摘要
海湾合作委员会(GCC)区域持续强化线上支付身份认证体系,广泛落地 3D Secure 支付验证机制,传统盗卡套现路径遭遇防护壁垒。威胁团伙随之演化出一套跨多环节的复合型欺诈模式,将网络钓鱼、eSIM 劫持、账户接管、3DS 认证穿透、地下渠道招募、加密货币资金洗白串联为完整犯罪链路,借助官方政府缴费门户完成被盗银行卡资金变现。已确认涉案欺诈金额超 201 万美元,关联 80 张被侵害银行卡,多家主流零售银行累计监测标记近 300 起相关事件。该欺诈活动的特殊之处在于单一交易环节呈现业务合法特征,传统基于交易流水的风控手段仅能捕捉局部片段,难以还原完整犯罪链条。反网络钓鱼技术专家芦笛指出,现代金融欺诈已经突破单一业务域边界,网络入侵、电信劫持、支付交易、地下交易相互耦合,孤立的风控规则会出现大量检测盲区。迪妙网络空间安全学院研究团队基于该真实威胁案例,梳理欺诈全流程运作模式,剖析传统风控体系存在的结构性短板,围绕跨域信号融合检测思路,从源头威胁处置、支付流程风控、地下渠道监测、跨机构协同处置、公众风险宣教五个维度构建闭环防御框架,为金融机构、政务支付平台应对同类新型复合型欺诈提供实践参考。 关键词:银行卡欺诈;政府支付门户;账户接管;eSIM 劫持;3D Secure;跨域欺诈检测
1 引言
线上银行卡盗刷与资金套现长期是金融安全领域的重点治理对象。为遏制盗卡欺诈,海湾合作委员会各成员国持续投入资源升级支付安全基础设施,强化线上交易强身份认证,推动 3D Secure(3DS)认证在网络支付场景大规模部署,使得过去依靠单纯窃取卡号、CVV 码直接在电商平台套现的攻击路径成本显著抬升。攻击者无法简单凭借卡片基础信息完成交易,便转向更加复杂的复合型攻击手段,通过入侵手段接管受害者通信与银行账户控制权,主动完成安全校验,以此绕过金融机构设置的认证屏障。
本次研究对象为 GroupIB 披露的真实欺诈事件,该犯罪活动自 2025 年 10 月起逐步活跃,2026 年 1 月达到攻击峰值,犯罪团伙放弃过往电子钱包套现模式,转而将政府官方支付门户作为核心变现通道。政府支付门户用于缴纳司法罚金、电力公用事业账单、物业租赁费用等法定款项,属于高可信度的官方收单渠道,交易本身具备真实业务背景,交易记录在系统内表现为正常的公共事业缴费,极大降低交易层面的风险告警概率。犯罪链条分为信息窃取、账户接管、政府门户支付、地下渠道招募客户、加密货币资金洗白等多个独立业务环节,不同环节由不同角色分工完成,各环节分散在网络攻击、电信运营、银行支付、即时通讯地下市场、加密资产多个领域。
传统风控体系普遍存在数据孤岛问题:银行风控系统仅能够看到经过 3DS 认证完成的支付交易;威胁情报团队只能监测钓鱼基础设施;数字风险防护团队识别仿冒网站;调查人员只能够看到社交群组、加密货币流转记录。各个领域独立开展监测,缺少信号关联融合的机制,单独审视每一个环节,均无法完整还原欺诈全貌,这也是该类攻击能够持续实施的核心原因。
目前行业内针对银行卡欺诈的研究大多聚焦交易层规则优化,针对电商、第三方支付平台套现场景开展分析,而针对政务官方缴费门户被黑产滥用、融合 eSIM 劫持、地下社群分销模式的跨域欺诈案例的系统性分析仍然较少。迪妙网络空间安全学院研究团队以该起跨境复合型欺诈案例作为样本,客观还原犯罪链路,分析现有风控机制的短板,探讨跨域信号融合的防御思路,不做夸大式风险渲染,立足攻防现实条件提出可落地的防御与处置方案,相关分析结论同样可为国内公共事业缴费平台、商业银行防范同类变种欺诈提供借鉴。
