合成身份欺诈:运作方式及防范手段

Radar

借助 Stripe 网络的强大能力防范欺诈

了解更多 
  1. 导言
  2. 要点
  3. 什么是合成身份欺诈?
  4. 合成身份欺诈是如何运作的?
    1. 身份创建
    2. 建立信用
    3. 团伙协作
    4. 恶意透支
    5. 滥用激励措施
  5. 为什么合成身份欺诈如此难以检测?
  6. 哪些企业面临合成身份欺诈的风险最大?
  7. 商家如何防范合成身份欺诈?
  8. 防范合成身份欺诈有哪些限制和局限性?
  9. Stripe Radar 如何提供帮助
  10. 关于合成身份欺诈的常见问题解答

合成身份欺诈将真实的身份证件号码与捏造的个人详细信息结合起来,创建一个不属于任何人的身份。与身份盗窃欺诈不同,这里没有受害者监控账户中的可疑活动,这就是为什么可能需要数月或数年才能发现的原因。伪造的身份通常看起来像是一个正常的、有信誉的客户。

在全球范围内,合成身份欺诈估计每年给商家造成 200 亿至 400 亿美元的损失,并且欺诈事件预计将继续增长。

在下面,我们将介绍欺诈生命周期是如何运作的,如何防范合成身份欺诈,以及为什么标准欺诈检测工具可能会漏报它。

要点

  • 合成身份欺诈将真实的身份证件号码与捏造的姓名和地址配对,因此没有实际的受害者来标记可疑活动。

  • 这种欺诈行为通常通过信用建立阶段持续数月或数年,最后以耗尽所有可用信用的恶意透支结束。

  • 提供快速入驻流程、注册激励或向缺乏信用记录的客户提供信贷的商家面临此类欺诈的风险最高。

什么是合成身份欺诈?

当有人将真实的个人信息(通常是诸如社会保障号码 (SSN) 这样的身份证件号码)与捏造的详细信息(如编造的姓名、出生日期或地址)配对时,就会发生合成身份欺诈。这就创建了一个与真实人物不符的客户身份。

合成身份欺诈是如何运作的?

合成身份欺诈的生命周期分阶段展开。

以下是它通常的演变过程:

身份创建

欺诈者将真实的身份证件号码与伪造的姓名、出生日期和邮寄地址配对,然后申请低价值的信贷产品,例如审批宽松的担保信用卡或商店联名卡。即使申请表被拒也有帮助,因为它会在信用局档案中将身份证件号码和虚假姓名链接在一起,从而创建业内所谓的信用档案号。

建立信用

一旦存在这种单薄的档案,该身份就会表现得像一个真正的借款人。这可能会持续数月,更常见的是数年。欺诈性用户可能会使用该档案成为他人账户上的授权用户,以继承其还款历史记录,进行小额消费并按时还清,然后随着档案变厚逐渐申请更多信贷。这些都是合成身份欺诈中常见的策略。

团伙协作

一些团伙会同时操作数十个合成身份,然后将它们在彼此的账户中交叉引用为授权用户,以加速信用建立。这就把缓慢的单人过程变成了更像流水线式的操作。

恶意透支

一旦某个身份积累了足够的信用,其操作者就会在很短的时间内(有时仅几天)刷爆所有可用额度,包括信用卡、个人贷款和先买后付 (BNPL) 余额,然后销声匿迹。

滥用激励措施

在提供注册奖金或推荐奖励的平台上,恶意透支的表现形式有所不同。该身份可能会套现奖励或利用促销积分,然后进入休眠状态,而不是刷爆信用额度。

AI 工具改变了合成身份欺诈的经济模式。生成式模型只需几分钟即可生成带有照片、令人信服的伪造身份证件。大语言模型 (LLM) 能够生成一致的交易历史和通信记录,而过去这些需要耗费大量人力跨几十个虚假个人资料来完成。

为什么合成身份欺诈如此难以检测?

大多数欺诈检测系统旨在抓捕冒充真实且可识别个人的人,但对于合成身份欺诈,没有真实的人可供比对。合成身份的信用档案看起来是合法的,因为它的构建方式与真实的信用档案相同:通过按时还款和逐渐增加额度。这就是为什么它在标准的信用查询中不会显示为欺诈。

基于文件比对的身份验证规则也存在类似的盲点。不法分子可以提交带有伪造姓名且与档案地址匹配的驾照,此时身份证件号码检查将返回有效结果,因为该号码本身是真实的,只是被错误归属了。该申请表将通过基于规则的系统中的每一项检查。这种欺诈行为只有在恶意透支时才会暴露,而那时损失已经发生。

在任何特定时刻,欺诈团队通常会关注分散在庞大客户群中的少量可疑账户。由于构建单个合成身份需要数月时间,因此团队应随着时间的推移审查账户以发现模式,而不是专注于单笔交易或单个账户。

哪些企业面临合成身份欺诈的风险最大?

