Bedrägeri inom e-handel blir ett allt större hot runt om i världen. En av de främsta orsakerna är karaktären av kort ej närvarande (CNP) vid onlineköp, vilket skapar en enorm attackyta för alla som är villiga att missbruka den. Värdet av globala bedrägerier inom e-handel förväntas växa från cirka 56 miljarder USD år 2025 till 131 miljarder USD år 2030. För att hantera detta hot kombinerar effektiv bedrägeribekämpning för e-handel överlappande kontroller som var och en fångar upp det de andra missar.
Nedan utforskar vi de vanliga typerna av bedrägeri som påverkar återförsäljare online, hur realtidsdetektering fungerar på transaktionsnivå och hur man bygger en strategi i flera lager för bedrägeribekämpning som kan fånga upp bedragare utan att avvisa legitima kunder.
Viktiga lärdomar
Bedrägeri inom e-handel spänner över flera typer, inklusive CNP-bedrägeri, vänskapligt bedrägeri och kontoövertagande. Varje typ kräver olika kontroller för att upptäckas och förhindras.
Realtidsdetektering av bedrägeri tilldelar en riskpoäng baserad på enhetssignaler, beteendedata och egenskaper för en beställning. Denna poäng avgör om det automatiserade systemet godkänner, blockerar eller granskar en transaktion.
En förebyggande strategi i flera lager kombinerar modeller för maskininlärning med anpassade regler och verifieringskontroller för gå till kassan för att möjliggöra den bredaste täckningen med minsta möjliga friktion för legitima kunder.
Vad är e-handelsbedrägeri?
Bedrägerier inom e-handel är alla försök att slutföra en onlinetransaktion med hjälp av stulen, falsk eller manipulerad information för att erhålla varor, tjänster eller pengar utan legitim auktorisering. Till skillnad från fysiska bedrägerier finns det inget kort att stjäla fysiskt och inget ansikte att identifiera; det gör onlinekanalen mer attraktiv för bedrägliga aktörer.
Vilka är de vanligaste typerna av bedrägeri inom e-handel?
Här är några vanliga typer av bedrägeri inom e-handel:
CNP-bedrägeri: Någon använder stulna kortuppgifter för att göra en beställning. Kortinnehavaren bestrider ofta debiteringen hos sin bank, och företaget förlorar varorna, intäkterna och vanligtvis dessutom en chargeback-avgift.
Vänskapligt bedrägeri: En legitim kund gör ett köp, tar emot varan och bestrider debiteringen ändå. Hen påstår att den var obehörig, att varan aldrig kom fram eller att den inte var som beskrivet. Utan starka bevis, såsom leveransbekräftelse, IP-loggar (Internet Protocol) och enhetsfingeravtryck, kan företag förlora dessa tvister.
Kontoövertagande: En bedragare får tillgång till ett befintligt kundkonto (ofta genom "credential stuffing" med läckta kombinationer av användarnamn och lösenord), ändrar sedan leveransadressen och gör beställningar med den sparade betalningsmetoden. Eftersom kontot har en legitim köphistorik passerar dessa beställningar ofta grundläggande bedrägerikontroller utan att visa några varningstecken.
Returmissbruk: Kunder utnyttjar generösa returpolicyer för att få återbetalningar för varor de redan har använt eller skickar tillbaka skadade eller annorlunda produkter. Återbetalningsbedrägeri påverkar marginalerna på samma sätt som andra typer av bedrägeri, men det behandlas ofta som ett operativt problem.
Kampanj- och kupongmissbruk: Bedragare skapar flera konton för att upprepade gånger ta del av nykundsrabatter, värvningsbonusar eller kampanjkoder. Detta är särskilt vanligt med digitala varor eller abonnemangsprodukter, där det inte finns någon fysisk gräns för hur många gånger missbruket kan upprepas.
Vilken bästa praxis för bedrägeribekämpning inom e-handel bör onlineåterförsäljare följa?
Effektiva program för bedrägeribekämpning kombinerar upptäcktssignaler, skyddsåtgärder i kassan och interna policyer. Transaktionsövervakning bör hålla utkik efter följande signaler som, sammantaget, indikerar sannolikheten för bedrägeri:
Ovanliga mönster: Flera beställningar från samma IP-adress, kortnummer eller enhet under en kort tidsperiod indikerar ofta automatiserade bedrägerier eller korttestningsattacker (dvs. bedrägliga aktörer testar stulna kortnummer med små transaktioner innan de gör större).
