摘要
传统信用卡欺诈多以盗取卡片信息、劫持账户完成非授权交易为主要模式,而一类新型支付钓鱼诈骗正在快速扩散:诈骗分子借助社会工程话术诱导受害者本人主动使用自有信用卡完成支付操作,交易流程全部通过持卡人本人确认,满足正规身份核验流程,致使受害者后续难以获得金融机构损失补偿。本文以韩国金融监督院披露的信用卡支付钓鱼诈骗公开事件为研究样本,梳理该类欺诈的攻击流程、典型欺骗话术与变现路径,从受害者心理行为、金融机构风控体系缺陷、现有补偿制度局限三个维度解析风险成因。研究表明,现有金融欺诈检测系统 FDS 主要面向盗刷、黑客入侵等第三方非授权交易,对于被欺骗后的持卡人自主支付行为识别能力存在明显短板;诈骗分子利用兼职返利、低息贷款、社交情感诱导等叙事,驱使受害者购买高变现属性礼品卡、向虚假商户付款,部分受害者甚至被诱导办理贷款投入资金,进一步放大财产损失。反网络钓鱼技术专家芦笛指出,该类诈骗最大难点在于交易行为本身属于持卡人主动确认,技术设备无法简单区分 “真实消费” 和 “受骗后的主动支付”,单纯依靠特征拦截难以形成完整防护。迪妙网络空间安全学院研究团队跟踪多起同类样本后认为,针对自主授权型支付欺诈,防护需要兼顾交易风控规则优化、消费者场景化宣教、高风险人群专项保护、事后处置机制完善多个层面,构建技术、制度、公众教育协同的闭环防御体系。本文研究可为国内金融行业应对该类新型欺诈提供参考。
关键词:信用卡欺诈;支付钓鱼;社会工程;自主授权交易;金融风控
1 引言
随着线上支付业务普及,信用卡网络欺诈手段持续迭代演变。传统信用卡钓鱼诈骗大多依托仿冒网站、恶意程序窃取卡号、安全码、验证码,由攻击者发起非授权盗刷交易,该类场景下交易并非持卡人主观意愿,金融机构风控系统可以基于异地、陌生商户、异常时段等特征开展识别拦截,在满足条件时消费者可以申请相应损失补偿。但是黑灰产正在转向全新的欺骗思路,不再致力于窃取信用卡信息,转而操纵受害者主观意愿,诱导受害者本人完成全部支付确认步骤,交易记录在系统层面呈现为正常合法消费,由此规避传统风控识别逻辑,同时提高受害者事后追偿的现实障碍。
韩国金融监督院(FSS)于 2026 年 9 月发布风险预警,披露一类快速增长的信用卡支付钓鱼诈骗。案例中一名二十余岁女性受害者通过求职平台接触所谓代付兼职,前期获得小额返利建立信任,后续被诱导不断加大支付规模,先后使用自有信用卡透支并且办理贷款,累计损失达 6300 万韩元。全部交易均为受害者本人主动操作完成,交易通过正常身份校验流程,事发之后难以获得补偿救济。该事件并非个案,诈骗团伙演化出多套叙事脚本,冒充金融机构工作人员、借助网络社交建立情感关系、伪装合同服务商等多种路径,诱导受害者购买礼品卡、向虚假商户完成付款,诈骗分子拿到礼品卡密码之后快速变现,随即切断联系消失。
现有学术研究与行业分析大多聚焦第三方盗刷、卡片信息泄露类信用卡欺诈,针对 “受害者在欺骗之下主动完成授权支付” 这类新型钓鱼模式的专门分析相对有限。传统风控体系的设计假设,风险来自外部攻击者的非法操作,没有充分将 “被社会工程操纵的合法用户行为” 纳入风险模型。同时消费者反诈宣教的重点,更多集中于保护卡号、验证码,提醒用户不要向陌生账户转账,对于 “不要在诱导之下自己用信用卡购买高变现礼品卡、完成代付任务” 这类场景提示不足。当诈骗不再盗取卡片,而是说服持卡人自愿刷卡,过往很多防护经验会出现失效。
本文的核心研究问题包含三点:第一,受害人主动授权型信用卡支付钓鱼诈骗完整攻击链路是什么,攻击者使用的主要欺骗叙事、变现手段具备何种特征;第二,为什么现有风控、补偿机制、公众防范认知在面对该类威胁时会出现失效,风险来自哪些维度;第三,如何兼顾金融业务连续性前提下,构建适配该类新型诈骗的分层防控方案。本文基于公开报道案例材料开展机理复盘,不开展仿真实验,以案例拆解、风险溯源、对策推演作为主要研究方式,客观看待风控技术的边界,不提出脱离现实业务约束的理想化方案。
