支付欺诈攀升 银行业寻求联合应对
支付欺诈问题日益严峻,企业呼吁银行加强信息共享与联合防范。美国联邦贸易委员会数据显示,2022年消费者欺诈损失达88亿美元,银行转账损失近16亿美元。Nacha等组织正推动新风险管理框架,但银行间数据共享与近万家机构的协调仍是主要障碍。

在上月于拉斯维加斯举行的Nacha“更智能、更快速支付”会议上,一场临近午间的欺诈专题小组讨论引发全场热议。当主持人向联合爱迪生公司财务总监Frank D'Amadeo询问企业在支付欺诈上升期面临的“痛点”时,他的回答直指在座的银行与支付专业人士。
“美国需要在欺诈到达我们之前就将其阻止,而现有大量数据表明,如果银行界共享信息,就能在欺诈发生前预防相当一部分案件,”D'Amadeo表示。他在早前的小组讨论中更明确强调:“银行需要做得更多。”
此言一出,会场内随即爆发关于银行是否已充分联合行动、以遏制犯罪分子在不同银行间流窜寻找受害者的辩论。美国最大银行摩根大通未就此事回应采访请求,但其高管Steven Bernstein在主持D'Amadeo参与的小组时开场即称:“欺诈无处不在。”
欺诈已成为银行、处理机构、卡网络及众多中介和金融科技公司等支付参与者的重大难题。如今,更快速的数字支付(包括即将推出的FedNow实时支付系统)以及人工智能创新,恐将加剧这一困境。软件公司SAS Institute高级欺诈顾问Thomas French如此描述现状:“那简直是一篮子糟糕——诈骗、诈骗、还是诈骗。当诈骗遇上快速支付,就变成快速欺诈。”

French曾在美国银行、原Wachovia和First Union等银行工作27年,他表示欺诈在过去一年半内明显恶化。“这是欺诈的产业化——不同犯罪团伙各司其职,”他在本月采访中说,“在我30多年从业生涯中,从未见过如此老练、迅速且充满骗子的局面。”
银行客户与金融机构一同蒙受损失。美国联邦贸易委员会2月数据显示,2022年美国消费者报告的欺诈损失金额较2021年跃升30%,达88亿美元,其中大部分经由支付系统流转。这些欺诈发生在商业、购物、投资及在线约会等场景。
支付欺诈随银行激增而上升
联邦贸易委员会在2022年报告的欺诈中,能识别支付方式的占17%。在有记录的渠道中,银行转账和支付的损失最大,从2021年的7.62亿美元翻倍至近16亿美元。该渠道已连续三年成为欺诈损失的最大单一领域。尽管银行支付损失金额最高,但信用卡欺诈报告数量最多。
企业亦卷入损失
如此巨额损失下,受害者不仅是消费者,还包括各类规模的企业,如D'Amadeo所服务的、覆盖纽约市区的电力公司。在收款端,该公用事业每天收到500至600笔来自有效借记账户的欺诈性收款——这些账户信息可能被诈骗者从暗网购得,有时甚至公然使用Con Edison的账号。D'Amadeo称,相对于其300万客户,此类欺诈规模尚小。
但他更担忧付款端风险。公司“不断”遭遇电子邮件诈骗——冒充Con Edison高管或供应商的骗子试图骗取付款,涉及数亿美元风险。例如,Con Edison的欠款公司可能被黑客入侵,黑客发送带有准确信息但篡改收款账户的发票,将资金导向诈骗者。
“我们最大的担忧在付款端——被诱导更改对手方的支付指令。如果24小时内未察觉,资金就追不回来了,”他说。
小企业同样成为目标。拉斯维加斯侦探Jefferson Grace在会议上描述,一家经营30年的本地企业因误将110万美元付款转给冒充供应商的骗子而倒闭。诈骗者通过接管或模仿电子邮件地址,并从LinkedIn等社交媒体获取高管姓名,发送极具说服力的邮件。
“我们把过多信任寄托在从未为此设计的电子邮件上,”Grace说。多位演讲者强调,高管应遵循明确的支付处理指令以防欺诈。
问题的一大根源在于有效账户被不法分子利用。在“合成身份欺诈”趋势中,部分真实信息被拼凑以营造正常假象。Visa美国风险主管Dustin White在4月于亚特兰大举行的ETA Transact会议上表示:“合成身份是令人担忧且日益增长的威胁因素。它相当复杂且极具破坏性——不是金融机构面对的500、1000或2000美元的小额欺诈,而是单次8万、10万甚至15万美元的‘爆雷’式诈骗。”White指出,波士顿联邦储备银行估计,合成身份欺诈在2021年给美国造成200亿美元损失。“这是一个非常普遍且不断增长的威胁向量。”
