Kassabedrägeri: Vad det är, hur det fungerar och hur du stoppar det i betalningsstadiet

Radar
Radar

Stripes nätverk – ditt vapen i kampen mot bedrägeri.

Läs mer 
  1. Introduktion
  2. Viktiga lärdomar
  3. Vad är kassabedrägeri?
  4. Vilka är de vanliga scenarierna för kassabedrägeri?
    1. Sårbarheter i gästkassan
    2. Carding i kassan
    3. Kontoövertagande i betalningsstadiet
  5. Hur fungerar bedrägeripoäng i betalflödet?
  6. Hur fungerar upptäckt av kassabedrägeri i realtid?
    1. Regelmotorer
    2. Modeller för maskininlärning
    3. Beteendeanalys
  7. Hur integrerar du bedrägeripoäng i din kassaprocess?
  8. Vilka är de bästa praxis för bedrägeribekämpning i kassan?
  9. Hur Stripe Radar kan hjälpa till

Kassabedrägeri avser vilseledande eller obehöriga taktiker som används för att stjäla varor eller tjänster under en transaktionsprocess. Detektion måste ske före orderbekräftelse, vilket innebär att risk bedöms i realtid med ofullständiga data.

Globala kortbedrägeriförluster uppgick till totalt 33,41 miljarder USD 2024, vilket visar på behovet av system för bedrägeribekämpning. Nedan går vi igenom hur kassabedrägeri fungerar, hur system för bedrägeripoäng utvärderar risker vid betalningstillfället och hur du kan integrera upptäckt i ditt betalflöde utan att försämra konverteringen.

Viktiga lärdomar

  • Kassabedrägeri riktar sig specifikt mot transaktionsögonblicket. Realistisk riskbedömning före auktorisering är en effektiv försvarslinje.

  • Regelmotorer och modeller för maskininlärning fungerar bäst i kombination, där regler fångar kända bedrägerimönster och modeller identifierar nya.

  • Friktionskalibrering – att tillämpa verifieringssteg endast där risksignaler motiverar dem – är en viktig del av en effektiv bedrägeribekämpning.

Vad är kassabedrägeri?

Kassabedrägeri är den obehöriga eller missbrukande användningen av ett betalningsflöde för att slutföra transaktioner som kontoinnehavaren eller kortinnehavaren aldrig godkände. Det inträffar i det ögonblick då stulen kortdata, automatiserade testskript och komprometterade konton sammanstrålar i betalflödet.

Vilka är de vanliga scenarierna för kassabedrägeri?

Kassabedrägeri koncentreras till ett fåtal väldefinierade mönster. Varje mönster har en distinkt beteendesignatur i transaktionsdata.

Sårbarheter i gästkassan

En gästkassa tar bort kontolagret från en transaktion. Det finns ingen köphistorik, ingen sparad adress och ingen beteendemässig utgångspunkt, vilket är det som gör det attraktivt för bedrägliga aktörer.

Giltiga gästutcheckningar tenderar fortfarande att se normala ut på sessionsnivå: kunder surfar, lägger till radposter och tillbringar en rimlig tid på sidan. Transaktioner som rör bedrägeri i gästkassan gör ofta inte det: sessionslängden är kort och navigeringen minimal. Dessa signaler är inte avgörande på egen hand, men i kombination driver de upp en riskpoäng snabbt.

Carding i kassan

Carding är ett volymspel. Kriminella som skaffar stulna kortuppgifter i stora mängder måste veta vilka kort som fortfarande är aktiva innan de kan tjäna pengar på dem. Betalflöden, särskilt sådana med radposter till lågt värde eller digitala varor, utgör praktiska testområden.

Beteendesignaturen är svår att missa: snabba sekventiella transaktionsförsök, små eller jämna belopp, höga andelar av nekad betalning och en sessionshastighet som ingen människa skulle kunna replikera. Moderna testskript har blivit mer sofistikerade genom att rotera IP-adresser och sprida ut försök över längre tidsfönster för att hålla sig under enkla hastighetströsklar, vilket är anledningen till varför skiktad upptäckt är viktig.

Kontoövertagande i betalningsstadiet

Bedrägeri via kontoövertagande visar sig inte alltid vid inloggning. Det uppstår ofta i kassan, när en brottsling som redan är inne på ett legitimt konto gör ändringar som inte stämmer överens med dess historik: en ny leveransadress läggs till och används omedelbart, ett kortnummer matas in från en enhet som aldrig har varit i kontakt med detta konto, en ändring av faktureringsadress parat med expressleverans. Var och en av dessa kan vara legitima individuellt sett. Tillsammans, inom en enda session, är de en stark signal om att personen i kassan inte är personen som äger kontot.

