数字钱包通常被认为非常安全,因为它们通过令牌化(一种有助于降低欺诈风险的额外安全层)来保护用户的支付详情。但即使有这种额外的保护,仍然有可能发生数字钱包欺诈。不良分子可能会将窃取到的银行卡信息添加到自己的移动钱包中,利用已令牌化的卡凭证,或者接管一个数字钱包账户来访问受害者已存储的支付方式。而且企业很难发现欺诈性交易,因为它们看起来与合法购买完全相同。
下面,我们将探讨数字钱包欺诈,包括最常见的类型。我们将了解令牌化如何帮助保障数字钱包支付的安全,为什么尽管增加了安全性但企业仍可能受到攻击,以及哪些预防性解决方案可以提供帮助。
要点
数字钱包欺诈是一种支付欺诈,不良分子利用社会工程学和网络钓鱼等策略来访问已存储在数字钱包中的账户。
令牌化会对借记卡和信用卡的卡信息进行加密,但它不能确认使用数字钱包的人是真正的账户持有人。
即使欺诈者从其他地方获得了访问权限,企业仍可能要通过损失的商品和争议来承担数字钱包欺诈的成本。
采取措施预防数字钱包欺诈(包括采用欺诈保护解决方案以及了解常见的数字钱包骗局是如何运作的),可以降低面临风险的可能性。
什么是数字钱包欺诈?
数字钱包欺诈是支付欺诈的一种类型。当有人使用移动钱包凭借其未经许可使用的凭证进行付款时,就会发生这种情况。欺诈者可能会窃取卡信息(包括卡号、卡验证值 (CVV) 代码和有效期),并将其添加到一个新的数字钱包中,这类似于无卡 (CNP) 欺诈。或者,他们可能会接管一个现有的数字钱包账户以及账户所有者已存储的支付方式(例如 Apple Pay、Google Pay),以进行欺诈性购买。
由于欺诈者进行的交易经过了合法的安全流程,您的企业可能很难注意到未经授权的数字钱包支付。当付款到达您这里时,它通常带有有效的令牌(即静态、安全的替代卡号)、交易密码图(即用于验证付款的动态一次性代码)以及密码或生物特征身份验证。
然而,尽管存在一定的欺诈风险,但人们通常认为使用数字钱包进行的付款比信用卡交易更安全。
最常见的数字钱包欺诈类型有哪些?
以下是最常见的数字钱包欺诈类型。
网络钓鱼攻击
当欺诈者使用模仿合法机构的欺骗性电子邮件或消息来诱骗账户持有人共享敏感信息时,就会发生网络钓鱼攻击。这些攻击以信用卡信息、账号、个人信息和密码为目标。
社会工程学
当不良分子利用玩弄人类情感的操纵策略,以诱骗受害者共享敏感登录信息时,就会发生社会工程学攻击。例如,不良分子可能会给一个人打电话,冒充其金融机构的代表,并声称该人的数字钱包遭到黑客攻击。他们可能会制造一种需要提供密码、验证码等的虚假紧迫感。
用户身份模块 (SIM) 交换
当欺诈者获取 SIM 卡并欺骗移动运营商将目标对象的电话号码转移到该卡上时,就会发生 SIM 卡交换。通过拦截包含敏感信息(例如一次性密码)的通话和短信,欺诈者可以获得对受害者数字钱包的控制权。
利用设备主账号 (DPAN)
如果您的企业支付系统遭到黑客攻击,欺诈者可能会泄露您客户的DPAN(即特定于其设备的令牌),但他们将无法访问其背后的真实卡号。然而,如果欺诈者还窃取了关联的设备,他们可能会利用该 DPAN 从客户的数字钱包中进行欺诈性付款。
令牌化如何防止数字钱包欺诈?
在支付令牌化过程中,数字钱包将敏感的银行卡号替换为随机生成的代码(即令牌)。虽然令牌的运作方式与真实的卡号一样,但一旦被盗就毫无价值。在客户付款后,您的企业仅存储该令牌,而真实的卡信息则发送给令牌服务提供商 (TSP)(通常为您的支付服务商),并存储在一个被称为“金库”的集中式数据库中。
为了提高安全性,每笔数字钱包交易还会使用一个动态的唯一代码,即密码图。如果欺诈者获取了交易数据,由于该密码图是一次性使用的代码且将会已经过期,因此它是无法使用的。
许多数字钱包还使用生物特征身份验证,例如面部或指纹识别。这为用户提供了一层超出个人识别码 (PIN) 的保护,使账户所有者以外的任何人很难授权付款。
数字钱包安全是否存在漏洞?
人们通常认为数字钱包比银行卡支付更不容易发生欺诈,但仍可能存在安全漏洞。例如,欺诈者可能会在配置过程中使用社会工程学来获取登录凭证,并在新的数字钱包中设置账户。如果欺诈者知道设备密码或设法添加了自己的生物特征,客户设备也可能会受到威胁。
企业是如何暴露于数字钱包欺诈之中的?
一旦欺诈者设法绕过配置层中的标准安全措施,您的企业就可能在结账前暴露于数字钱包欺诈之中。如果有人使用窃取的数字钱包来支付购买费用,这笔交易通常与合法的数字钱包交易无法区分。这可能会使您的企业难以注意到可疑的付款。您可能还需要管理争议索赔和撤单,这可能会导致收入损失。
Stripe Radar 如何提供帮助
Stripe Radar 利用在 Stripe 全球卡组织数据上训练出的 AI,帮助检测欺诈并释放增长潜力。Radar 可以在整个客户生命周期内,在欺诈影响您的底线之前帮助保护您的企业免受欺诈,同时帮助您批准更多合法的客户和付款。
Radar 可以帮助企业:
预防欺诈损失:Radar 的 AI 从 Stripe 全球卡组织每年超过 1.9 万亿美元的交易中进行学习,帮助识别并阻止单个企业可能无法自行发现的欺诈模式。
针对不断演变的欺诈攻击提供一体化保护:Radar 将针对交易欺诈、账户欺诈和客户滥用的保护整合到一个解决方案中,以便您获得针对主要欺诈类型的一体化保护。
随着欺诈的演变而调整:从第一方滥用到代理交易,Radar 会不断适应不断变化的欺诈模式,帮助保护您的企业免受新兴威胁。
与您现有的技术栈配合使用:无论您是否在 Stripe 上处理付款,都可以将 Radar 与 Stripe 支付结合使用,而无需进行集成,或者通过可编程 API 访问 Radar 的智能功能。
有关数字钱包欺诈的常见问题解答
本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。