# Какие тактики оказались эффективными против спама «возврат средств от клиентов»?

**URL:** https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898
**Category:** Community Building
**Created:** [31.Октябрь.2024 19:26:25 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898 "2024-10-31T19:26:25Z")
**Posts on this page:** 9
**Page:** 1

<div class="post-metadata">

### Author: ![mbauman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/mbauman/32/139835_2.png) [@mbauman](https://meta.discourse.org/u/mbauman)
#### Post date: [31.Октябрь.2024 19:26:25 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/1 "2024-10-31T19:26:25Z")

</div>

Мы замечаем периодические массовые атаки спам-сообщений, которые, похоже, пытаются отравить интернет (и, как я подозреваю, попасть в наборы данных для обучения больших языковых моделей) плохими номерами телефонов службы поддержки — часто для мобильных операторов, платежных систем или авиакомпаний, преимущественно из Индии. Люди уже обсуждали некоторые аспекты этой проблемы, и я изучил [советы по борьбе со спамом](https://meta.discourse.org/t/tips-for-preventing-spam/264020), но многие из них к нашей ситуации не применимы:

- Они даже не пытаются размещать исходящие ссылки здесь.
- Было бы удобно использовать регулярное выражение для блокировки номеров телефонов, но у нас нет возможности применять регулярные выражения к отслеживаемым словам.
- [Akismet часто пропускает](https://meta.discourse.org/t/aksimet-fails-to-stop-spam-attack/330839) такие атаки.
- Сообщения всегда поступают с уникальных IP-адресов (и, как мне кажется, подсети охватывают значительные части субконтинента) с случайными адресами Gmail или Outlook — и мы не можем блокировать этих провайдеров электронной почты.
- Они часто обходят наши целевые отслеживаемые слова (например, “PhonePe”, “customer”, “refund”, “transaction” и т. д.), публикуя правдоподобный контент, а затем сразу же редактируя его, добавляя спам.
- Они часто создают множество аккаунтов одновременно — спамят и создают новые аккаунты быстрее, чем я успеваю их удалять.

Мы не можем закрыть регистрацию новых пользователей — по крайней мере, надолго. Однако временное отключение регистрации иногда помогало остановить текущую волну атак. При этом у нас достаточно новых пользователей, поэтому требование одобрения каждого первого сообщения от пользователей уровня TL0 создает еще больше работы.

Без сомнения, другие сообщества тоже сталкиваются с этим. Что вам помогало? Я бы хотел изменить возможности редактирования _только_ для пользователей TL0, но, похоже, это невозможно.

---

<div class="post-metadata">

### Author: ![southpaw](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/southpaw/32/79352_2.png) [@southpaw](https://meta.discourse.org/u/southpaw)
#### Post date: [31.Октябрь.2024 19:58:57 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/2 "2024-10-31T19:58:57Z")

</div>

Привет, Мэтт,

Жаль видеть, что вы столкнулись с волной спам-сообщений. 😞

> [@mbauman](#):
>
> Хотелось бы, чтобы мы могли изменить возможности редактирования только для TL0, но, кажется, это невозможно.

Как у вас настроена параметр сайта «edit post allowed groups»? Мне кажется, что там можно заблокировать редактирование для TL0.

Добавлено после редактирования:

> [@mbauman](#):
>
> Они часто обходят наши целевые ключевые слова (например, «PhonePe», «customer», «refund», «transaction» и т. д.), публикуя правдоподобный контент, а затем сразу же редактируя его, добавляя спам.

Когда я пробую этот метод на своём тестовом сайте, моё редактирование блокируется правилом «Watched Words», если только я не неправильно понимаю то, что вы объясняете. (Создайте сообщение. Нажмите «Редактировать», замените контент на текст, содержащий отслеживаемое слово, и отправьте редактирование.)

---

<div class="post-metadata">

### Author: ![mbauman](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/mbauman/32/139835_2.png) [@mbauman](https://meta.discourse.org/u/mbauman)
#### Post date: [31.Октябрь.2024 21:30:34 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/3 "2024-10-31T21:30:34Z")

</div>

> [@southpaw](#):
>
> Как у вас настроена настройка сайта «разрешённые группы для редактирования постов»?

Ага, отлично, спасибо за подсказку — я упустил эту настройку при поиске. Посмотрим, что даст отключение редактирования для TL0.

> [@southpaw](#):
>
> Когда я пробую этот метод на своём тестовом сайте, моё редактирование блокируется правилом «Слежение за словами»,

Я пока не совсем уверен; мне нужно будет провести несколько тестов. Наше сообщество _очень быстро_ блокирует подобные нарушения, но я вижу жалобы от участников только в тех постах, где были добавлены отслеживаемые слова. Некоторые из этих слов настолько однозначны и имеют _ноль_ ложных срабатываний, что я с готовностью заблокировал бы пользователей TL0, использующих их, уже сейчас.

---

<div class="post-metadata">

### Author: ![bob\_the\_tomato](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/bob_the_tomato/32/454388_2.png) [@bob\_the\_tomato](https://meta.discourse.org/u/bob_the_tomato)
#### Post date: [01.Ноябрь.2024 18:53:31 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/4 "2024-11-01T18:53:31Z")

</div>

С нами это случилось неделю назад. Модераторы решили прекратить создание новых аккаунтов, возможно, это поможет и вам.