2 欺诈活动整体概况与犯罪链路拆解
2.1 欺诈活动基础统计与演化背景
该欺诈活动的演化和区域安全防护升级直接相关。在 GCC 地区强化线上支付强认证之前,不法分子获取泄露的银行卡信息之后,主要依靠各类电子钱包完成资金套现。随着 3DS 强认证全面落地,仅拥有卡号、卡有效期、安全码已经无法完成交易,攻击者必须获取验证码、银行 APP 确认权限,才能通过交易校验。在此背景下,犯罪团伙转向完整的链条化作业,将网络钓鱼作为信息获取入口,以 eSIM 劫持实现通信权限接管,完成银行账户接管之后,利用被盗银行卡在政府支付门户替第三方缴纳真实账单,再通过地下渠道向缴费人员收取折扣款项,最终通过加密货币完成资金洗白变现。
已验证的案件样本中,确认欺诈涉案金额达到 201 万美元,关联被侵害银行卡共计 80 张;多家区域主流零售银行系统中累计标记约 300 起可疑事件。威胁监测过程识别出超过 400 处钓鱼资源,分为 10 种伪装模式,归属 5 套不同钓鱼工具套件家族。攻击者主要使用三类政府支付通道,分别为司法体系罚金缴纳、电力公用事业账单、物业及租赁相关费用缴纳。整套犯罪链条可以拆解为四个核心层级:信息采集钓鱼层、账户接管操作层、政府门户支付变现层、地下分销与资金洗白层,四个层级相互配合,分工明确,构成完整的犯罪闭环。
2.2 第一层级:定向钓鱼实施信息采集
攻击的起点是钓鱼基础设施,攻击者借助付费搜索广告进行流量引流,广告做区域定向投放,面向 GCC 地区互联网用户展示搜索结果。大量仿冒政府服务站点、保险服务站点的钓鱼页面被部署上线,页面视觉高度复刻官方门户网站,普通用户很难从页面外观区分真伪。普通网民通过搜索广告点击进入仿冒站点之后,会被诱导提交个人身份资料、银行卡卡号、有效期、CVV 安全码,同时诱骗受害者确认电信业务弹窗授权,为后续发起恶意 eSIM 换卡操作获取必要授权条件。
反网络钓鱼技术专家芦笛强调,该阶段钓鱼的目标不再仅仅盗取银行卡卡片数据,同时在为后续电信劫持做准备。传统钓鱼大多只收集账号密码,而该场景的钓鱼页面会刻意引导用户处理运营商业务相关确认项,为攻击者触发 eSIM 置换流程铺垫条件,这也体现黑产已经把钓鱼、电信劫持两道攻击环节打通,不再局限单一信息窃取目标。
钓鱼环节完成之后,攻击者拿到两类关键材料,一类是受害者身份与银行卡全套信息,另一类是用于向电信运营商申请置换 eSIM 的授权凭证,至此完成上游信息采集,将数据流转至下一环节,开展账户接管操作。
2.3 第二层级:eSIM 劫持与银行账户接管
eSIM 劫持是整个攻击链条当中起到承上启下的关键步骤。攻击者利用钓鱼阶段获取的授权材料,向电信运营商发起 eSIM 更换申请,将受害者手机号码对应的 eSIM 配置置换至攻击者控制的设备之上。完成劫持之后,攻击者设备可以接管受害者手机号,拦截所有短信、包括银行交易的一次性验证码。同时攻击者搭配 GPS 位置伪造工具,掩盖自身真实地理位置,规避银行风控针对登录 IP、设备地理位置的异常校验。
监测数据显示,绝大部分账户接管事件的操作行为,都关联到特定地理集群输出的全新 iOS 设备指纹,攻击者批量使用受控终端完成登录操作。拿到短信验证码之后,威胁行为人登录受害者网上银行账户,部分场景下会修改账户相关配置,调高转账限额,最核心目标是能够主动完成 3DS 安全挑战确认。
