跳至主要内容

文章

现在是春季诈骗季节:清点您的防骗措施

出版日期2024 年 1 月 24 日

人们在办公室里集思广益

春天的气息扑面而来,我们都能感受到。鲜花盛开,夕阳西下,我们的心痒痒的,想清理一下家里,重新开始。

金融机构也在进行春季大扫除,以应对新一轮的欺诈活动和创新的黑客攻击方法--许多机构发现有必要重新审视基础安全实践。这一过程包括评估现有的防范措施,以应对常见的人为欺诈类型,主要分为两类:(1) 下游账户接管欺诈和 (2) 教练欺诈。

俗话说 "四月雨,五月花",这一概念在网络安全领域同样适用。在春季诈骗季节,今天实施的防御措施可以确保明天更加安全。

春季骗局 1:账户接管

需要深入清理的第一大类诈骗涉及人为驱动的账户接管诈骗,欺诈者会诱骗用户提供自己的账户凭据。例如,欺诈者可能会冒充银行员工给客户打电话。欺诈者会提醒客户他们的账户已被泄露,并立即要求客户提供凭据,以便以客户的名义开设一个新账户。收到这些凭证后,欺诈者就可以接管客户的往来账户、洗钱并进行其他形式的金融欺诈。

电话是账户接管诈骗的首选攻击渠道,这是有道理的:据报告,电话诈骗造成的人均资金损失最高,达 1,400 美元。短信或电子邮件让目标有机会暂停并对信息提出疑问,而电话则不同,它具有即时性和紧迫性。用户必须立即对欺诈者的声音做出反应,几乎没有时间认真思考发生了什么或验证请求。在打冷电话之前,骗子有时甚至会发送一条钓鱼短信来试探对方,以增加后续电话的成功几率。

要限制账户接管诈骗的有效性,金融机构不能仅仅依靠僵尸检测工具,因为许多此类安全措施仅限于自动攻击。相反,金融机构必须
金融机构必须投资于能够检测人工和自动攻击的行为生物识别技术。

每个用户都有不同的打字节奏、打字速度和鼠标动作,这些细节都是难以复制的。行为生物识别工具可被动跟踪这些模式,确保金融机构
有机会在试图接管账户的初始阶段进行干预。

这在实践中是什么样的呢?假设欺诈者成功获取了用户的登录信息。他们输入和利用用户登录凭证的方式会与客户的已知行为不同。例如,客户输入密码通常需要几秒钟,有时甚至需要尝试两三次,而欺诈者输入同样的信息只需几秒钟,而且不会出错。这种差异表明,企业应仔细审查 Access 请求,并在必要时采取额外的安全措施。

春季骗局之二:教练骗局

金融机构很难追踪许多骗局,这主要是因为企业无法参与欺诈者与客户之间的互动。比方说,欺诈者不是向客户索要凭证,而是告诉客户他们的账户已被泄露。但不必担心,因为骗子已经擅自为客户设立了一个新账户,然后要求客户进入电子银行应用程序,开始向这个新的 "安全 "账户转账。

这种情况只是典型的辅导诈骗的一个例子--金融机构很难管理和预防这种方法,因为诈骗发生在离线状态下。从表面上看,受信任的用户似乎进行了合法交易,将资金从一个核准账户转入另一个账户。但是,深入挖掘物理和非物理行为生物识别线索的组合,可以让金融机构发现潜在的欺诈行为,并进行相应的干预。

在这种情况下,非物理生物识别技术会分析个人用户的银行业务互动情况和已知行为。例如,用户是否通常在一天中的特定时间使用银行应用程序?他们向新的收款人转移大笔资金的情况是否常见?这些问题的答案可以帮助金融机构发现行为偏差,即使驾驶者是同一个人。

从物理角度看,在银行业务交互过程中犹豫不决也可能是欺诈活动正在酝酿的迹象。想一想,如果您阅读的是一封钓鱼邮件中的说明,或者是按照电话中某人的指示进行操作,那么您的键入模式和输入节奏与您通常登录和完成所需操作的方式会有多大不同。与账户接管诈骗一样,打字或鼠标移动的停顿或延迟应引起金融机构的关注,并提供机会引入额外的安全措施,作为一种友好的摩擦形式。

不要在春天一开始就走错路

不法分子继续利用新技术和新战术(如使用 ChatGPT)改进其战略,以加快和扩大电子邮件、虚假网页和其他内容的创建速度,从而欺骗最终用户。但是,即使欺诈者找到了新的欺诈客户的方法,最适合保护客户安全的核心保护措施仍然没有改变。他们只是需要一点强化。

今年春天以及以后,金融机构必须对行为生物识别技术进行投资,以保护客户免受指导、账户接管诈骗以及其他可能出现的情况的影响。春季诈骗季节已经到来。您的企业准备好了吗?

Book a demo

Request a personalized demo to learn how Mastercard can enhance your business through our products and services.

Mastercard