Hur fungerar bedrägeripoäng i betalflödet?

När en kund skickar in en betalning hämtar ett system för bedrägeripoäng tillgängliga signaler och producerar en riskpoäng.

Indata inkluderar vanligtvis:

  • Signaler på kortnivå: Bankidentifikationsnummer (BIN), land, korttyp, om kortet har förekommit tidigare och om faktureringsadressen matchar den som finns registrerad hos den utfärdande banken via en adressverifieringstjänst (AVS).

  • Enhets- och sessionsignaler: Enhetsfingeravtryck, webbläsaregenskaper, IP-geolokalisering och om IP-adressen är kopplad till en känd proxy eller ett virtuellt privat nätverk (VPN).

  • Beställningsegenskaper: Typ av radpost (digitala varor tenderar att ha högre bedrägerifrekvens än fysiska varor), beställningsvärde i förhållande till kontohistorik och huruvida leveransadressen matchar faktureringsadressen.

  • Beteendesignaler: Tid på sidan, navigeringsväg och hur snabbt kunden gick från landningssida till kassan.

Hur fungerar upptäckt av kassabedrägeri i realtid?

Upptäckt i realtid kombinerar regelmotorer och beteendemodeller för att utvärdera risker i samma stund som en transaktion genomförs. De två tillvägagångssätten har olika styrkor.

Regelmotorer

Regler hanterar deterministisk logik: om en transaktion matchar ett känt dåligt mönster, blockera den. De är snabba och transparenta, och du kan se exakt varför en transaktion blockerades, vilket är viktigt för tvistlösning och utredning av falska positiva resultat. Avvägningen är oflexibilitet. En regel skriven för att fånga ett bedrägerimönster kommer sannolikt inte att fånga en variant av det såvida du inte skriver en annan regel, vilket innebär att reglerna kräver löpande underhåll i takt med att attackmönster ändras.

Modeller för maskininlärning

Modeller för maskininlärning hanterar sannolikhetsbedömning. De utvärderar signalkombinationer mot mönster som lärts in från miljontals tidigare transaktioner och tilldelar en sannolikhetspoäng snarare än en binär flagga. De generaliserar väl över nya bedrägerimönster utan att kräva att du manuellt definierar varje riskscenario. Avvägningen är brist på transparens, där ett modellresultat på "94 % bedrägerisannolikhet" kräver tolkning på ett sätt som en regelbaserad blockering inte gör.

Beteendeanalys

Beteendesignaler lägger till ett lager som i allmänhet är svårare att förfalska än statiska datapunkter. Kopiera-och-klistra-in-händelser i betalningsfält signalerar automatiserad inmatning eller credential stuffing (där angripare använder stulna inloggningsuppgifter från orelaterade dataintrång för att ta över konton). Ovanligt snabbt ifyllda formulär, oregelbundna musrörelser och flikbyten under kassaprocessen bidrar alla till riskbedömning på sätt som kräver att mänsklig interaktion efterliknas i realtid för att kunna kringgås.

Tillsammans producerar dessa system riskpoäng med tillräckligt hög upplösning för att fatta nyanserade beslut. Gränsfall för transaktioner bör dirigeras till granskning snarare än att avslås direkt.

Hur integrerar du bedrägeripoäng i din kassaprocess?

Integration sker på API-nivån (Application Programming Interface), mellan inskickande av betalning och auktorisering. Din kassasida samlar in betalningsuppgifter, din backend skickar dem till ditt system för bedrägeripoäng tillsammans med sessions- och orderdata, bedömningssystemet returnerar en riskpoäng och rekommenderad åtgärd, och din kassalogik dirigerar transaktionen därefter.

Så här fungerar varje steg:

  • Skicka rätt data: System för bedrägeripoäng är endast lika bra som signalerna de tar emot. Om du inte skickar data om enhetens fingeravtryck, IP-adress och sessionsmetadata tillsammans med betalningsuppgifter, lämnar du dina indata med högst signalvärde oanvända. Många API:er för poängsättning inkluderar ett JavaScript-klientbibliotek som samlar in enhets- och sessionsdata automatiskt.

