الخاصة بك تشير إلى الحساب acct_7781 — استعلامات مركزة ضد قدرة واحدة، توقيت غير عادي. تمنحك مراجعة كل حساب حكمًا واحدًا على حساب واحد.

بدلاً من ذلك، خذ جلسة التحقق وراء هذا الحساب وقم بالتحول:

  1. الوجه — ابحث عن وجه الجلسة عبر المستخدمين الذين تم التحقق منهم. اثنا عشر حسابًا تشاركه.
  2. الجهاز — تحمل الجلسة DUPLICATED_DEVICE_FINGERPRINT. تسعة حسابات أخرى تشارك الجهاز، أربعة منها ليست في مجموعة الوجه لأن شخصًا مختلفًا أكمل تلك الفحوصات.
  3. الشبكة — يسحب DUPLICATED_IP_ADDRESS عبر نطاق CIDR مجموعة أخرى.
  4. جهة الاتصال — ثلاثة من الحسابات التي ظهرت حديثًا تشارك رقم هاتف بتنسيق E.164.

أصبح حساب واحد تم الإبلاغ عنه مجموعة من ثلاثين حسابًا أو أكثر، تم اكتشافها من تنبيه واحد، باستخدام إشارات تم جمعها بالفعل عند الإعداد. ولم تحتاج إلى فحص أي موجه للوصول إلى هناك. أخبرتك طبقة حركة المرور أن هناك خطأ ما هنا؛ أخبرتك دقة الهوية إلى أي مدى يمتد.

وهو أيضًا حد ما يفعله هذا. لا يمنع حل الهوية استخلاص النموذج، ولا يكشفه. لا يرى أبدًا طلباتك. ما يفعله هو تحويل تنبيه واحد إلى المجموعة الكاملة من الحسابات التي تقف وراءه، ويجعل إنشاء الحساب التالي بنفس الوجه أو الجهاز أو الشبكة مكلفًا. تظل ضوابط إخراج مستوى النموذج واكتشاف حركة المرور الدلالية طبقات منفصلة وضرورية — وتبقى ملكك.

القاعدة التي تحافظ على نزاهة هذا

الرابط ليس حكمًا.

Didit حريصة على هذا. في البحث عن الوجه، يكون status هو "Declined" فقط عندما يتم العثور على تطابق في القائمة السوداء. يعيد التطابق المكرر البحت "Approved" مع DUPLICATED_FACE في التحذيرات — معلوماتي. سياسة إزالة التكرار هي ملكك، وليست ملكنا.

هذا الافتراضي صحيح، لأن التكرارات لها تفسيرات بريئة. مطور لديه حساب شخصي وحساب شركة. شبكة مكتب مشتركة تنتج DUPLICATED_IP_ADDRESS لعشرات المهندسين غير المرتبطين. جهاز عائلي. معمل جامعي حيث يقوم عشرون طالبًا بالتحقق من نفس الغرفة.

الطريقة الصحيحة لاستخدام الروابط هي كأدلة ترفع أو تخفض قرارًا كنت تتخذه بالفعل، وليس كحظر تلقائي. حسابان يشتركان في وجه واحد ضعيفان بمفردهما. اثنا عشر حسابًا تشترك في وجه واحد وجهاز واحد ونطاق شبكة وتوقيع استعلام ليس ضعيفًا على الإطلاق. يمكن تكوين إجراءات التحذير لكل رمز — يمكن لتطابق القائمة السوداء أن يجبر على الرفض بينما تشير إشارة الجهاز المستعاد إلى المراجعة — لذلك فإن سلم التصعيد هو ملكك لتعيينه.

حالات الاستخدام

منصات واجهة برمجة تطبيقات الذكاء الاصطناعي التي تربط تنبيه طبقة حركة المرور بالمجموعة الكاملة من الحسابات التي يتحكم فيها المشغل، بدلاً من حظر حساب واحد والانتظار حتى يظهر التالي.

إساءة استخدام التجربة والائتمان — تستخدم زراعة الطبقة المجانية آليات متطابقة. نفس الأساسيات التي تظهر مجموعة استخلاص تظهر مجموعة إساءة استخدام العروض الترويجية.

الأسواق ومنصات العمل الحر التي تكتشف البائعين أو شركات التوصيل التي تعيد التسجيل بعد الإزالة.

الألعاب عبر الإنترنت التي تفرض قواعد الحساب الفردي والاستبعاد الذاتي، حيث يكون عودة نفس الشخص تحت هوية جديدة هو فشل الامتثال الأساسي.

الأسئلة المتداولة

هل يتطلب هذا تخزين بيانات القياسات الحيوية؟

يعمل البحث عن الوجه مقابل فهرس الوجه الذي يبنيه تطبيقك من خلال عمليات التحقق السابقة — الجلسات التي تحتوي على save_api_request=true، أو التحقق من الحيوية السلبية (Passive Liveness) مع save_api_request=true. أنت تتحكم في ما يدخل الفهرس وتتحكم في الاحتفاظ به، بما يتماشى مع إشعار الخصوصية والأساس القانوني الخاص بك. إذا لم تقم بتسجيل الوجوه، فلن يكون لدى البحث 1:N ما يبحث عنه.

ماذا لو استخدم المشغل أشخاصًا مختلفين لكل حساب؟

حينئذٍ تضعف طبقة القياسات الحيوية وتحمل طبقات الجهاز والشبكة وجهة الاتصال العبء — وهذا هو بالضبط سبب استخدام الربط لعدة عائلات مستقلة بدلاً من واحدة. دفع أناس حقيقيين لإكمال الفحوصات هو أيضًا أغلى طريقة لزراعة الحسابات، وهذا هو الهدف: ينقل المهاجم إلى تكاليف تتناسب.

ما مدى سرعة البحث 1:N؟

استجابة أقل من ثانيتين. كما يتم تشغيله تلقائيًا أثناء التحقق من الحيوية داخل جلسة التحقق، لذلك في معظم التدفقات تصل إشارة الربط مع نتيجة التحقق.

ألن يولد هذا إيجابيات خاطئة على الشبكات المشتركة؟

DUPLICATED_IP_ADDRESS وحده إشارة ضعيفة ويجب التعامل معها على هذا النحو — فالمكاتب والجامعات وNAT لمشغلي الهاتف المحمول كلها تنتجها بشكل مشروع. امنحها وزنًا منخفضًا، واطلب تأكيدًا من عائلة مستقلة، وقم بتكوين الإجراء لكل رمز بدلاً من الرفض عند أي تحذير واحد.

هل يمكنني البحث عن وجه لم يمر أبدًا بعملية تحقق من Didit؟

نعم. يقبل البحث عن الوجه أي user_image (jpg، jpeg، png، tiff أو webp، حتى 5 ميغابايت — لا يتم قبول ملفات PDF) ويبحث عنها مقابل الفهرس الخاص بك. إذا لم يتم اكتشاف وجه، تعود المكالمة بـ HTTP 400.

هل أنت مستعد للبدء؟

الربط بين الحسابات متاح على كل حساب Didit — لا يوجد منتج منفصل، ولا حد أدنى.

بنية تحتية للهوية والاحتيال.

واجهة برمجية واحدة لـ KYC و KYB ومراقبة المعاملات وفحص المحافظ. ادمجها في 5 دقائق.

اطلب من الذكاء الاصطناعي تلخيص هذه الصفحة
شبكات حسابات الهيدرا وإساءة استخدام واجهة برمجة تطبيقات الذكاء.