3D Secure 认证机制设计初衷是校验交易属于持卡人本人操作,正常盗卡场景下,不法分子没有办法完成验证码或者 APP 确认,交易就会被拦截。但在本案例当中,攻击者已经实际接管受害者手机号与银行账号,3DS 验证流程可以被攻击者本人主动完成,所有欺诈交易全部通过合法的 3DS 认证校验。站在银行交易系统视角,每一笔交易的认证流程全部通过,没有出现认证失败记录,传统交易风控很难从认证结果本身识别欺诈风险。账户接管完成之后,攻击者具备使用被盗银行卡完成线上支付的全部条件,进入支付变现环节。
2.4 第三层级:政府支付门户完成资金消耗
攻击者不直接将资金转账到犯罪分子自身账户,而是访问官方政府支付门户,使用被劫持的被盗银行卡,替第三方用户缴纳真实有效的政府账单,包含法院罚金、电费账单、物业租赁缴费单。政府支付门户本身是合法政务系统,收款方为政府机构,交易对应的账单编号、缴费项目均真实存在,交易业务背景客观成立。
这一模式相比传统电商套现具备多重优势。第一,收单主体为政府部门,商户信誉等级极高,银行侧风控系统针对公共事业缴费类交易的风险阈值通常相对宽松;第二,交易不存在货物发货、退货退款流程,缴费完成之后资金直接进入国库,不存在撤销交易、退回盗刷资金的操作路径;第三,交易流水展示为政务缴费,普通交易规则很难将其标记为高风险盗刷行为。被盗银行卡内资金以缴纳公共费用的形式被消耗,攻击者并不直接获得这笔资金,该笔资金流向政府财政,真正的收益来自第三方缴费人员支付给黑产团伙的折扣款项。
2.5 第四层级:地下社群分销与加密货币资金洗白
为了找到愿意接受折扣代缴政府账单的普通民众,犯罪团伙依托 Telegram 等社交软件搭建地下渠道,运营专门的社群开展客户招募。对外宣传可以以五至八折的折扣,帮助用户全额结清本人名下真实的政府罚金、水电账单、物业费用。有缴费需求的普通用户向黑产团伙提供自己待缴费的账单编号,同时按照折扣比例向团伙支付资金,支付形式包含本地银行转账以及加密货币。
整个模式的资金流向呈现双向路径:被盗银行卡全额向政府门户支付账单全款;而享受折扣的普通民众只向黑产团伙支付账单金额百分之五十至八十的资金。普通用户得到账单结清的结果,黑产团伙拿到来自普通民众的资金,再通过加密货币完成进一步的资金清洗,完成变现闭环。普通民众本身不一定知晓背后资金来源于被盗银行卡,部分参与者仅仅被 “低价代缴” 吸引,无意识当中成为欺诈链条当中的下游环节。黑产团伙借助加密资产的跨地域流转能力,完成赃款的拆分、转移,增加司法溯源追踪的难度。
整套犯罪链条当中,钓鱼攻击者、执行 eSIM 劫持人员、接管银行账户操作人员、地下社群运营人员、加密货币资金清洗人员可以分属不同小组,分工协作,不需要完整掌握全链条全部技术,只需要完成自身分工环节,就可以推动欺诈持续运转。
3 传统安全风控体系存在的结构性短板
该欺诈活动能够大规模落地,反映出现阶段金融安全、网络安全领域防护体系存在多处结构性缺陷,并不是单一设备或者单一规则失效,而是域与域之间相互隔离带来的防御缺口。迪妙网络空间安全学院研究团队从钓鱼威胁处置、电信身份校验、银行交易风控、政务支付平台风控、跨机构情报协同几个角度梳理现有防护局限。
3.1 网络安全与金融风控数据相互隔离
网络安全团队的监测对象集中在钓鱼网站、恶意广告、威胁基础设施,能够发现仿冒政府、保险服务的钓鱼页面,识别恶意搜索广告,但是网络安全团队通常无法拿到银行侧交易数据,无法知晓哪些用户已经因为访问钓鱼站点发生后续账户接管和欺诈交易。
