信用卡欺诈非常普遍,仅在 2024 年,就有 将近 45 万名美国人 报告称他们的银行卡信息被盗用。支付欺诈警告信号是一种可观察的信号,表明发生欺诈活动的概率高于正常水平。在交易完成之前识别这些信号,能让那些在授权环节就发现欺诈的企业与那些在数周后承受拒付损失的企业区分开来。
在下面,我们将介绍交易、账户和支付方式中最重要的欺诈信号,当它们出现时该如何采取行动,以及如何构建一个能随着时间的推移变得更加敏锐的监控系统。
要点
交易层面的信号(例如,账单和收货地址不匹配、速度异常、新账户的高价值订单)可能是欺诈的早期指标。
账户和行为信号,如快速创建账户、重复的支付失败尝试,或异常的会话活动,通常在交易完成之前出现。
自动欺诈检测工具利用基于机器学习的欺诈检测工具对交易进行实时评分。自定义规则让企业能够定义自己的风险阈值。
什么是支付欺诈警告信号?
支付欺诈 警告信号是指具体且可观察的信号,表明交易或账户互动带有高于正常水平的欺诈风险。它们是概率性指标,单独或组合在一起,表明值得审查的活动。
哪些交易层面的信号表明存在高欺诈风险?
一些最明显的支付欺诈警告信号存在于交易层面,订单的具体情况在此处形成可检测的模式。孤立来看,每个信号都可以解释得通,但当它们组合出现时,往往是潜在欺诈的可靠指标。
请注意以下几点:
账单和收货地址不匹配: 当银行卡的账单地址和收货地址差异很大时,值得进行更仔细的审查。
来自新账户或未验证账户的高价值订单: 首次客户以加急运输方式下达 1,200 美元的订单,没有购买历史来抵消风险。高价值、新账户和紧迫性的结合就是警告信号。
速度异常: 短时间内来自同一银行卡、设备或 IP 地址的多次交易可能表明存在银行卡测试攻击或自动欺诈。
运送到货运代理或转运地址: 这些地址掩盖了最终的送货目的地,这使得对拒付提出争议变得更加困难,而且几乎无法追回。这种模式在高价值的消费电子产品、礼品卡和奢侈品中出现得尤为频繁。
与账户历史不匹配的订单构成: 以前订单都在 50 美元以下的客户突然下达了 900 美元的订单,购买通常在转售欺诈中被盯上的商品(例如,电子产品、运动鞋、礼品卡),这值得再仔细查看一下。
哪些账户和用户行为是常见的欺诈指标?
行为信号通常在交易完成之前出现。这些模式出现在账户层面、会话活动中以及支付凭据本身中。
例如:
快速创建账户,然后立即进行高价值购买: 合法客户往往会浏览、比较并返回。在几分钟内创建和使用的账户符合一次性账户的模式,这些账户在被标记之前被用来利用被盗的银行卡。
多次支付失败的尝试: 如果欺诈者获得了部分银行卡数据,可能会尝试几种组合,然后才能找到一组有效的凭据。在短时间内,从同一设备对不同银行卡进行的多次失败尝试是一个强烈的信号。
异常的会话行为: 在结账前没有滚动或浏览活动的会话、极快地完成表单以及在没有推荐背景的情况下直接导航到高价值产品页面,这些都可能表明是自动或脚本化的行为,而不是实际客户。
可疑的电子邮件地址模式: 使用随机字符串、新注册的域名或已知欺诈电子邮件变体的地址在欺诈操作中很常见。一些系统会交叉参考电子邮件活跃时长及其域名声誉来评估风险。
设备和 IP 信号: 单个互联网协议(IP)地址生成多个账户创建、从出现在先前欺诈事件中的设备购买,或从与账户历史不一致的地理位置登录,这些都会有意义地提高风险评分。
企业应监控哪些与支付相关的警告信号?