合成身份欺诈往往集中在新账户奖励、信贷发放和信用记录单薄的客户群体的交汇处。

以下几个类别面临较高的风险:

  • 先买后付提供商: 这些企业经常向信用记录有限的首次借款人发放信贷,这使得区分合法的新客户与合成客户变得更加困难。

  • 提供免费试用或推荐奖励的订阅平台: 创建新账户存在经济利益诱惑,但订阅注册期间的身份验证通常比银行的要求更为宽松。

  • 提供入驻奖励的交易平台: 一个犯罪团伙可以创建数十个账户来骗取注册赠金或推荐奖励,而在此之前任何一个账户都不会引起注意。

  • 发卡机构和消费信贷机构: 那些以极快的批准时间争夺新账户体量的机构面临的风险尤其大,因为更快的审批通常意味着验证身份的时间更少。

  • 服务于年轻或无信用记录人群的企业: 面向学生的金融产品就属于这一类,因为这些客户本身信用记录单薄,导致很难区分真实的首次借款人和合成借款人。

商家如何防范合成身份欺诈?

要防范合成身份欺诈,首先要明确您的实际风险敞口所在。如果您的大部分新账户来自具有良好信用记录的客户,那么您的风险状况将不同于首次借款人,或是开展吸引较高欺诈尝试的注册激励活动。将您的欺诈损失与账户账龄联系起来,因为合成身份损失通常集中在账龄达数月或数年的账户中。当您的拒付和违约数据没有按照这种方式进行细分时,就很难知道您的损失中有多少实际上是合成身份欺诈造成的,有多少完全是其他原因造成的。

接下来,检查您当前的验证是特定时间点的验证还是持续验证。注册时的一次性身份检查会遗漏信用建立阶段出现的行为偏移,例如在恶意透支前夕交易模式的突然改变。Stripe Radar 通过在整个客户生命周期内评估风险信号(而不仅是在账户创建时)来解决这一问题。它利用在 Stripe 商家网络中观察到的模式来标记那些看似与合法账户常规成熟过程不符的行为。

无论您使用什么工具,都要规划好测试节奏。欺诈团伙会改变策略,这意味着如果没人根据新数据重新评估,那么本季度行之有效的检测设置(例如特定的设备指纹模式或特定的账户行为序列)下个季度可能会失去效果。

防范合成身份欺诈有哪些限制和局限性?

机器学习模型需要已确认的合成欺诈历史示例来进行训练。由于这种欺诈类型通常直到恶意透支时(即账户开设数月或数年后)才被发现,因此可用于训练的标记数据在本质上是滞后且不完整的。

检测力度与注册体验之间也存在权衡。要求采取额外步骤(例如将自拍照与政府身份证件或实时视频验证进行比对)可以捕捉到更多的合成身份,但会增加复杂性,从而可能导致合法客户中途放弃该流程。应将您的误报率与捕获率一起进行跟踪。如果合法客户被拒绝或被迫进入不必要的验证步骤,代价可能会很高昂。商家必须决定他们愿意在多大程度上接受这种权衡。

跨机构数据共享也有所帮助。在一家企业中看似干净的合成身份,在许多其他企业中可能会显示出可疑的模式。但数据共享受到隐私法规以及竞争对手并不总是愿意交换欺诈信号这一事实的限制。联盟数据模型解决了这个问题;然而,覆盖范围因行业而异,与银行业或发卡行业的企业相比,覆盖较少行业的企业无法获得同样的优势。

Stripe Radar 如何提供帮助

Stripe Radar 利用在 Stripe 全球网络数据上训练的 AI 帮助检测欺诈并释放增长潜力。Radar 能够帮助您在整个客户生命周期中防范欺诈,以免影响您的利润,同时帮助您批准更多合法的客户和付款。

Radar 可以帮助企业:

  • 防止欺诈损失: Radar 的 AI 从 Stripe 全球网络中每年超过 1.9 万亿美元的交易中学习,帮助识别并拦截单个商家自身可能无法发现的欺诈模式。

  • 跨越不断演变的欺诈攻击提供一体化保护: Radar 将针对交易欺诈、账户欺诈和客户滥用的保护措施整合到一个解决方案中,使您能够获得跨主要欺诈类型的一体化保护。

  • 随欺诈演变而适应: Radar 会不断适应不断变化的欺诈模式(从第一方滥用到代理交易),帮助保护您的业务免受新兴威胁的侵害。

  • 与您现有的技术栈配合使用: 将 Radar 与 Stripe 支付配合使用,无需进行集成,或者无论您是否在 Stripe 上处理付款,都可以通过可编程的 API 访问 Radar 的智能功能。

了解更多 Stripe Radar 信息,或立即开始使用。

关于合成身份欺诈的常见问题解答

本文中的内容仅供一般信息和教育目的,不应被解释为法律或税务建议。Stripe 不保证或担保文章中信息的准确性、完整性、充分性或时效性。您应该寻求在您的司法管辖区获得执业许可的合格律师或会计师的建议,以就您的特定情况提供建议。

更多文章

  • 出错了。请重试或联系支持人员。

准备好开始了?

创建账户即可开始收款,无需签署合同或填写银行信息。您也可以联系我们,为您的企业定制专属支付解决方案。
Radar

Radar

借助 Stripe 网络的强大能力防范欺诈

Radar 文档

用 Stripe Radar 保护您的业务,远离欺诈。