हाइड्रा अकाउंट नेटवर्क: कैसे 20,000 अकाउंट एक अभिनेता बन जाते हैं (HI)
एक अकाउंट को काट दें और दो और सामने आ जाएंगे। हाइड्रा नेटवर्क प्रति-खाता समीक्षा को डिज़ाइन द्वारा हरा देते हैं। यहां बताया गया है कि कैसे क्रॉस-अकाउंट लिंकिंग — चेहरा, डिवाइस, आईपी, ईमेल, फोन — हजारों खातों को एक एकल हल करने.

एन्थ्रोपिक की फरवरी 2026 की डिस्टिलेशन हमलों पर रिपोर्ट में सबसे उपयोगी संख्या 16 मिलियन एक्सचेंज या लगभग 24,000 धोखाधड़ी वाले अकाउंट नहीं है। यह है: "एक एकल प्रॉक्सी नेटवर्क ने एक साथ 20,000 से अधिक धोखाधड़ी वाले अकाउंट्स का प्रबंधन किया।"
एक साथ। बीस हजार अकाउंट, एक ही समय में जीवित, एक ऑपरेटर के तहत।
वह एक हाइड्रा नेटवर्क है, और यह एक विशिष्ट विरोधी डिज़ाइन है — लापरवाही नहीं, अवसरवाद नहीं, बल्कि एक ऐसी वास्तुकला जो स्पष्ट रूप से उस रक्षा से बचने के लिए बनाई गई है जिसकी वह उम्मीद करती है। यह समझना कि यह क्यों काम करता है, इसे तोड़ने के लिए एक पूर्व शर्त है, क्योंकि यह जिस विफलता का फायदा उठाता है वह एक लापता नियम या एक खराब ट्यून किया गया थ्रेशोल्ड नहीं है। यह इस बात में एक श्रेणी त्रुटि है कि रक्षा क्या माप रही है।
मुख्य निष्कर्ष
- एक हाइड्रा नेटवर्क एक अभियान को हजारों खातों में फैलाता है ताकि कोई भी व्यक्तिगत खाता किसी भी प्रति-खाता थ्रेशोल्ड से अधिक न हो।
- थ्रेशोल्ड कम करने से मदद नहीं मिलती। हमलावर बस खाते जोड़ता है — सिस्टम में सबसे सस्ता इनपुट।
- इन नेटवर्कों को उजागर करने वाले संकेत संबंधपरक हैं: साझा डिवाइस, साझा नेटवर्क, साझा भुगतान विधियाँ, साझा समय, साझा बायोमेट्रिक्स। प्रति-खाता निर्णय उन्हें उत्पन्न नहीं कर सकता।
- फेस सर्च 1:N दो खातों को एक इंसान से जोड़ता है। डिवाइस और आईपी विश्लेषण खातों को साझा इन्फ्रास्ट्रक्चर से जोड़ता है। साथ में वे अकाउंट ग्राफ को एक एक्टर ग्राफ में बदल देते हैं।
- इस संदर्भ में सबसे मूल्यवान एकल कोड
DEVICE_RECOVERED_HIGH_CONFIDENCEहै — एक ऐसा डिवाइस जिसे पहले देखा गया है, जो रीसेट या रीइंस्टॉल के बाद वापस आ रहा है। वह पुनरुत्पादन है, जिसे दरवाजे पर ही पकड़ लिया गया। - लिंकिंग आरोप नहीं है। डुप्लिकेट संकेत डिफ़ॉल्ट रूप से सूचनात्मक होते हैं — आप नीति तय करते हैं।
एक हाइड्रा नेटवर्क वास्तव में क्या है
विशिष्टताओं को हटा दें और एक हाइड्रा नेटवर्क के चार गुण होते हैं।
क्षैतिज वितरण। कार्यभार को इस तरह से विभाजित किया जाता है कि प्रत्येक खाते का व्यवहार सामान्य के भीतर आराम से फिट बैठता है। एन्थ्रोपिक ने ऐसे पैटर्न का वर्णन किया जो "'लोड बैलेंसिंग' का सुझाव देते थे" — जो बिल्कुल सही शब्द है। यह एक इन्फ्रास्ट्रक्चर समस्या है जिसे इन्फ्रास्ट्रक्चर सोच के साथ हल किया जा रहा है।