商业银行风控系统重点监控账户登录行为、交易流水、3DS 认证结果,银行能够看到账户异地登录、陌生设备登录、大量公共事业缴费等行为,但是银行很难获取外部互联网的威胁情报,无法得知该持卡人是否已经暴露在钓鱼攻击之下。政务支付门户系统主要聚焦账单核验、收款对账业务,缺少对接银行侧风险事件、外部黑产情报的接口。不同机构分属网络安全、电信运营商、银行业、政务服务多个行业,数据受合规、业务边界限制,相互之间缺少标准化的风险信号流转通道。
反网络钓鱼技术专家芦笛指出,当钓鱼告警、账户异常登录告警、多笔政府缴费交易告警分别产生在三个相互独立系统中,没有机制把三条线索关联到同一个用户身上,每一条告警单独看风险等级有限,就很容易被系统忽略,欺诈行为得以持续推进。
3.2 3DS 认证通过不等于交易可信的认知盲区
行业内部分风控逻辑会把 3DS 认证通过作为交易可信的重要判断依据,认为完成强身份认证即排除盗刷风险。但该案例清晰展示,攻击者如果完成账户接管,能够正常完成全部 3DS 挑战,认证流程可以完整、合规走完。认证机制解决的是交易发起方可以提供持卡人校验凭证,但无法识别这个凭证已经被犯罪分子劫持获取。
银行风控规则常常将公共事业、政府缴费归类为低风险交易场景,对这类交易设置宽松风控阈值。在传统欺诈场景下,盗卡分子很少选择政府缴费通道变现,因此历史样本当中该类交易欺诈占比很低,模型和规则缺少针对该类新型攻击的训练样本。当攻击者刻意选择政府支付门户作为套现出口,历史规则与机器学习模型就会出现漏判。
3.3 电信运营商与金融机构缺少风险联动机制
eSIM 劫持是攻击的关键节点,运营商可以观测异常的 eSIM 置换申请,例如短时间内多次申请更换 eSIM,来自异常 IP、异常渠道的换卡请求。但是运营商很难判断申请换卡的用户是否已经遭受网络钓鱼,该用户是否持有银行高价值银行卡。而银行能够看到该手机号绑定的银行账户出现异常登录,却无法实时获取该手机号是否刚刚完成 eSIM 更换操作。
手机号发生 eSIM 变更,是极高风险事件,一旦发生换卡,后续该号码接收的全部验证码都有可能流向攻击者。但现实环境下,运营商和银行之间缺少实时风险推送机制,手机号完成 eSIM 置换之后,银行系统不会自动对该账户提升风险等级,账户依旧维持原有风控策略,给攻击者留出接管账户的时间窗口。
3.4 政务支付门户缺少黑产场景风险识别能力
政府支付门户的核心业务目标,是保证民众能够便捷完成各类法定款项缴纳,业务设计层面优先保障可用性,风险防控更多聚焦账单编号是否真实有效,只要账单编号存在,就允许使用银行卡完成缴费,并不对付款银行卡做风险维度的深度校验。平台本身不具备能力去判断,付款的银行卡是否来自被盗取接管的账户。
账单编号本身可以在公开渠道获取,犯罪分子可以从地下渠道批量收集待缴费账单编号,不需要身份核验就可以替他人缴款。系统不会校验缴费发起人与账单归属人是否为同一主体,这是便民缴费业务的固有设计,但是该特性被黑产团伙利用,成为盗卡资金的流出通道。政务平台本身并不对接黑产社群监测能力,很难识别大量外部人员批量代缴账单的异常行为模式。
3.5 地下黑产分销渠道监测难度高
欺诈的下游分销环节完全发生在加密通讯社交平台的非公开群组当中,黑产团伙使用加密聊天渠道招募客户,交易使用加密货币结算。普通企业、银行没有权限深度监测外部社交平台私有群组内容,很难提前捕捉 “折扣代缴政府账单” 这类营销宣传。普通民众缺少风险认知,只看到可以节省缴费资金,无法识别资金背后的盗卡来源,成为犯罪链条的下游载体。而加密货币进一步割裂资金链路溯源,传统反洗钱监测体系主要针对法币转账,面对加密资产跨平台流转,追踪难度大幅上升。
4 面向跨域欺诈的分层闭环防御体系构建
