亚洲欺诈新前沿:当合规交易成为隐形威胁
当前,亚洲某处正有一笔支付交易顺利通过了银行设置的所有安全检查。登录信息真实无误,所用设备亦是客户常用设备,甚至点击“确认”的人也是真实的账户持有人——只是,他/她正按照电话另一端欺诈者的指令行事。
这一情景为近期一场关于亚洲金融科技反欺诈的网络研讨会奠定了基调。会上,四位业界领袖深入剖析了欺诈威胁如何演变,以及金融科技公司与传统金融机构应如何应对。
此次研讨会聚焦的数字巨大而令人担忧。LexisNexis风险解决方案公司在其《2026年全球网络犯罪报告》中分析了1161亿笔交易数据。
报告调查结果突出显示,自动化机器人攻击激增了59%。更关键的是,这些机器人如今的声音已不再僵硬刻板。
欺诈者已经将其训练得足以密切模仿人类行为,从而规避旨在捕获它们的防御系统。对现有账户的攻击增长速度更快,其中登录攻击率同比飙升89%。
身份验证固然可以证明客户按下了按钮,但遗憾的是,它无法证明客户完全理解自己所同意的内容。
损失数额巨大,国际刑警组织估算2025年全球欺诈损失将达到4420亿美元,使金融欺诈位列全球五大犯罪威胁之一。
这一严峻现实也为题为“亚洲数十亿美元的欺诈危机:金融科技何以重建信任?”的研讨会设定了讨论方向。
与会专家包括:LexisNexis风险解决方案平台高级总监Christopher Foye、DCS集团集团总法律顾问ChunHou Kok、EBANX首席产品官兼EBANX新加坡首席执行官Eduardo de Abreu,以及NTT DATA支付服务集团首席风险与信贷官Khushwant Singh。
各位专家就欺诈支付的速度为何超越了信任的建立速度,以及金融机构如何在不给客户造成额外负担的前提下保护他们等议题,进行了深入的探讨。
当讨论转向过去一年威胁格局的演变时,LexisNexis风险解决方案平台高级总监Christopher Foye分享了网络犯罪报告中的洞察。他指出,自动化机器人攻击显著增长了59%。
据他介绍,几年前,这类攻击很容易识别。但如今,欺诈者正精心设计它们,使其能够模仿真实的人类,从而规避企业构建的防御体系。
“欺诈者意识到,他们需要模拟人类行为才能绕过企业所依赖的控制措施。”他表示。
同样的趋势正推动“代理商务”模式的发展,攻击者利用人工智能重现更多的客户工作流程,同时依然伪装成人类。
Foye还指出了第二个不那么明显的转变:基于浏览器的攻击增多。大多数公司过去采取“移动优先”策略,并将重心放在应用程序安全上,导致浏览器相对而言缺乏关注。将人工智能工具指向浏览器也比指向移动应用程序更容易,这可能导致攻击回流到该渠道。
他解释说,欺诈不再仅仅存在于客户旅程的某个单一节点。从账户开立、登录,到密码重置和支付发起,欺诈者会探测每一个环节以寻找可乘之机。例如,仅登录攻击率就几乎翻了一番,同比上升89%。
“欺诈者不仅仅是试图从正门闯入。他们还在攻击你现有的账户。”
他得出的结论是,数字化普及与欺诈复杂性正同步攀升,而当务之急是在不给客户增加额外摩擦的前提下,增设阻止欺诈的控制措施,因为客户只需轻点一下,就能将业务转移到其他平台。
当被问及在亚洲,摩擦与金融科技反欺诈之间最难找到平衡点的领域时,EBANX首席产品官兼EBANX新加坡首席执行官Eduardo de Abreu指出是电子商务。在电商领域,结账流程的每一个点击都经过精心优化,任何额外的步骤都会直接影响转化率和商家的利润。