---

<div class="post-metadata">

### Author: ![twofoursixeight](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/twofoursixeight/32/574822_2.png) [@twofoursixeight](https://meta.discourse.org/u/twofoursixeight)
#### Post date: [02.Ноябрь.2024 20:02:50 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/5 "2024-11-02T20:02:50Z")

</div>

Итак, я нашёл сайт, где в результатах поиска слишком много спама от PhonePe:

> **[Insync Forums ❤](https://forums.insynchq.com/)**
>
> Awesome support for the most powerful Google Drive client ever built.

КАЖДЫЙ ТЕМЫ — СПАМ ОТ PHONEPE.

Я создал аккаунт и попытался связаться с администрацией, но пока без ответа.

Кроме того, они используют крайне устаревшую версию Discourse.

* * *

> [@bob\_the\_tomato](#):
>
> У нас это случилось неделю назад. Модераторы решили запретить создание новых аккаунтов — возможно, это поможет и вам.

Да, я являюсь участником форума Gimkit, и там тоже произошло подобное. Поэтому модератор форума Gimkit @Blackhole927 создал группу доверенных пользователей с правами уровня TL4, чтобы они могли как-то справляться с ботами. Затем Pharlain объявил, что создание новых аккаунтов отключено (по решению Джона), и форум вскоре начал получать обновления.

Темы о спаме от ботов, созданные на форуме Gimkit:

> **[Announcement: About the Bots](https://forum.creative.gimkit.com/t/announcement-about-the-bots/108467)**
>
> Ya’ll had a bit of an adventure this past weekend huh? I sincerely hope that this didn’t ruin anyone’s weekend and used this as an opportunity to go outside or do something else, rather than let evil bots consume all your time! The forums have...

Больше не могу найти их — они были удалены.

Так что, по сути, ваш лучший вариант — отключить регистрацию новых пользователей, пока ситуация не прояснится.

---

<div class="post-metadata">

### Author: ![Lilly](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/lilly/32/575047_2.png) [@Lilly](https://meta.discourse.org/u/Lilly)
#### Post date: [04.Ноябрь.2024 12:57:51 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/6 "2024-11-04T12:57:51Z")

</div>

Да, но, кажется, на том форуме Gimkit отключена проверка по электронной почте — это почти как приглашение к спаму.

---

<div class="post-metadata">

### Author: ![bob\_the\_tomato](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/bob_the_tomato/32/454388_2.png) [@bob\_the\_tomato](https://meta.discourse.org/u/bob_the_tomato)
#### Post date: [04.Ноябрь.2024 14:07:25 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/7 "2024-11-04T14:07:25Z")

</div>

У нас есть это. Не знаю даже, как они прошли верификацию

* * *

Так, по сути, модераторы заблокировали всех ботов (создавших 1+ темы и постов)  
И отключили регистрацию новых аккаунтов.

---

<div class="post-metadata">

### Author: ![Lilly](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/lilly/32/575047_2.png) [@Lilly](https://meta.discourse.org/u/Lilly)
#### Post date: [04.Ноябрь.2024 14:11:17 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/8 "2024-11-04T14:11:17Z")

</div>

Также следует рассмотреть возможность включения этой настройки — `normalize emails` (по умолчанию она отключена).

![image](https://global.discourse-cdn.com/meta/original/4X/d/c/6/dc6357709e08423674a0739d4aacb357bd4a895e.png)

---

<div class="post-metadata">

### Author: ![justanotherperson](https://sea3.discourse-cdn.com/meta/user_avatar/meta.discourse.org/justanotherperson/32/366969_2.png) [@justanotherperson](https://meta.discourse.org/u/justanotherperson)
#### Post date: [05.Ноябрь.2024 02:58:46 UTC](https://meta.discourse.org/t/what-tactics-have-folks-found-effective-against-customer-refund-spam/333898/9 "2024-11-05T02:58:46Z")

</div>

Если я правильно помню, есть настройка, позволяющая изменить создание тем на уровень TL1+. Она должна находиться в категории «Публикация» панели администратора (если нет, попробуйте раздел «Уровни доверия», а если это не поможет — выполните поиск). Если такой настройки нет (поскольку я не пользовался панелью администратора уже около двух месяцев), отключите создание новых пользователей.

> [@mbauman](#):
>
> Часто они избегают наших целевых ключевых слов (например, «PhonePe», «клиент», «возврат средств», «транзакция» и т. д.), публикуя контент, похожий на реальный, а затем сразу же редактируя его, добавляя спам.

На форуме Gimkit (да, на форуме реальной образовательной игры произошло такое же нападение) боты действовали аналогичным образом. Я предлагаю не добавлять больше отслеживаемых слов, а задействовать сотрудников, которые работают поздно вечером или находятся в других часовых поясах.

> [@mbauman](#):
>
> Временное отключение иногда помогало остановить продолжающееся нападение.

Думаю, вам стоит продолжать делать это снова и снова. В качестве альтернативы можно попробовать требовать одобрения каждой учётной записи перед её входом, хотя это всё равно потребует много усилий.

> [@mbauman](#):
>
> Наверняка другие сообщества тоже сталкиваются с этим.

Да. Форум Gimkit также подвергся атаке.

> [@mbauman](#):
>
> Что вы пробовали, что сработало?

На форуме Gimkit мы пытались помечать посты так, будто раздают конфеты в Хэллоуин, но это не сработало, даже при использовании альтернативных аккаунтов. Наиболее эффективным решением стало поручение пользователям уровня TL4+ скрывать или удалять темы.

> [@twofoursixeight](#):
>
> Они также используют крайне устаревшую версию Discourse.

Это определённо тревожный сигнал для них.

> [@Lilly](#):
>
> Проверка по электронной почте, кажется, отключена.

У них она включена, просто не активирована настройка нормализации email-адресов (которую, как вы и сказали, им следовало бы включить).
