Skip to main content

文章

春季詐騙旺季:審視你的詐騙防禦。

發佈日期:2024 年 1 月 24 日

人們在辦公室裡進行頭腦風暴

春天來了,我們都感受到了。百花盛開,日落漸晚,令人渴望清理家居,煥然一新。

金融機構亦正針對新一波的詐騙活動與創新的駭客手法進行全面檢視——許多機構發現有需要重新審視其基礎安全實踐。此流程包括評估現有針對常見人為詐騙的保障措施,這些詐騙分為兩大類:(1)下游帳戶盜用詐騙和(2)誘導詐騙。

俗話說四月雨水帶來五月花開,這個概念在網絡安全領域也同樣適用。在春季詐騙頻發之際,今日採取的防禦措施可確保明日更安全。

春季詐騙第一號:帳戶盜用

第一大類需要深入清理的詐騙涉及人為的帳戶盜用詐騙,其中詐騙者誘騙用戶提供自己的帳戶憑證。例如,詐騙者可能致電客戶,冒充其銀行員工。詐騙者會通知客戶其帳戶已洩露,並立即索取他們的憑證,以便代表客戶設定新帳戶。獲取這些憑證後,詐騙者便可接管客戶的活期帳戶、清洗金錢,並進行其他形式的金融詐騙。

電話是帳戶盜用詐騙的首選攻擊渠道,原因很簡單:電話詐騙造成每人最高報稱損失達 1,400 美元。與短訊或電郵不同,這些方式讓受害者有機會暫停並質疑訊息內容,電話則即時且緊急。用戶必須即時對詐騙者的聲音做出反應,幾乎沒有時間批判性地思考正在發生的事情或驗證要求。在進行電話促銷詐騙之前,詐騙者有時甚至會發送釣魚簡訊來試探,並提高後續電話的成功率。

為限制帳戶盜用詐騙的有效性,金融機構不能單獨依賴機器人偵測工具,因為許多此類安全措施僅限於自動化攻擊。
相反,金融機構投資行為生物識別技術至關重要,該技術可以偵測人手和自動化攻擊。

每位用戶都有不同的打字節奏、打字速度和滑鼠移動,這些細節都極難複製。
行為生物識別工具被動追蹤這些模式,確保金融機構在帳戶盜用嘗試的初始階段有機會介入。

這在實際操作中是怎樣的?假設詐騙者成功取得用戶的登入資訊。他們輸入和利用用戶登入憑證的方式,將與客戶的已知行為有所不同。例如,客戶通常需要幾秒鐘輸入密碼,有時甚至需要嘗試兩到三次;而詐騙者則可以在幾秒鐘內準確無誤地輸入相同資訊。這項差異表明商家應仔細審視存取請求,並在有需要時引入額外的安全措施。

春季詐騙二號:培訓詐騙

許多詐騙對金融機構來說難以追蹤,主要原因在於企業與詐騙者和客戶之間的互動脫節。假設詐騙者沒有要求客戶提供憑證,而是告訴客戶他們的帳戶已被盜用。但是無需擔心,因為詐騙者已擅自為客戶設立了一個新帳戶,然後要求他們進入網上理財應用程式,開始將資金轉移到這個新的「安全」帳戶。

這種情況只是典型的指導詐騙之一,這是一種金融機構難以管理和預防的方法,因為詐騙發生在線下。從表面上看,似乎是受信任的用戶進行了一筆合法交易,將資金從一個經批准的賬戶轉移到另一個賬戶。但是,深入研究實體和非實體的行為生物特徵線索組合,能讓金融機構偵測潛在的詐騙行為並採取相應干預措施。

在這種情況下,非物理生物識別技術分析了圍繞個人用戶銀行互動和已知行為的環境。例如,用戶通常會在一天中的特定時間使用銀行應用程式嗎?他們向新收款人匯出大筆款項是否常見?這些問題的答案可以幫助金融機構檢測行為偏差,即使是同一個用戶操作。

從實體角度來看,在銀行互動期間猶豫不決也可能是詐騙活動正在進行的跡象。試想想,如果你正在閱讀網路釣魚電郵的指示,或者按照某人電話中的指示操作,你的打字模式和輸入節奏會與你平時登入及完成預期動作的方式有多不同。就像帳戶盜用詐騙一樣,打字或滑鼠移動的停頓或延遲應引起金融機構的關注,並提供引入額外安全措施(作為一種友善的摩擦)的機會。

別讓您的春天有個壞的開始

不法之徒持續利用新科技與策略演變其計謀,例如使用 ChatGPT 加速並擴大創建電子郵件、假網站及其他旨在欺騙終端用戶的內容。但即使詐騙者不斷找出新的詐騙客戶方法,最能確保客戶安全的核心保護措施依然不變。他們只需要稍作強化。

今年春天——以及未來——金融機構必須投資於行為生物識別技術,以保護客戶免受誘導詐騙、帳戶盜用詐騙以及其他可能出現的威脅。春季詐騙潮來了。您的業務準備好了嗎?

Book a demo

Request a personalized demo to learn how Mastercard can enhance your business through our products and services.

Mastercard