支付与银行业专业人士面临的难题在于:在不引入过多“摩擦”的前提下修复欺诈漏洞。行业在让消费者便捷使用数字支付方面已取得重大进展,银行和企业不愿取消促进商业(尤其是线上商业)的功能。
Nacha转向反欺诈
尽管如此,共识正在形成:必须采取行动。能够凝聚银行与支付社区的行业组织正酝酿新方案。Nacha会议上一位花旗高管在辩论中表示:“它即将到来。”
任何新努力的关键角色将是Nacha(前身为全国自动清算所协会)。它正谨慎推动其社区内部(包括大型银行运营方)变革,使金融机构承担更多反欺诈责任。本月早些时候,Nacha就其正在制定的新“风险管理框架”公开征求意见,该框架旨在应对“资金被用户误‘推送’至不当账户”的新欺诈时代。Nacha称,更新方案将应对ACH贷记、电汇、卡及其他即时和数字支付日益增长的欺诈威胁。
“作为新风险管理策略,该框架旨在团结ACH网络及更广泛支付社区,应对新兴且重要的需求领域,并为新举措、指引、规则和行业工具提供总体方向,”5月2日的Nacha执行摘要如此表述。Nacha表示,新框架旨在提高对非法推送骗局的认识、减少此类欺诈成功率,并改善欺诈发生后的资金追回机会。Nacha发言人Dan Roth未回应多次置评请求。
合作障碍
马萨诸塞州伯灵顿新英格兰自动清算所协会教育副总裁Mark Dixon表示,问题的一部分在于银行不愿共享可能有助于反欺诈的客户数据。银行长期对可能削弱其专有利益的信息共享保持敏感,但这一态度现在可能正在转变,至少略有松动。
“行业正在研究如何更主动地沟通,”Dixon说,他提到Nacha的新框架概念及旨在帮助机构相互联系的Nacha联系登记册。“挑战在于确保所有机构都参与其中。”
困难还在于美国有近万家银行,让它们相互沟通是一项艰巨任务。为此,Nacha于2020年开发了联系登记册,并承担了邀请银行人员注册的繁重工作。目前登记册已有4.5万个联系人。Nacha运营规则要求金融机构提供联系人,以便其他机构在需要时联系,且所有机构都应本着信息互惠原则愿意分享。
“登记册旨在为金融机构提供一致、准确的信息,使其能在商业电子邮件入侵和供应商冒充等欺诈场景中联系其他机构,”Nacha风险调查与ACH网络风险管理高级总监Jeanette Fox在邮件声明中表示。
银行所有的支付工具Zelle运营商Early Warning Services也运营着一个全国共享数据库,美国大型银行贡献账户信息,但专业人士指出,由于小型银行持有超过四分之一的账户,该数据库存在显著覆盖缺口。
银行启动另一项举措
其他银行组织也在集思广益。据一位不愿透露姓名的行业消息人士称,美国银行家协会正与Early Warning Services合作开展新的反欺诈预防项目。该项目目前仅有少数银行参与,即将启动试点阶段,消息人士拒绝透露更多细节。美国银行家协会发言人Sarah Grano及Early Warning Services发言人Meghan Fintland均拒绝置评。
这些组织的专业人士定期会面讨论欺诈与风险,但French仍担心银行未充分捕获和共享信息。他指出,银行家深受政策束缚,不愿与第三方共享信息。此外,一些专业人士倾向于不公开新技术,以免打草惊蛇。“确实存在一些共享,但我认为需要且渴望更多不同信息的共享,”French说,其公司销售欺诈分析软件。
尽管如此,近几个月来,包括SAS Institute、卡网络公司万事达卡、信用局Experian及众多金融科技公司在内的企业纷纷加大公开宣传,推销新的反欺诈工具。
欧洲探索新路径
在大西洋彼岸的欧洲,集体行业响应已取得更多进展。“授权推送支付”的新概念已扎根,银行对错误支付承担连带责任,前Early Warning Services首席运营官、现为安永审计公司顾问的Donna Turner表示。欧洲的发送方金融机构现在与接收方承担同等反欺诈责任。随着2016年欧盟《第二支付服务指令》(PSD2)后的开放银行趋势,欧洲银行间的数据共享不断扩大。
“交易双方的银行和支付参与者都有更强动力改变行为以对抗欺诈,”Turner在本月采访中说。“这关乎保护生态系统。”美国支付生态系统的参与者可能正开始采纳同样思路,以构建更强的行业反欺诈防线。
Caitlin Mullen对本文亦有贡献。