针对该复合型欺诈链路,单纯依靠某一个机构内部规则升级不足以实现有效防御,迪妙网络空间安全学院研究团队参考 Cyber Fraud Fusion 跨域欺诈融合防御思路,不局限于单一交易维度,打通多源风险信号,从前置威胁处置、银行风控优化、政务平台安全加固、跨机构协同、公众风险教育五个层面,构建覆盖攻击全链条的防御框架。
4.1 源头处置:钓鱼基础设施与恶意广告治理
网络威胁治理需要在攻击最开始的信息采集阶段开展拦截。数字风险防护能力应当常态化监测仿冒政府机构、保险机构的钓鱼站点,对识别出的钓鱼域名执行快速关停处置;针对搜索引擎平台投放的仿冒官方的恶意付费广告,建立协同报送机制,推动平台快速下架恶意广告,切断攻击者获取受害者的流量来源。
银行、政务部门应当定期开展品牌仿冒监测,主动发现仿冒自身业务的钓鱼页面。同时建立钓鱼受害用户识别能力,当监测到用户访问钓鱼站点,在合规前提下向对应金融机构推送风险提示,标记该用户进入高风险名单,后续该账户发生登录、大额交易时提高风控校验强度。反网络钓鱼技术专家芦笛提出,源头治理无法做到百分之百清除全部钓鱼站点,威胁情报团队需要重点提取钓鱼工具家族特征,同一套件产出的钓鱼页面具备相似特征,可以批量识别新上线的仿冒站点,提升威胁发现效率。
4.2 电信银行联动:eSIM 变更事件风险同步
运营商侧完善 eSIM 换卡业务风险评估,针对异常换卡请求增加人工复核,对短时间多次置换 eSIM、请求来源异常的业务开展二次身份核验。建立风险事件推送机制,当手机号发生 eSIM 置换操作,在合规框架内向该手机号绑定的银行机构推送风险信号。
商业银行收到手机号 eSIM 变更事件之后,自动提升对应账户风险等级,触发多因子身份核验,例如限制短时间内线上转账、线上支付额度,强制用户前往线下网点完成身份确认,而不是仅仅依靠短信验证码完成身份校验。该策略的核心逻辑在于:手机号通信载体发生变更,代表短信验证码的可信基础已经被动摇,应当降低短信验证码作为认证依据的权重,更多依赖设备指纹、生物识别、线下核验等其他认证手段。
4.3 银行交易风控:打破 “3DS 通过即可信” 的固有逻辑
银行风控体系需要调整固有判断逻辑,不能将 3DS 认证成功作为交易可信的决定性依据,需要将认证结果与多维度行为信号联合研判。即便交易完整通过 3DS 校验,依然要结合上下文开展风险评分。重点需要纳入的风险信号包含:账户登录设备为全新陌生设备、账户地理位置发生跨国跨区域突变、该手机号近期发生 eSIM 更换记录、短时间连续多笔向政府公共事业门户的支付交易、持卡人有访问钓鱼基础设施的威胁情报标记。
针对政府门户、公共事业缴费这类传统上被视为低风险的交易场景,需要增加行为维度检测。同一账户短时间内向大量不同账单编号执行代缴业务,账单归属人不属于账户持有人本人,出现大量替第三方缴费的行为模式,应当触发高等级人工复核。模型训练过程中,需要将本类新型欺诈样本纳入训练集,更新机器学习模型识别能力,克服模型只学习历史传统欺诈样本带来的识别盲区。
4.4 政务支付门户平台安全能力优化
政务支付门户在保障便民服务不被过度影响的前提下,补充风险管控手段。第一,建立行为基线监测,监控同一付款银行卡短时间为大量不同账单编号完成缴费的异常行为,识别批量代缴模式;第二,留存完整交易日志,账单编号、付款卡号、IP 地址、设备指纹信息完整留存,在发生欺诈事件时可以为银行、调查机构提供调证数据支撑;第三,和金融机构建立协查通道,收到银行调证请求时快速返回账单缴费对应的详细信息,支撑欺诈事件溯源。