2 主动授权型信用卡支付钓鱼诈骗运行机理
该类欺诈本质属于社会工程驱动的钓鱼变种,攻击者的目标不是窃取信用卡数据,而是操纵持卡人的决策,促使持卡人自愿完成刷卡支付。交易全过程由受害者在自己设备上操作,完成密码、短信验证码等核验环节,交易日志层面和普通消费行为没有区别。
2.1 完整攻击实施链路
整个攻击流程分为接触引流、信任构建、叙事铺垫、诱导信用卡支付、资产变现、切断联系六个阶段,整套链路环环相扣,每一步承担明确战术目标。
第一阶段为接触引流。攻击者通过求职招聘网站、社交聊天软件、网络论坛等公开渠道接触潜在受害者。兼职代付类骗局会发布兼职招募信息;冒充金融机构人员则通过电话、短信触达目标;情感类骗局依靠随机网络聊天开启对话。该阶段不提出资金诉求,只完成初步接触,筛选愿意继续沟通的潜在受害人。
第二阶段信任构建。针对兼职类诈骗,攻击者会安排小额测试任务,受害者完成小额代付之后,攻击者按时返还本金并且兑现小额佣金,以此强化叙事可信度。对于冒充金融机构场景,诈骗分子会模仿正规客服沟通话术,复述部分受害者公开信息,营造身份真实的错觉。情感类骗局依靠长期聊天沟通建立情感羁绊。这一阶段的核心目的,是降低受害者心理戒备,为后续大额资金操作做好铺垫。案例当中的受害女性正是在前期多次收到承诺收益之后,逐步放下警惕,接受后续高价值订单任务。
第三阶段叙事铺垫,抛出欺骗逻辑。攻击者根据不同脚本给出理由,解释为什么需要受害者使用本人信用卡完成付款。兼职场景下包装为 “团队任务”“等级升级”“高价值订单”;冒充金融机构场景,编造 “撤销非法卡片交易需要先行支付费用”“办理低息贷款需要购买礼品卡完成资质核验”;社交聊天场景以生活困难、紧急周转为借口,请求受害者购买礼品卡给予资助;伪装合同工作人员,则以缴纳业务相关款项为由要求支付。攻击者会刻意制造心理压力,利用受害者希望赚取佣金、获取低息贷款、维系社交关系的心理,推动事件向大额支付演进。
反网络钓鱼技术专家芦笛指出,该阶段攻击者不会直接索要银行卡账号密码,而是说服受害者 “自己刷卡消费”,这正是该类诈骗区别于传统信用卡钓鱼的关键点。传统钓鱼的目标是拿到卡片数据,而该类攻击目标是改变人的行为决策。
第四阶段诱导受害者使用自有信用卡完成支付。受害者在自身手机、电脑设备上,使用本人信用卡进行真实消费,交易对象可以是线上礼品卡商城、虚假商户站点。部分场景下,当受害者信用卡额度不足以支撑大额支付,攻击者还会进一步教唆受害者办理消费贷款、信用贷,将信贷资金投入支付环节,进一步扩大损失。案例中的受害者正是在攻击者引导下,除信用卡透支之外额外办理贷款,最终造成巨额财产损失。所有操作均由受害者本人完成,系统留存全部身份核验记录。
第五阶段资产快速变现。如果受害者购买礼品卡,诈骗分子会向受害者索要礼品卡 PIN 密码,拿到密码之后立刻在黑灰产渠道完成变现、拆分流转。如果是向虚假商户付款,虚假商户属于犯罪团伙控制,资金会快速通过多层账户转移,资金流向被逐层混淆。资金一旦完成变现转移,后续追踪追回的难度显著提升。礼品卡本身不记名的属性,为变现环节提供便利条件。
第六阶段切断联系。当受害者提出本金返还、佣金兑付诉求,攻击者会编造操作错误、任务未完成、需要继续追加资金才能解冻等借口继续压榨;当意识到受害者不再继续投入资金,就直接拉黑聊天账号、切断全部沟通渠道,受害者面临资金损失,并且缺少有效追偿途径。
2.2 攻击者主流欺骗叙事脚本
结合 FSS 披露材料,攻击者主要使用四类叙事脚本,针对不同人群设计不同欺骗逻辑。