सस्ता पुनरुत्पादन। नए खाते पुराने खातों को हटाए जाने की तुलना में तेजी से बनाए जा सकते हैं। प्रत्येक निष्कासन आपूर्ति के खिलाफ एक राउंडिंग त्रुटि है।
साझा सब्सट्रेट। सतह के नीचे, खाते वास्तविक संसाधनों के एक सीमित पूल पर चलते हैं — डिवाइस, आईपी रेंज, फोन नंबर, भुगतान उपकरण, और कई मामलों में वास्तविक मनुष्यों की एक छोटी संख्या जो भी जांच मौजूद है उसे पूरा करती है।
व्यवहारिक एकरूपता। क्योंकि एक ऑपरेटर उन सभी को चलाता है, खाते अभिसरण करते हैं। एन्थ्रोपिक ने "समान पैटर्न, साझा भुगतान विधियों, और समन्वित समय," और प्रॉम्प्ट भिन्नताओं को "सैकड़ों समन्वित खातों में हजारों बार" देखा।
तीसरा गुण भेद्यता है। वितरण खाता परत पर सस्ता है और भौतिक परत पर महंगा है। आप कुछ भी नहीं के लिए 20,000 ईमेल पते बना सकते हैं। आप 20,000 मानव चेहरे, 20,000 संशोधित हैंडसेट, या असंबंधित श्रेणियों में 20,000 आवासीय आईपी पते बिना लागत के नहीं बना सकते जो स्केल करता है।
प्रत्येक हाइड्रा नेटवर्क शीर्ष पर जितना चौड़ा होता है, उससे कहीं अधिक नीचे संकरा होता है। पूरा खेल नीचे मापना है।
थ्रेशोल्ड गलत उपकरण क्यों हैं
एक ऐसे प्लेटफॉर्म पर विचार करें जो एक केंद्रित क्वेरी वितरण के साथ एक महीने में 50,000 अनुरोधों से अधिक किसी भी खाते को फ्लैग करता है। उचित नियम। एक एकल अपमानजनक खाते के खिलाफ यह काम करता है।
20,000 खातों वाले ऑपरेटर के खिलाफ, इसका मतलब है कि प्रत्येक खाता बिना देखे 2,500 अनुरोध कर सकता है — 50 मिलियन अनुरोध, पूरी तरह से रडार के नीचे। थ्रेशोल्ड को 5,000 तक गिरा दें और ऑपरेटर प्रति खाता 250 अनुरोधों पर चला जाता है और यदि आवश्यक हो तो खाते जोड़ता है। थ्रेशोल्ड में प्रत्येक कमी आपको वास्तविक डेवलपर्स पर गलत सकारात्मक लागत देती है और हमलावर को लगभग कुछ भी नहीं लागत देती है।
यह एक हारने वाला आदान-प्रदान है, और यह एक संरचनात्मक कारण से हारता है: थ्रेशोल्ड उस इकाई में नामित है जिसे हमलावर नियंत्रित करता है।
हमलावर यह चुनता है कि कितने खातों का उपयोग करना है। वे यह नहीं चुनते कि उनके पास कितने चेहरे हैं, उनके पास कितने भौतिक उपकरण हैं, या वे कितने स्वतंत्र नेटवर्क पथों तक पहुंच सकते हैं। माप को एक ऐसी इकाई में ले जाएं जिसे हमलावर नियंत्रित नहीं करता है और अर्थशास्त्र उलट जाता है।
लिंकिंग प्रिमिटिव्स
चार सिग्नल परिवार पतन करते हैं। प्रत्येक "क्या मैंने इसे पहले देखा है?" का एक अलग संस्करण का उत्तर देता है।
बायोमेट्रिक — क्या यह वही व्यक्ति है?
