让我把这个问题抛给我的一些技术窥视者,看看你们是否有任何新的建议:
我们有一个网站,可以为我们的客户发送短信和语音邮件。客户可以购买积分并在发送短信和语音电话时使用这些积分。
我们有这个尼日利亚骗子,他决定要惹我们,并继续设置帐户,向其他人的卡收费并发送消息。他似乎拥有完整的卡数据,包括 CVV2、地址和有效期。(我敢肯定,这是从一些不符合 PCI 的网站收集的)他没有通过任何这些检查。有时他对卡收费并发送消息,有时他只是对卡收费。(可能是为了测试有效性,虽然我们现在会自动阻止一个一周内 3 次卡检查失败的帐户,所以我们现在得到了 90% 的有效卡)
我们正在疯狂地开发一种方法来验证收费卡,向他们收取几美元以下的费用,他们必须输入金额来验证卡。但这目前的编程速度很慢,并且对于我们许多更休闲的用户来说,这将是一个真正的进入障碍。我们也在考虑基于 SMS 的验证,但这样不太安全,因为我确信他也可以访问至少 5 或 6 部电话,或者 Skype SMS 或其他东西。
另外,如果我们得到太多消费者支持的这些费用,我们就会失去我们的商家帐户。我们正在努力在它们通过之前将它们作废,但这是一个痛苦的手动过程。
那么,当我们致力于添加可靠的卡验证时,我们能做些什么呢?近期和/或长期?这个人每天使用各种名称、地址、IP 来源(通常在尼日利亚,但不总是,他也从其他地方代理)等创建 5 或 10 个帐户。
简而言之,我们现在为阻止这个人所做的一切都是为了阻止合法用户访问他们的账户或给我们钱。
我们还可以建立哪些其他类型的防御措施来防止单个、技术上合理参与的恶意用户?某种邪恶的检测图灵测试?
我不想承认这一点,但我已经没有头脑风暴的想法了。所以我来到了这里。