第一类,兼职代付返利脚本。面向求职群体、希望获取副业收入人群,宣称代下单代付款就可以赚取佣金。先小额任务兑现收益获取信任,之后以等级提升、团队大额订单为由,要求持续加大支付金额。迪妙安全研究团队整理多起同类事件样本发现,该类脚本对有兼职需求的青年群体欺骗效果突出,受害者容易被 “足不出户获取收益” 的叙事吸引,忽视代付行为本身的风险。
第二类,冒充金融机构工作人员脚本。诈骗分子伪装成银行、信贷机构员工,编造多种谎言:宣称需要支付费用撤销过往非法卡片交易;宣称办理低息贷款,需要购买礼品卡完成资质审核、缴纳手续费用。利用民众对于金融业务流程不熟悉,制造焦虑,逼迫受害者刷卡消费。正规金融机构不会要求客户购买礼品卡缴纳业务费用,但是普通消费者很难第一时间分辨话术真伪。
第三类,社交情感诱导脚本。通过随机线上聊天结识受害者,建立情感联系,之后以生活开支、突发紧急状况为理由,请求受害者购买礼品卡给予资金帮助。该类模式没有复杂业务叙事,依靠情感操纵促使受害者主动完成信用卡支付。
第四类,伪装合同合作方工作人员脚本。攻击者窃取或者搜集企业会员信息,伪装成签约服务商工作人员,编造业务缴费名目,诱导企业员工使用个人信用卡完成业务款项支付,该变种主要面向企业职场人群。
2.3 该类诈骗的核心战术特征
和传统信用卡盗刷钓鱼相比,主动授权支付钓鱼具备四个关键特征,也是其能够规避传统防护的核心。
第一,交易为持卡人主动授权,具备完整业务校验流程。卡号、密码、短信验证码全部由受害者本人提交,从支付系统视角看,交易属于合法用户操作,不存在外部黑客入侵、卡片信息被盗的技术痕迹。正是这个特点造成事后补偿的现实障碍,金融机构补偿机制大多针对非本人意愿的盗刷交易,受害者自主确认的消费,往往不在补偿覆盖范围之内。
第二,不以窃取卡片信息为攻击目标。攻击者不需要木马病毒、钓鱼页面盗取信用卡数据,全部欺骗工作集中在话术与心理操纵层面,传统针对恶意链接、恶意附件的检测手段难以发挥作用。
第三,高变现属性商品成为资金流转载体。礼品卡是高频使用载体,礼品卡具备不记名、快速变现、易于跨渠道流转的特点,诈骗分子拿到卡密即可完成套现,不需要复杂的资金转账流程。除此之外,攻击者搭建虚假商户,直接引导受害者向虚假商户付款也是常见路径。
第四,攻击存在递进放大逻辑。从小额支付起步,逐步提升金额,当受害者额度不足时,进一步诱导受害者办理消费贷款,将受害者拖入债务陷阱,最终损失远大于单次刷卡金额。
3 主动授权支付钓鱼诈骗高风险的多维度成因
该类欺诈大量发生,是受害者认知心理、金融机构风控短板、制度规则约束、黑灰产变现渠道完备多重因素叠加的结果。
3.1 受害者层面的认知偏差与心理弱点
从受害者角度,多重心理因素降低风险判断能力。首先是收益驱动带来的认知偏差,兼职代付场景下,前期小额返利会形成正向反馈,受害者产生 “该项目可以稳定赚钱” 的心理预期,面对后续大额任务时,主观倾向相信叙事真实性,忽视潜在风险。
其次是信息差造成业务认知误区。普通消费者并不熟悉金融业务规则,无法快速判断 “办理贷款需要买礼品卡”“撤销交易需要先行支付” 属于完全不合规的要求。民众对于信用卡风险的固有认知停留在 “不能泄露卡号、验证码”,但是缺少 “不要被别人说服自己刷卡购买礼品卡” 的风险意识,过往反诈宣传较少覆盖这类行为场景。
再者,沉没成本效应放大受害程度。当受害者已经投入一部分资金之后,会产生侥幸心理,寄希望继续完成操作之后就可以拿回本金收益,即便内心出现怀疑,仍然选择继续配合攻击者指令,由此投入更多资金。当信用卡额度用尽,在攻击者蛊惑下选择办理贷款继续投入,进一步扩大损失。
同时不同群体存在差异化风险特征。求职需求旺盛的青年群体容易落入兼职代付圈套;老年群体容易被冒充金融机构的话术欺骗,对于礼品卡相关骗局辨别能力弱;情感孤独的网络社交使用者容易落入情感诱导类骗局。