फेस सर्च 1:N आपके एप्लिकेशन द्वारा पहले से किए गए प्रत्येक अनुमोदित सत्यापन के खिलाफ एक चेहरे की खोज करता है। यह Didit पहचान सत्यापन के साथ मुफ्त है और दो सेकंड से कम समय में वापस आता है।
curl -X POST 'https://verification.didit.me/v3/face-search/' \
-H 'x-api-key: YOUR_API_KEY' \
-F 'user_image=@./selfie.jpg' \
-F 'search_type=most_similar' \
-F 'save_api_request=true' \
-F 'vendor_data=account-8842'
प्रतिक्रिया एक विलक्षण face_search ऑब्जेक्ट को लपेटती है — { request_id, face_search: { ... } } — जिसमें total_matches और एक matches सरणी होती है, जहां प्रत्येक मैच में session_id, similarity_percentage, vendor_data, verification_date और is_blocklisted शामिल होता है। यदि उसी ऑपरेटर ने एक ही चेहरे के साथ 40 खातों को सत्यापित किया, तो एक कॉल सभी 40 को सामने लाता है — प्रत्येक पर आपके अपने vendor_data के साथ, ताकि आप उन्हें सीधे खाता आईडी पर मैप कर सकें।
यह सत्यापन सत्र के भीतर जीवंतता के दौरान स्वचालित रूप से चलता है, इसलिए सामान्य मामले में आपको बिना अलग कॉल किए ही सिग्नल मिल जाता है।
डिवाइस — क्या यह वही मशीन है?
डिवाइस और आईपी विश्लेषण की लागत $0.03 है और यह $0.33 सत्यापन बंडल में शामिल है। खाता गुणन के लिए महत्वपूर्ण कोड:
| चेतावनी | यह आपको क्या बताता है |
|---|---|
DUPLICATED_DEVICE_FINGERPRINT | एक ही डिवाइस कई सत्यापन के पीछे है |
DEVICE_RECOVERED_HIGH_CONFIDENCE | एक डिवाइस जिसे पहले देखा गया था, रीसेट या रीइंस्टॉल के बाद वापस आ रहा है |
DUPLICATED_IP_ADDRESS | एक ही पता कई सत्यापन के पीछे है |
AUTOMATION_FRAMEWORK_DETECTED | क्लाइंट स्क्रिप्टेड है बजाय मानव-चालित के |
DEVICE_EMULATOR_DETECTED | एक एमुलेटर, वास्तविक हैंडसेट नहीं |
DEVICE_ROOTED_OR_JAILBROKEN | एक समझौता किया गया ऑपरेटिंग सिस्टम |
DEVICE_RUNTIME_HOOKING_DETECTED | क्लाइंट पर रनटाइम इंस्ट्रूमेंटेशन |
DEVICE_APP_TAMPERED | एक संशोधित एप्लिकेशन बाइनरी |
PRIVATE_NETWORK_DETECTED | एक निजी या गुमनाम नेटवर्क पथ |
COUNTRY_FROM_DOCUMENT_DOES_NOT_MATCH_COUNTRY_FROM_IP | दस्तावेज़ और नेटवर्क भूगोल असहमत हैं |
DEVICE_RECOVERED_HIGH_CONFIDENCE पर विशेष ध्यान देना चाहिए। Didit एक डुप्लिकेट डिवाइस को एक पुनर्प्राप्त डिवाइस से अलग करता है — एक ऐसा डिवाइस जो मिटाए जाने, रीसेट किए जाने, या ऐप को फिर से इंस्टॉल करने के बाद फिर से प्रकट होता है। डिवाइस को मिटाना एक ऑपरेटर के लिए प्रतिबंध के बाद खातों को पुनर्जीवित करने का मानक कदम है। वह कोड हाइड्रा का पुनरुत्पादन चरण है, जो दृश्यमान है।
संपर्क — क्या यह वही पहुंच योग्य पहचान है?