  • Konfigurera risktrösklar medvetet: Standardtrösklar är vanligtvis inte kalibrerade för ditt företag. En lämplig tröskel för en marknadsplats med hög volym och låg marginal skiljer sig från en som passar en B2B-kassa med låg volym och högt värde. Ange trösklar utifrån dina mål för bedrägerifrekvens och tolerans för falska positiva resultat, och ställ sedan in dem med verkliga transaktionsdata.

  • Bygg en granskningskö istället för en blockeringslista: Transaktioner som poängsätts över din blockeringströskel blockeras automatiskt, men de som ligger inom ett mellanintervall – misstänkta men inte avgörande – bör skickas till en kö för mänsklig granskning. Genom att automatiskt blockera transaktioner som ligger på gränsen ökar andelen falska positiva och leder till övergivande; om de godkänns automatiskt ökar bedrägeriförlusterna.

  • Övervaka kassakonvertering tillsammans med bedrägeriresultat: Om din blockeringsfrekvens stiger men bedrägeriförlusterna inte minskar proportionellt, genererar dina regler troligen falska positiva resultat. Om bedrägeriförlusterna ökar trots höga blockeringsfrekvenser kan dina tröskelvärden vara felkonfigurerade eller så har bedrägliga aktörer lärt sig att hålla sig under dem.

Vilka är de bästa praxis för bedrägeribekämpning i kassan?

Det finns ett fåtal underhållsmetoder som kan hjälpa dig att hålla ditt system för bedrägeribekämpning igång effektivt utan att blockera legitima transaktioner:

  • Håll regler aktuella: Bedrägerimönster förändras, och en regel som ställts in för förra kvartalets carding-beteende kanske missar det här kvartalets variant. Granska dina blockeringar och andelen granskningar regelbundet. Uppdatera regler när du ser nya mönster bland transaktioner som resulterar i en nekad betalning eller som bestrids.

  • Kombinera hastighetskontroller över flera identifierare: Hastighetsregler som enbart kontrollerar IP-adresser är enkla att undvika. Skikta dem över enhetsfingeravtryck, e-postadress och kort-BIN, eftersom en bedräglig aktör som byter ut IP-adresser fortfarande kommer att trigga igång en hastighetsregel per enhet eller per e-postadress.

  • Återför signaler efter transaktion till poängsättningen: Mönster rörande chargeback, missbruk av återbetalning och andelen undantag i leverans visar alla på bedrägerier som slank igenom kassan. Använd dem för att uppdatera dina regler och konfiguration för poängsättning, eftersom bedrägeripoäng förbättras med återkopplingsslingor.

  • Segmentera trösklar efter ordertyp: Digitala varor, presentkort och beställningar med expressleverans tenderar att ha högre bedrägerifrekvens. Tillämpa striktare tröskelvärden på dessa ordertyper snarare än enhetlig poängsättning över hela din katalog.

Hur Stripe Radar kan hjälpa till

Stripe Radar använder AI-modeller som tränats på data från Stripes globala nätverk och uppdateras kontinuerligt baserat på de senaste bedrägeritrenderna, vilket skyddar ditt företag när bedrägerierna utvecklas.

Stripe erbjuder även Radar for Fraud Teams, som gör det möjligt för användare att lägga till anpassade regler som hanterar bedrägeriscenarier för just deras företag och få tillgång till avancerade bedrägeriinsikter.
Radar kan hjälpa ditt företag att:

  • Förhindra bedrägeriförluster: Stripe hanterar över 1 biljon USD i betalningar årligen. Denna omfattning gör det möjligt för Radar att på ett korrekt sätt upptäcka och förhindra bedrägerier, vilket sparar pengar.

  • Öka intäkterna: Radars AI-modeller är tränade på verkliga tvistdata, kundinformation, webbläsardata etc. Detta gör att Radar kan identifiera riskabla transaktioner och minska falska positiva resultat, vilket ökar dina intäkter.

  • Spara tid: Radar är inbyggt i Stripe och kan konfigureras med noll kodrader. Du kan också övervaka din bedrägeriprestanda, skriva regler och annat på en enda plattform, vilket ökar effektiviteten.

Läs mer om Stripe Radar eller börja idag.

Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.

Fler artiklar

  • Ett fel har inträffat. Försök igen eller kontakta supporten.

Är du redo att sätta i gång?

Skapa ett konto och börja ta emot betalningar – inga avtal eller bankuppgifter behövs – eller kontakta oss för att ta fram ett specialanpassat paket för ditt företag.
Radar

Radar

Stripes nätverk – ditt vapen i kampen mot bedrägeri.

Dokumentation om Radar

Använd Stripe Radar för att skydda ditt företag mot bedrägerier.