Avvikelser mellan leverans och fakturering: En beställning där fakturerings- och leveransadresserna finns i olika länder eller där e-postadressen inte stämmer överens med den som finns registrerad för det kortet ökar sannolikheten för bedrägeri.
Enhets- och webbläsarsignaler: Enhetens fingeravtryck fångar attribut som webbläsarkonfiguration, skärmupplösning och installerade typsnitt. En enhet som tidigare förknippats med en bedräglig beställning är en stark riskindikator, oavsett vilket kort som används nu.
Beställningsegenskaper: Beställningar av högt värde som görs omedelbart efter kontoskapande, flera enheter av samma artikel med högt andrahandsvärde och expressfrakt till en destination där det inte är logistiskt vettigt är alla scenarier som kräver närmare granskning.
I kassan kan ytterligare verifieringskontroller ge dig en bättre förståelse för vem som slutför transaktionen. Dessa inkluderar följande:
Adressverifieringstjänst (AVS): Detta kontrollerar om den faktureringsadress en kund anger stämmer överens med det som finns registrerat hos kortutfärdaren. En fullständig matchning garanterar inte äkthet, men en avvikelse kan vara en viktig risksignal.
CVV-kontroll (Card Verification Value): Detta bekräftar att den person som gör beställningen har fysisk tillgång till kortet, inte bara kortnumret. Att kräva CVV i kassan är standardpraxis.
3D Secure (3DS): Detta lägger till ett autentiseringssteg där kortinnehavaren verifierar sin identitet direkt med kortutfärdaren, ofta via en engångskod eller biometrisk uppmaning. När 3DS-autentiseringen lyckas övergår vanligtvis ansvaret för chargeback från företaget till kortutfärdaren.
Automatiserade regler låter dig sätta hårda gränser för transaktionsbeteende: du kan blockera alla beställningar som skickas till en specifik högriskregion, kräva manuell granskning över ett visst beställningsvärde eller neka alla transaktioner där AVS misslyckas och beställningen överstiger ett angivet gränsvärde. Utmaningen är att regler som standard är statiska. Bedrägeritaktiker förändras, och regler som fungerade effektivt för sex månader sedan kan generera falska nekanden i dag. Blockeringsfrekvenser och andelen falska positiva utfall behöver granskas regelbundet.
Hur upptäcks bedrägliga beställningar i realtid?
När en kund gör en beställning startar processen för bedrägeriupptäckt innan begäran om betalningsauktorisering ens når kortnätverket. Så här fungerar det:
Datainsamling: Kassasystemet samlar in enhetssignaler, IP-adress och sessionsbeteende (t.ex. tid på sidan, skrivrytm, hur formulärfält fylldes i) tillsammans med själva beställningsuppgifterna.
Regelutvärdering: Beställningen kontrolleras mot alla regelbaserade blockeringar, till exempel hastighetsgränser för transaktioner, blockerade länder och kortrestriktioner baserade på bankidentifieringsnummer (BIN). Beställningar som får en hård blockering stoppas här.
Riskpoängsättning: En modell utvärderar hela signaluppsättningen och tar fram en poäng genom att vikta olika signaler baserat på vilka kombinationer som historiskt sett har föregått chargebacks och tvister.
Beslut: Baserat på poängen och de konfigurerade gränsvärdena godkänns beställningen automatiskt, flaggas för manuell granskning eller nekas. Ett bedrägeribekämpningsteam arbetar sig igenom granskningskön för att manuellt utvärdera gränsfall.
Feedbackloop: När en flaggad beställning manuellt granskas och godkänns eller nekas återkopplas det resultatet till modellen och förbättrar framtida poängsättningsnoggrannhet.
Vad är skillnaden mellan tekniker och verktyg för bedrägeribekämpning inom e-handel?
Tekniker för bedrägeribekämpning inom e-handel är de analytiska metoder som används för att identifiera bedrägerier. Relaterad programvara kan tillämpa dessa tekniker i stor skala.
Här är några vanliga tekniker:
Hastighetskontroller: Flagga för ovanlig transaktionsfrekvens inom ett tidsfönster. Detta är användbart för att fånga upp korttestningsattacker, där bedrägliga aktörer testar partier av stulna kortnummer i snabb följd.
Beteendebiometri: Analysera hur en användare interagerar med ett formulär (t.ex. musrörelser, tangenttryckningstider, mönster för automatisk ifyllning) för att skilja människor från botar som försöker automatisera utcheckningen.