ईमेल और फोन सत्यापन (ईमेल के लिए $0.03; एसएमएस, व्हाट्सएप, टेलीग्राम, आरसीएस या आवाज के माध्यम से फोन) यह परीक्षण करते हैं कि संपर्क बिंदु वास्तविक और पहुंच योग्य है या केवल अच्छी तरह से बना है। फार्म किए गए खाते डिस्पोजेबल पते और पुनर्नवीनीकरण नंबरों पर बहुत अधिक निर्भर करते हैं। फोन मान E.164 में सामान्य होते हैं, इसलिए एक ही नंबर स्वरूपण अंतर के पीछे नहीं छिप सकता।
दस्तावेज़ — क्या यह वही क्रेडेंशियल है?
पहचान सत्यापन DUPLICATED_DOCUMENT उत्सर्जित करता है जब वही दस्तावेज़ फिर से सबमिट किया जाता है, और POSSIBLE_DUPLICATED_USER जब एक सबमिशन आपके सत्यापित सेट में पहले से मौजूद व्यक्ति को हल करता है। दोनों उन खातों को पकड़ते हैं जो एक क्रेडेंशियल साझा करते हैं, भले ही चेहरा या डिवाइस भिन्न हो — और POSSIBLE_DUPLICATED_USER को छोड़ दिया जाता है जब दस्तावेज़ संख्या आपकी दस्तावेज़ अनुमत सूची में होती है, इसलिए ज्ञात-अच्छे क्रेडेंशियल शोर उत्पन्न नहीं करते हैं।
खाता ग्राफ से अभिनेता ग्राफ तक
व्यक्तिगत रूप से ये सिर्फ चेतावनियां हैं। साथ में वे एक ग्राफ को ध्वस्त कर देते हैं।
मान लीजिए कि आपकी ट्रैफिक परत खाता acct_7781 को फ्लैग करती है — एक क्षमता के खिलाफ केंद्रित क्वेरी, असामान्य समय। प्रति-खाता समीक्षा आपको एक खाते पर एक निर्णय देती है।
इसके बजाय, उस खाते के पीछे के सत्यापन सत्र को लें और धुरी:
- चेहरा — आपके सत्यापित उपयोगकर्ताओं के बीच सत्र के चेहरे की खोज करें। बारह खाते इसे साझा करते हैं।
- डिवाइस — सत्र में
DUPLICATED_DEVICE_FINGERPRINTहै। नौ और खाते डिवाइस साझा करते हैं, जिनमें से चार चेहरे सेट में नहीं हैं क्योंकि एक अलग व्यक्ति ने उन जांचों को पूरा किया। - नेटवर्क — एक CIDR रेंज में
DUPLICATED_IP_ADDRESSएक और क्लस्टर खींचता है। - संपर्क — नव-सामने आए खातों में से तीन E.164 रूप में एक फोन नंबर साझा करते हैं।
एक फ्लैग किया गया खाता तीस-प्लस का एक क्लस्टर बन गया है, जिसे एक ही अलर्ट से खोजा गया है, उन संकेतों का उपयोग करके जो पहले से ही ऑनबोर्डिंग पर एकत्र किए गए थे। और आपको वहां पहुंचने के लिए एक भी प्रॉम्प्ट का निरीक्षण करने की आवश्यकता नहीं थी। ट्रैफिक परत ने आपको बताया कि यहां कुछ गलत है; पहचान समाधान ने आपको बताया कि यह कितनी दूर तक जाता है।
जो यह भी इस बात की सीमा है कि यह क्या करता है। पहचान समाधान मॉडल निष्कर्षण को नहीं रोकता है, और यह इसका पता नहीं लगाता है। यह कभी भी आपके प्रॉम्प्ट्स को नहीं देखता है। यह जो करता है वह एक अलर्ट को इसके पीछे के खातों के पूरे सेट में बदल देता है, और उसी चेहरे, डिवाइस या नेटवर्क से अगले खाते को बनाने में महंगा बनाता है। मॉडल-स्तर आउटपुट नियंत्रण और सिमेंटिक ट्रैफिक डिटेक्शन अलग, आवश्यक परतें बनी रहती हैं — और वे आपकी रहती हैं।