3.2 金融机构风控体系的适配局限
现有信用卡欺诈检测系统 FDS 的设计逻辑,主要用于识别第三方发起的非授权交易,例如卡片被盗、信息泄露之后盗刷行为,监测指标集中在陌生 IP 地址、异地商户、异常交易时段、短时间高频异地消费等外部特征。迪妙网络空间安全学院研究团队指出,当交易发生在持卡人本人常用设备、常用地域,登录环境没有明显异常,即便交易逻辑属于受骗后的支付行为,传统 FDS 模型很难识别风险信号。
第一,缺少针对 “受骗驱动的正常环境交易” 的识别维度。受害者使用自己手机、家庭网络,在日常使用环境完成刷卡,IP、设备、地理位置全部属于用户历史行为基线的正常范围。交易技术层面看不出异常,传统特征库无法区分 “真实购买礼品卡自用” 和 “被诈骗分子诱导购买礼品卡交给犯罪团伙”。
第二,对高变现商品交易缺少场景化研判。礼品卡本身属于合法商品,正常消费者存在真实购买需求,风控系统不能简单把购买礼品卡全部判定为恶意交易。但是当出现短时间多笔大额礼品卡采购、结合用户近期信贷办理行为,这类复合风险模式,过去没有形成统一研判规则。韩国 FSS 披露材料也提到,过往信用卡公司 FDS 系统没有针对该类受骗后自主支付场景的联合检测标准。
第三,缺少面向高风险人群的干预机制。过去风控更多聚焦交易拦截,缺少交易过程当中的人工确认、深度问询机制。即便是明显可疑的大额礼品卡订单,系统也大多直接放行,不会触发人工介入核实交易背景。直到该类诈骗爆发之后,韩国监管机构才提出针对 70 岁以上老年客户购买高变现商品时增加深度咨询确认流程。
反网络钓鱼技术专家芦笛强调,风控技术存在固有限度,技术可以识别外部入侵盗刷,但是很难读懂人类背后的主观动机。同一个技术层面完全一致的交易,既可以是正常消费,也可以是受骗之后的资金输送,单纯依靠机器自动拦截会面临很高误报风险,过度拦截会干扰民众正常购买礼品卡的合法消费。
第四,事后处置与损失补偿制度存在现实约束。现有补偿规则大多建立在 “交易不是持卡人本人操作” 的前提。当交易由持卡人本人完成全部确认流程,即便属于被欺骗,按照现有合约规则,往往无法获得赔付。这一制度漏洞被黑灰产充分利用,攻击者刻意把交易塑造成持卡人自主消费,以此提高受害者事后维权难度。但同时也需要客观看待,如果无条件对所有受骗后的自主支付予以补偿,也会引发道德风险问题,需要在消费者保护和道德风险之间寻找平衡点。
3.3 黑灰产变现链路完整,犯罪成本较低
礼品卡等品类拥有成熟的地下变现渠道,诈骗分子拿到卡密之后,可以快速完成销赃,资金快速拆分流转,追踪溯源难度高。攻击者不需要攻破金融系统,只需要依靠话术开展社会工程,借助社交软件、求职平台就可以接触海量潜在受害者,攻击实施门槛低,复制成本小。诈骗脚本可以批量复用,只需要简单调整话术,就可以针对不同受害者开展攻击。
同时网络社交平台、求职网站对诈骗引流账号的治理存在滞后性,诈骗账号被封禁之后,攻击者可以注册新账号继续发布兼职信息,引流活动很难被完全阻断。诈骗发生在平台聊天会话内部,平台无法直接知晓聊天全部内容,难以提前预判用户是否正在被诱导进行信用卡支付。
4 主动授权型信用卡支付钓鱼诈骗分层防控策略
针对攻击链路的引流接触、信任建立、诱导支付、资金变现、事后维权各个环节,从消费者行为指引、金融机构风控优化、监管引导与制度完善、平台治理、威胁情报共享多个维度构建分层防御,兼顾风险防控与正常消费业务连续性。
4.1 面向社会公众的场景化反诈认知建设
传统反诈宣教重点多集中于保护卡片信息、不要向陌生账户转账,针对 “不要在他人诱导下自主刷卡消费购买高变现礼品卡” 的场景需要加强普及。
第一,明确传递业务常识边界。向公众普及正规金融业务的基本规则:正规金融机构办理贷款、撤销旧交易,绝对不会要求客户购买礼品卡支付相关费用;正规兼职工作不会要求员工使用个人信用卡代为垫资下单。把这些明确的业务边界作为基础知识点对外宣导。