支付方式本身带有独立于账户或交易行为的风险信号。监控这些指标为企业提供了额外的检测层,欺诈者很难完全绕开这一层。
需留意以下问题:
预付卡和虚拟卡: 它们可以匿名购买,用完即弃,这使它们在欺诈操作中很常见。
多张银行卡关联到一个账户或设备: 一个客户在短时间内使用三张不同的银行卡,尤其是如果某些尝试失败了,这表明可能是银行卡测试攻击,或者是蓄意试图将风险敞口分散到被盗的凭据上。
带有国内收货地址的国际卡: 如果您的典型客户概况是国内的,而订单使用的是在您通常看不到流量的国家/地区发行的银行卡下达的,那么这种不匹配值得标记,特别是当收货地址是本地的时。
狭窄时间窗口内订单频率异常: 一张以前从未在您的商家使用过的银行卡,在两个小时内出现在三笔交易中;或者同一个送货地址在一天内收到多个不同支付方式下达的订单,这些都是值得标记的模式。
先被拒绝后被批准的序列: 一笔交易在一次会话中在一张银行卡上失败,随后立即在另一张银行卡上成功,这表明存在“银行卡循环”现象,这是一种欺诈者轮换使用被盗凭据直到其中一个通过的技术。
企业应如何应对欺诈警告信号?
对欺诈警告信号的正确响应取决于信号的严重程度、存在的指标组合以及业务背景。
可用的响应范围从被动到主动不等:
标记以进行人工审查: 未达到自动拦截阈值的低风险信号可以引向审核队列,在那里会有人工在履行订单之前评估该订单。这对带有一两个软信号的高价值交易很有效。
**触发补充验证:当交易达到某些风险阈值时,企业可以要求进行升级身份验证(例如,一次性代码、确认邮件或 3DS 验证)。
暂停履行: 特别是对于实物商品,在评估风险评分时将订单置于待处理状态,这为企业提供了采取行动的窗口,而无需立即拒绝交易或发货。
自动拦截: 高置信度信号(例如,已知的欺诈银行卡、被标记的 IP 或超过定义风险阈值的交易)通常需要立即拒绝,无需人工审查。
企业如何构建欺诈监控系统来随着时间的推移减少风险敞口?
警告信号列表的用处取决于围绕它构建的系统。如果没有一致的规则逻辑、定义的阈值和反馈循环,欺诈监控就只能处于被动状态。以下是如何构建一个行之有效的系统的方法。
将信号转化为规则
将识别出的欺诈信号转化为在授权时运行的自定义规则,能让您在资金转移之前立即拦截或审查可疑行为。一条规则可以拦截任何银行卡识别码(BIN)为预付且订单价值超过 500 美元的交易,或者在收货地址与已知的货运代理匹配时将其标记为审核状态。使用机器学习的欺诈检测工具意味着风险模型能接触到新出现的攻击模式,而单个企业只有在造成破坏之后才能检测到这些模式。
随着时间的推移调整阈值
过于激进的规则集会拦截合法客户;而过于宽松,欺诈就会蒙混过关。随着欺诈模式的改变,以及您积累了更多关于哪些信号实际上预测了欺诈与哪些信号产生了误报的数据,正确的校准也会发生变化。选择能够提供所需可见性的欺诈检测工具,以便基于证据而不是猜测进行调整。
闭合反馈循环
当发生拒付时,它应该反馈到您的规则逻辑中:触发了哪个信号,没有触发哪个信号,以及是否有必要调整阈值。每次欺诈事件都成为一种输入信息,随着时间的推移使检测更加敏锐,而不仅仅是被迫承受的成本。
Stripe Radar 如何提供帮助
Stripe Radar 使用 AI 模型来检测和预防欺诈,这些模型基于 Stripe 全球网络的数据进行训练。随着欺诈手段的不断演变,它会根据最新的欺诈趋势不断更新模型,从而保护您的业务。
Stripe 还提供 Radar 风控团队版,该版本允许用户添加自定义规则,以应对特定于其业务的欺诈情境,并支持获得高级欺诈洞察。
Radar 可以帮助您的企业:
避免欺诈损失:Stripe 每年处理超过 1 万亿美元的支付交易。这种交易规模赋予了 Radar 独特的能力,使其能够精准检测并预防欺诈,为您避免经济损失。
增加收入:Radar 的 AI 模型基于真实的争议数据、用户信息、浏览数据等多维度信息进行训练。赋予 Radar 识别高风险交易并减少误报的能力,从而增加您的收入。
节省时间:Radar 内置在 Stripe 中,无需编写任何代码即可启用。您还可以在同一个平台上监控反欺诈表现、编写规则等,从而提高效率。
本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。