वह नियम जो इसे ईमानदार रखता है
एक लिंक एक निर्णय नहीं है।
Didit इस बारे में जानबूझकर है। फेस सर्च में, status तभी "Declined" होता है जब एक ब्लॉकलिस्ट मैच पाया जाता है। एक शुद्ध डुप्लिकेट मैच चेतावनियों में DUPLICATED_FACE के साथ "Approved" लौटाता है — सूचनात्मक। डी-डुप नीति आपकी है, हमारी नहीं।
वह डिफ़ॉल्ट सही है, क्योंकि डुप्लिकेट के निर्दोष स्पष्टीकरण होते हैं। एक व्यक्तिगत खाते और एक कंपनी खाते वाला एक डेवलपर। एक साझा कार्यालय नेटवर्क जो एक दर्जन असंबंधित इंजीनियरों के लिए DUPLICATED_IP_ADDRESS उत्पन्न करता है। एक पारिवारिक डिवाइस। एक विश्वविद्यालय प्रयोगशाला जहां बीस छात्र एक ही कमरे से सत्यापित करते हैं।
लिंक का उपयोग करने का सही तरीका साक्ष्य के रूप में है जो एक निर्णय को बढ़ाता या घटाता है जिसे आप पहले से ही ले रहे थे, न कि एक स्वचालित प्रतिबंध के रूप में। एक चेहरा साझा करने वाले दो खाते अपने आप में कमजोर हैं। एक चेहरा, एक डिवाइस, एक नेटवर्क रेंज और एक क्वेरी हस्ताक्षर साझा करने वाले बारह खाते बिल्कुल भी कमजोर नहीं हैं। चेतावनी क्रियाएं प्रति कोड कॉन्फ़िगर करने योग्य हैं — एक ब्लॉकलिस्ट हिट गिरावट को मजबूर कर सकता है जबकि एक पुनर्प्राप्त-डिवाइस सिग्नल समीक्षा के लिए मार्ग बनाता है — इसलिए वृद्धि सीढ़ी आपकी स्थापित करने के लिए है।
उपयोग के मामले
एआई एपीआई प्लेटफॉर्म एक ट्रैफिक-लेयर अलर्ट को एक ऑपरेटर द्वारा नियंत्रित खातों के पूरे सेट से सहसंबंधित करते हैं, बजाय एक को प्रतिबंधित करने और अगले की प्रतीक्षा करने के।
परीक्षण और क्रेडिट का दुरुपयोग — फ्री-टियर फार्मिंग समान यांत्रिकी का उपयोग करती है। वही प्रिमिटिव जो एक डिस्टिलेशन क्लस्टर को सतह पर लाते हैं, एक प्रोमो-दुरुपयोग क्लस्टर को सतह पर लाते हैं।
मार्केटप्लेस और गिग प्लेटफॉर्म हटाने के बाद फिर से पंजीकरण करने वाले विक्रेताओं या कोरियर का पता लगाना।
आईगेमिंग एकल-खाता नियमों और आत्म-बहिष्करण को लागू करना, जहां एक ही व्यक्ति एक नई पहचान के तहत वापस आ रहा है, मुख्य अनुपालन विफलता है।
अक्सर पूछे जाने वाले प्रश्न
क्या इसके लिए बायोमेट्रिक डेटा स्टोर करने की आवश्यकता है?
फेस सर्च उस फेस इंडेक्स के खिलाफ चलता है जिसे आपका एप्लिकेशन पिछले सत्यापन के माध्यम से बनाता है — save_api_request=true के साथ सत्र, या save_api_request=true के साथ पैसिव लिविनेस। आप नियंत्रित करते हैं कि इंडेक्स में क्या प्रवेश करता है और आप प्रतिधारण को नियंत्रित करते हैं, अपनी गोपनीयता सूचना और कानूनी आधार के अनुरूप। यदि आप चेहरों को नामांकित नहीं करते हैं, तो 1:N खोज के लिए कुछ भी खोजने के लिए नहीं है।
क्या होगा यदि ऑपरेटर प्रत्येक खाते के लिए अलग-अलग लोगों का उपयोग करता है?