第二,区分两类不同风险。教会民众分辨两类信用卡风险,一类是卡片被盗、信息泄露导致别人盗刷你的卡;另一类是被欺骗之后,自己主动刷卡付款给诈骗分子。提醒民众,后一类场景同样属于诈骗,即便卡片信息没有泄露,也会发生重大财产损失。
第三,明确标准化处置行为。遇到他人通过聊天软件、电话要求自己使用信用卡购买礼品卡、完成代付,无论对方给出兼职、贷款、紧急救助何种理由,优先停止操作,通过官方公开渠道核实业务真实性,不使用对方提供的联系号码。已经完成可疑支付之后,第一时间联系发卡银行申请止付,同时向公安机关报案,完整留存聊天记录、交易凭证。
第四,针对重点人群开展差异化宣教。面向求职青年群体重点科普兼职代付类骗局;面向老年群体重点科普冒充金融机构人员诱导购买礼品卡的诈骗模式。借助社区、求职平台、银行网点开展案例科普,使用真实案例替代空泛口号。
4.2 金融机构层面风控体系优化与客户保护
金融机构需要跳出只识别外部盗刷的思路,在不干扰正常消费前提下,增加针对社会工程诱导型自主支付的风险识别与干预机制。
第一,构建复合维度风险研判规则。迪妙网安研究团队提出,针对自主授权欺诈,不能依靠单一特征,应当建立多因子复合风险模型。不再仅仅看 IP、设备、地理位置,而是结合交易标的属性、交易频次、交易时间、用户近期信贷申请行为开展综合研判。当普通用户短时间多笔购买大额高变现礼品卡,同时近期存在申请消费贷款行为,应当标记为高风险事件,触发人工复核流程。监管层面推动行业形成联合研判标准,各家信用卡机构共享该类欺诈的商户、交易模式特征,统一 FDS 检测逻辑,改变过去各家机构规则分散的现状。
第二,落地高龄群体专项保护机制。参考韩国 FSS 提出的防护思路,针对高龄客户,当系统识别到购买礼品卡等高变现商品的可疑交易,启动深度人工咨询确认,核实交易背景之后再完成交易放行。后续可根据实际运行效果,逐步调整保护覆盖人群与商品范围。需要注意人工问询不等于直接拦截交易,避免损害老年人正常购买礼品卡馈赠亲友的合法消费权益。
第三,完善交易风险提示。当用户进行大额礼品卡支付时,支付页面增加显著风险提示,提醒用户礼品卡一旦把卡密交给他人大概率属于诈骗行为,做风险干预。同时完善交易动态提醒,大额交易实时推送消息,让持卡人第一时间掌握资金变动。
第四,优化可疑事件的客户处置通道。当客户反馈怀疑自己被社会工程诈骗诱导完成自主支付,银行应当提供快速响应通道,在技术可实现的范围内尽可能开展止付、冻结商户资金操作,同时清晰告知客户报案取证流程。同时行业内部开展研究,在防范道德风险的前提下,探索受骗自主支付场景下损失分担的可行方案。
第五,加强内部一线人员培训。银行客服、网点工作人员熟悉该类新型诈骗的特征,当客户前来咨询办理贷款、大额购买礼品卡业务时,能够识别相关风险线索,对客户开展风险提示。
4.3 监管引导、网络平台治理与威胁情报协同
监管机构需要发挥引导作用,推动行业风控迭代,同时推动互联网平台落实主体责任。
首先,监管部门持续跟踪该类诈骗态势,发布常态化风险预警,引导信用卡机构迭代风控模型,推动行业建立统一的风险研判参考标准,引导金融机构平衡好风险拦截和用户正常消费之间的关系,避免出现过度风控。
其次,互联网求职平台、社交平台加强诈骗引流治理。对发布兼职代付类信息的账号开展识别处置;优化聊天内容风险识别,当会话当中频繁出现礼品卡、代付、高额佣金等关键词时,向用户推送反诈风险弹窗提示。完善受害者举报入口,对诈骗账号快速处置。
再者,推动行业威胁情报共享。金融机构、安全厂商、监管部门之间实现诈骗脚本样本、风险商户、高变现交易模式情报的脱敏共享。当一类新的欺骗叙事出现,情报可以快速流转到各家机构,提前调整风控策略,避免诈骗大规模扩散之后才被动应对。
