本文目录导读:

在网络安全领域,“默契球”这个词可以有两种理解:一种是借用博彩术语(体育比赛中双方串通好结果),另一种是更广义的“两个攻击者或内外勾结、心照不宣地配合”,下面主要从安全对抗中识别“非正常协同行为”
先明确定义
在安全场景里,“默契球”通常指:
- 内外勾结:内部人员与外部攻击者配合,表面看各自独立,实则协同。
- 多攻击者协同:多个账号/IP/设备看似无关,行为上却高度互补、此消彼长。
- 攻防演练中的“放水”:防守方故意不拦截某类攻击,配合特定攻击方拿分。
- 刷量/薅羊毛团伙:多个账号分工合作,模拟正常用户,规避风控。
核心特征是:单个行为看起来正常,但联合起来呈现出非随机的、互利的协同模式。
识别思路:从“个体异常”转向“关系异常”
传统风控看单点指标(登录失败次数、请求频率),识别默契球要转向图分析 + 时序协同 + 利益关联。
行为时序的“互补性”检测
默契配合往往表现为:
- A 账号在 X 时间活跃,B 账号在 X+Δ 时间接手
- 攻击流量此消彼长,总速率稳定(像接力)
- 一个负责探测,一个负责利用,一个负责外传
方法:
- 互相关分析
- 格兰杰因果检验
- 序列模式挖掘(如 PrefixSpan 找频繁共现序列)
关系图谱分析
把账号、IP、设备、支付方式、操作时间等作为节点和边,构建异构图:
- 社区发现:Louvain、标签传播,找出异常紧密的子图
- 链路预测:预测两个节点是否“应该”有关联
- 中心性分析:找出隐藏的协调者
默契球团伙往往在图上表现为:
- 共享罕见设备指纹
- 操作时间高度互补
- 资金/资源流向闭环
统计基线 + 偏离检测
- 建立正常用户行为的分布基线
- 用联合概率判断:多个账号同时出现某种组合的概率是否远低于独立假设
- 例:A、B 独立,同时命中的概率是 P(A)×P(B);实际观测远高于此,说明存在协同
利益一致性分析
- 攻击成功后,受益方是否集中在某个小圈子
- 演练中,某防守单元是否对特定攻击“选择性失明”
- 刷单中,资金是否最终回流到同一批账户
对抗性检测(针对放水)
- 对比同一防守策略在不同攻击下的响应差异
- 检测告警被关闭、规则被绕过的模式是否与特定攻击者相关
- 审计日志中“巧合”太多,本身就是信号
常用技术手段
| 手段 | 作用 |
|---|---|
| 图神经网络 | 挖掘隐藏关联 |
| 时序异常检测 | 发现接力式行为 |
| 聚类分析 | 找出异常紧密群体 |
| 关联规则挖掘 | 发现“总是同时出现”的模式 |
| 博弈论建模 | 分析攻防双方的最优策略偏离 |
| 蜜罐/诱饵 | 观察谁在配合谁 |
| 数字指纹 | 识别设备/浏览器层面的关联 |
难点与注意事项
- 误报:正常用户也可能有时序相关(如公司员工同时上班)。
- 对抗进化:攻击者会故意加入随机延迟、使用不同设备。
- 隐私与合规:图分析涉及大量个人数据,需合规。
- 解释性:模型给出“疑似协同”后,需要人工研判证据链。
一句话总结
识别默契球,关键不是看单个人做了什么,而是看多个人之间是否出现了不该有的同步、互补与利益闭环——用图、时序和统计联合建模,把“巧合”变成“证据”。
如果你指的是具体场景(比如博彩风控、攻防演练、刷单团伙),可以进一步展开对应的检测方案。