政务平台不需要直接拒绝第三方代缴,现实场景中确实存在家属代为缴费的合理业务场景,不适合直接一刀切禁止替他人缴费。风险管控重点应当识别规模化、自动化批量代缴行为,区分普通民众偶尔帮家人缴费和黑产团伙批量操作的差异。
4.5 跨机构情报协同与事件调查处置
该欺诈横跨网络安全、电信、银行、政务、加密货币多个领域,单一机构视野有限,需要建立行业层面的威胁情报协同。迪妙网络空间安全学院研究团队认为,跨域融合防御的核心不是无差别共享用户原始隐私数据,而是在合规、保护用户隐私的前提下,完成风险特征、IOC 指标、攻击模式情报的流转。威胁情报包含钓鱼工具家族特征、攻击设备指纹、黑产社群活动特征、欺诈交易行为模式,各机构接收情报之后在本地系统完成匹配,不需要对外输出用户原始个人信息。
当银行监测到多笔指向政府缴费门户的可疑欺诈交易,应当将攻击特征同步给到政务平台与行业威胁共享平台;当安全机构监测到大规模钓鱼攻击,将攻击特征推送至金融行业。针对已经发生的欺诈事件,需要建立标准化调查链路,打通银行、政务平台、运营商的调证路径,快速还原完整攻击链路。针对加密货币资金洗白环节,加强和加密资产交易平台协同,追踪黑产资金流向,尽可能阻断变现链路。
4.6 面向公众的风险认知宣教
普通民众作为地下分销环节的接收方,是犯罪链条当中的重要一环。很多普通用户仅仅被折扣缴费吸引,不了解低价代缴背后可能来源于被盗银行卡。公众宣教应当重点提示:非官方社群、社交群组发布的 “五到八折代缴政府罚金、水电账单” 属于高风险服务。即便账单可以成功结清,参与者也有可能间接参与欺诈事件,后续会产生法律层面风险。
宣传内容应当避开笼统的风险口号,聚焦该类新型场景,告知公众缴纳政府类款项,只应当通过官方 APP、官方网站、线下办事渠道完成,不要向陌生的网络第三方转账换取代缴服务。针对高风险区域人群开展定向科普,降低黑产团伙招募下游参与者的成功率,从需求侧压缩欺诈犯罪的生存空间。
5 结语
GCC 地区被盗银行卡借助政府支付门户套现的欺诈案例,代表现代金融欺诈演化的一个重要方向:攻击者不再局限金融业务内部,而是整合网络钓鱼、电信劫持、账户接管、地下社群分销、加密货币洗白,打通多个业务域,利用政务便民缴费的业务特性完成资金变现。该攻击模式最核心的防御难点,在于每一个独立环节均存在合法业务表象,传统分开运行的安全系统只能看到局部线索,难以拼接完整攻击链路。3DS 强身份认证机制本身可以抵御大部分普通盗卡,但当攻击者完成受害者通信权限接管,能够主动完成全部认证校验,强认证屏障就会被穿透。
迪妙网络空间安全学院研究团队的分析表明,对抗该类跨域复合型欺诈,不能单纯依靠升级交易规则,必须建立跨域信号融合的防御思路,打通网络威胁情报、电信运营商风险事件、银行账户行为、政务支付交易的风险线索,在合规与隐私保护的框架下实现风险信号联动。反网络钓鱼技术专家芦笛强调,随着金融机构持续强化交易环节认证,攻击者会持续寻找高可信度的官方收单渠道作为套现出口,政务缴费、公共事业支付通道未来会持续面临类似变种攻击的挑战。
本研究以单起区域威胁事件作为分析样本,攻击者后续会调整钓鱼伪装主题、变更地下分销渠道,演化出新的变种手法,因此防御策略需要保持迭代。后续研究可以重点关注公共事业缴费场景下异常代缴行为的行为识别模型,以及在隐私保护前提下跨行业风险信号协同技术,进一步完善复合型跨域欺诈的检测与处置能力。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院