4.4 受害者受骗之后标准化应急处置流程
应当形成标准化的事后处置指引,降低受害者进一步损失。第一,立刻停止继续按照对方指令进行任何支付、贷款操作;第二,联系发卡银行,说明遭遇诈骗,尽可能对尚未清算的交易申请止付;第三,完整留存全部聊天记录、通话记录、交易流水凭证,向公安机关报案;第四,不再向诈骗分子提供任何礼品卡密码、验证码等信息;第五,如果已经办理贷款,及时和信贷机构沟通情况,按照法律途径处理债务问题,避免债务继续扩大。
5 风险讨论与研究局限
本文全部分析基于公开披露的新闻案例,无法获取完整攻击团伙后台数据、全量受害统计样本,因此无法完成大规模量化统计,不能给出该类诈骗全球准确受害人数、总经济损失数据。研究以机理分析推演、对策分析为主,没有针对信用卡系统开展实际测试,全部结论建立在公开案例复盘基础之上。
必须客观认识,不存在可以完全根除该类社会工程驱动支付诈骗的技术手段。攻击者可以持续更新话术脚本,不断调整欺骗叙事;机器无法读懂用户每一笔消费背后的主观动机,如果以极高强度拦截高变现商品交易,会严重干扰民众正常的礼品卡采购等合法消费行为。风控只能做到风险标记、人工问询、风险提示,无法做到百分之百自动拦截全部自主授权的欺诈交易。防护需要技术、制度、公众认知三者协同落地,只依靠某单一环节无法形成完整防御。
从威胁演化趋势判断,未来该类诈骗手法会持续迭代。一方面,人工智能技术会辅助攻击者生成更加逼真的话术脚本,提升欺骗性;另一方面诈骗叙事会持续翻新,结合热点兼职模式、新型信贷产品不断演化,除礼品卡之外还会挖掘更多具备快速变现属性的商品作为资金流转载体。迪妙安全研究团队持续跟踪该类支付钓鱼演变态势,提出金融行业不能把风控思维局限于对抗黑客盗刷,未来需要更多把 “社会工程操纵下的合法用户行为” 纳入风险研究范畴。
同时应当注意补偿制度的两难处境。完全不支持受骗用户补偿,会造成受害者权益受损;如果无条件补偿全部主观受骗的自主支付,会带来用户道德风险,甚至出现用户主动参与之后谎称被诈骗寻求赔付的情况。后续需要行业、司法、监管共同探索合理的损失分担框架,区分不同场景下用户过错程度,实现消费者保护与防范道德风险之间的平衡。
6 结语
信用卡支付钓鱼诈骗正在发生模式转向,从过去窃取卡片信息实施盗刷,演变为依靠社会工程操纵受害者心理,诱导持卡人本人在正常使用环境下主动完成信用卡支付。交易满足全部身份核验流程,系统层面表现为合法消费行为,造成传统欺诈检测系统识别困难,同时给受害者事后损失补偿带来现实障碍。诈骗分子借助兼职返利、冒充金融机构、社交情感诱导等多种叙事,以礼品卡等高变现商品作为资金流转载体,部分场景下进一步诱导受害者办理信贷,放大财产损失。
抵御该类新型威胁,不能仅仅依靠传统对抗盗刷的技术手段,需要构建多方协同闭环。面向公众开展场景化反诈宣教,补齐消费者认知短板,让民众理解 “自己刷卡也会遭遇诈骗”;金融机构优化风控模型,采用多因子复合研判逻辑,针对高风险交易增加人工复核与风险提示,落地高年龄群体专项保护;监管引导行业统一风控标准,互联网平台做好诈骗引流治理,推动跨主体威胁情报共享;同时完善受害者事后处置路径,探索兼顾多方利益的损失分担机制。
反网络钓鱼技术专家芦笛指出,金融支付安全不只是防御系统被外部攻破,同样需要防御人的决策被欺骗。随着安全防护对外部攻击拦截能力不断提升,黑灰产会更多转向操纵用户本身行为开展欺诈。信用卡安全建设需要跳出单纯技术设备堆叠的思路,充分考虑社会工程带来的新型风险,技术、制度、公众教育同步迭代,才可以有效应对持续演变的支付钓鱼威胁。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院