Maskininlärningsmodeller: Träna på historisk transaktionsdata för att identifiera mönster som föregår bedrägerier, inklusive mönster som är för subtila för regler att fånga. Ju mer transaktionsdata en maskininlärningsmodell tränas på, desto bättre blir den på att skilja äkta gränsfall från bedrägerier.
Nätverksanalys: Identifiera delade signaler över konton (t.ex. samma enhet, samma IP-adress, samma e-postdomän) för att upptäcka bedrägeriligor som opererar över flera konton samtidigt.
Stripe Radar tillämpar maskininlärningsmodeller tränade på transaktionsdata från hela Stripes nätverk. Eftersom Radar ser mönster över miljontals företag kan det identifiera risksignaler som inget enskilt företag skulle ha tillräckligt med data för att upptäcka på egen hand. Ett kortnummer som dök upp i en bedräglig transaktion någon annanstans i nätverket är en värdefull signal, även om det är första gången du ser det.
Hur bygger man en strategi för bedrägeribekämpning i flera lager för e-handel?
En strategi i flera lager innebär att ingen enskild felkälla släpper igenom bedrägerier. Varje lager fångar upp det som de andra missar.
Så här bör en strategi i flera lager se ut:
Konto- och identitetsverifiering: Innan någon kan göra en beställning måste du bekräfta att hen är den hen utger sig för att vara. E-postverifiering vid kontoskapande, starka lösenordskrav och 3DS-autentisering lägger till grundläggande identitetskontroller som minskar risken för kontoövertagande.
Signaler på kassaskiktet: CVV-kontroller, AVS och enhetens fingeravtryck kan fånga upp en stor del av CNP-bedrägeriförsök innan de slutförs. Att behandla transaktioner utan dessa kontroller lämnar uppenbara luckor.
Riskpoängsättning: Poängsättning i realtid utvärderar hela beställningskontexten. Det är här ett verktyg som Stripe Radar tillför mest värde eftersom modellen bygger på signaler över nätverk som verifiering på kassaskiktet ensamt inte kan se.
Anpassade regler: Företagsspecifika regler justerar grundmodellen för din kontext. Ett företag som säljer digitala varor möter andra bedrägerimönster än en återförsäljare av fysiska varor, och regler låter dig koda in den kunskapen direkt i ditt beslutsfattande.
Övervakning efter transaktionen: Chargeback-frekvenser, tvistemönster och avvikelser i orderhanteringen är också signaler. Genom att övervaka mätvärden i ett senare skede fångas bedrägerier som slunkit igenom tidigare lager upp, vilket ger information för justeringar av regler och gränsvärden över tid.
Retur- och policykontroller: Företag som ofta upplever returbedrägerier kan minska missbruk genom att kräva foton av returnerade varor, utfärda butikskredit istället för återbetalningar för flaggade konton, eller implementera returfönster proportionerligt till beställningens värde. Och de kan göra detta utan att väsentligt skada upplevelsen för ärliga kunder.
Hur Stripe Radar kan hjälpa till
Stripe Radar använder AI-modeller för att upptäcka och förhindra bedrägerier, tränade på data från Stripes globala nätverk. Modeller uppdateras kontinuerligt baserat på de senaste bedrägeritrenderna, så att ditt företag förblir skyddat i takt med att bedrägerier utvecklas.
Stripe erbjuder även Radar for Fraud Teams, som gör det möjligt för användare att lägga till anpassade regler som hanterar bedrägeriscenarier för just deras företag och få tillgång till avancerade bedrägeriinsikter.
Radar kan hjälpa ditt företag att:
Förhindra bedrägeriförluster: Stripe behandlar över 1 biljon USD i betalningar årligen. Denna skala gör det unikt möjligt för Radar att noggrant upptäcka och förhindra bedrägerier och spara pengar åt dig.
Öka intäkterna: Radars AI-modeller tränas på faktiska tvistedata, kundinformation, surfdata och mer. Detta låter Radar identifiera riskfyllda transaktioner och minska antalet falska positiva utfall, vilket ökar dina intäkter.
Spara tid: Radar är inbyggt i Stripe och kräver noll rader kod för att konfigureras. Du kan också övervaka din bedrägeriprestanda, skriva regler och mycket mer i en och samma plattform, vilket ökar effektiviteten.
Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.