तब बायोमेट्रिक परत पतली हो जाती है और डिवाइस, नेटवर्क और संपर्क परतें भार वहन करती हैं — यही कारण है कि लिंकिंग एक के बजाय कई स्वतंत्र परिवारों का उपयोग करती है। वास्तविक मनुष्यों को जांच पूरी करने के लिए भुगतान करना भी खातों को फार्म करने का सबसे महंगा तरीका है, जो कि मुद्दा है: यह हमलावर को ऐसी लागतों पर ले जाता है जो स्केल करती हैं।
1:N खोज कितनी तेज है?
दो सेकंड से कम प्रतिक्रिया। यह सत्यापन सत्र के भीतर जीवंतता के दौरान स्वचालित रूप से भी चलता है, इसलिए अधिकांश प्रवाह में लिंकिंग सिग्नल सत्यापन परिणाम के साथ आता है।
क्या यह साझा नेटवर्क पर गलत सकारात्मक उत्पन्न नहीं करेगा?
अकेले DUPLICATED_IP_ADDRESS एक कमजोर संकेत है और इसे उसी तरह से माना जाना चाहिए — कार्यालय, विश्वविद्यालय और मोबाइल वाहक NAT सभी इसे वैध रूप से उत्पन्न करते हैं। इसे कम महत्व दें, एक स्वतंत्र परिवार से पुष्टि की आवश्यकता है, और किसी एक चेतावनी पर गिरावट के बजाय प्रति कोड कार्रवाई को कॉन्फ़िगर करें।
क्या मैं एक ऐसे चेहरे की खोज कर सकता हूं जो कभी Didit सत्यापन से नहीं गुजरा?
हाँ। फेस सर्च कोई भी user_image (jpg, jpeg, png, tiff या webp, 5 एमबी तक — पीडीएफ स्वीकार नहीं किए जाते हैं) स्वीकार करता है और इसे आपके इंडेक्स के खिलाफ खोजता है। यदि कोई चेहरा नहीं पाया जाता है तो कॉल HTTP 400 लौटाता है।
शुरू करने के लिए तैयार हैं?
क्रॉस-अकाउंट लिंकिंग हर Didit खाते पर उपलब्ध है — कोई अलग उत्पाद नहीं, कोई न्यूनतम नहीं।
- दस्तावेज पढ़ें — फेस सर्च 1:N और आईपी और डिवाइस विश्लेषण चेतावनी सूची।
- उत्पाद देखें — उपयोगकर्ता सत्यापन।
- कीमत देखें — सार्वजनिक रूप से सूचीबद्ध: फेस सर्च 1:N मुफ्त, आईपी और डिवाइस विश्लेषण $0.03, पूर्ण सत्यापन बंडल $0.33।
- मुफ्त में शुरू करें — business.didit.me, प्रति माह 500 केवाईसी सत्यापन बिना किसी लागत के।
संबंधित लेख
- हाइड्रा अकाउंट की समस्या: पहचान समाधान से ही क्यों शुरू होती है डिस्टिलेशन सुरक्षा (HI)
- एआई एपीआई एक्सेस के लिए व्यावसायिक सत्यापन: इस खाते को वास्तव में कौन नियंत्रित करता है? (HI)
- एआई मॉडल प्रदाताओं के लिए सत्यापित एपीआई एक्सेस: जोखिम-स्तरीय संरचना (HI)
- फेस सर्च 1:N: एक व्यक्ति के सभी खातों का पता लगाना (HI)
- AI API एक्सेस के लिए बायोमेट्रिक स्टेप-अप: विशेषाधिकार को व्यक्ति से जोड़ना (HI-1)
- ब्लॉकलिस्ट प्रसार: एक पुष्ट दुरुपयोग मामले से पूरे नेटवर्क को खत्म करना (HI)