他的客户涵盖了极其多样化的垂直领域,包括某知名购物平台、某快时尚品牌、某游戏机品牌以及某出行平台等。正是这种多样性决定了单一的欺诈阈值无法普遍适用。客户行为因垂直领域而异,因此什么应该被视为可疑行为也各不相同。
“对于SaaS企业而言看似机器人攻击的行为,在大型游戏发布时,对游戏平台来说可能是常态。”Eduardo分享道。
解决之道始于逐个商家地确定在各个垂直领域中的“正常”行为模式,然后与支付处理方共同设定相应的阈值。
然而,这种协同合作不能止步于商家。它必须向下延伸至收单机构和发卡机构,确保链条中的每个参与方对预期情况和未来几天可能发生的事情持有相同的理解。
为此,他的团队将超过100个数据点整合到一个统一的行为视图中,供所有相关方共享和讨论。
“一旦你使流程中的每一方都达成一致,你就可以开始优化漏斗的每一步,并以一种所有人都能信任的方式,提供最佳结果。”
他解释说,只有具备这种共享的视角,商家才能在漏斗的某一点收紧控制,而不会影响到下一步的结账体验。
DCS集团集团总法律顾问ChunHou Kok谈到了速度差异如何区分欺诈者与金融机构。
他说,诈骗者几乎可以在一夜之间改变策略。他们可能在一周前还在利用精心设计的聊天机器人诱导受害者坠入情网,而下一周就可能转向利用公众人物的深度伪造视频来骗取钱财。
诈骗者拥有随意测试、迭代并放弃任何失败策略的灵活优势。
“欺诈者进化和迭代的速度非常快。而金融机构则受到治理和风险评估要求的限制。”他表示。
银行无法以同样的速度和方式运作。Kok提到了新加坡金融管理局(MAS)去年底发布征求意见的《人工智能风险管理指南》,该指南一旦生效,将为金融机构如何管理和评估其人工智能风险设定预期标准。
用于数据聚合、收集或分析的人工智能处于较低风险端。与此同时,嵌入在交易监控等确定性控制中的人工智能不能简单地放任自流。
责任承担进一步加剧了这种制约。例如,尽管金融机构有责任冻结资金和账户,但它们也必须向客户提供这些行动的清晰解释。
关于代理支付,Kok称其为支付领域最热门的话题之一,核心在于如何首先识别支付代理。他表示,维萨和万事达卡都在构建可信、代理发起的交易基础设施,试点交易已在新加坡进行测试。
“我们目前是否有足够的规则和治理体系?目前还不够完善。但我们正在逐步完善。”
回到“人”的因素,NTT DATA支付服务集团首席风险与信贷官Khushwant Singh解释说,欺诈只有在找到最薄弱环节时才能得逞,而这个环节几乎总是人,而非平台。
他说,最好的系统、最先进的技术、行为工具和分析手段,如果另一端的人点错了东西,都将无济于事。
“我们可能拥有最优秀的系统和最先进的技术,但如果‘人’这一环节未能得到妥善处理,欺诈仍然会得逞。”Khushwant分享道。
他提到了几天前阅读的一份本地报告:一家大型公司的财务员工手机被入侵,导致欺诈者向授权签字人发送了一条即时消息。支付顺利完成,一笔可观的资金从公司账户流失。
他补充说,诈骗者专注于那些最不善于识别欺诈的人群,他们会瞄准银行或公司的新客户,以及数字技术不那么熟练的老年人。数字足迹较少使他们更容易受骗,一个链接就可能足以让恶意软件入侵,资金流出。
教育仍是当务之急,但他称赞了银行和支付领域在人工智能驱动的行为分析方面取得了真正的进步。
承接其他专家早前提出的观点,他指出,当一笔交易明显偏离客户的常规模式时,银行有责任介入,无论是通过增强型令牌还是新的身份验证挑战。
他说,一些银行现在会在放款前以不同的格式提示输入PIN码,这是弥补漏洞的多种尝试之一。