Деньги ушли за 30 секунд: почему антифрод для МФО начинается раньше проверки паспорта

26.09.2016 14:34


Микрофинансовая организация работает в условиях, где решение по заявке нужно принимать очень быстро. Клиент рассчитывает получить деньги практически сразу, а компания одновременно должна понять, действительно ли перед ней тот человек, за которого он себя выдает. При этом мошенник может использовать украденные документы, чужой номер телефона, поддельные данные или заранее подготовленный аккаунт. Ошибка в такой ситуации стоит МФО не только суммы конкретного займа, но и времени сотрудников, расходов на взыскание и репутационных потерь.

Антифрод в МФО поэтому давно перестал быть простой проверкой паспортных данных. Современная система должна анализировать целый набор сигналов: устройство, IP-адрес, поведение пользователя на сайте, историю обращений, телефон, платежные реквизиты и связь между разными заявками. Особенно важен контекст, потому что один подозрительный признак сам по себе еще не означает мошенничество. Например, использование VPN может быть обычным поведением клиента, а вот сочетание VPN, нового устройства, нескольких заявок и подозрительно быстрого заполнения анкеты уже выглядит совсем иначе.

Почему мошенническая заявка может выглядеть вполне нормально

Самая неприятная особенность современного мошенничества заключается в том, что далеко не каждая подозрительная заявка выглядит очевидно. У злоумышленника могут быть настоящие персональные данные, фотография паспорта и даже доступ к номеру телефона жертвы. Внешне такая заявка способна практически не отличаться от обычной. Поэтому проверять только корректность введенных данных недостаточно.

МФО фактически приходится отвечать на другой вопрос: насколько поведение человека соответствует нормальному сценарию получения займа. Если пользователь впервые заходит с нового устройства, за несколько минут оформляет несколько заявок, меняет контактные данные и указывает реквизиты, которые уже встречались в других профилях, система получает набор дополнительных сигналов. Каждый из них может иметь объяснение, но их совокупность способна существенно изменить оценку риска.

Какие признаки стоит анализировать

На практике полезно разделять антифрод-сигналы на несколько групп. Это помогает не превращать проверку в хаотичный набор отдельных правил и понимать, какие данные действительно влияют на решение.

Группа сигналов Что анализируется Что может насторожить
Устройство Браузер, ОС, идентификаторы устройства Много заявок с одного устройства
Сеть IP, география, VPN, прокси Резкая смена региона или подозрительная сеть
Поведение Скорость заполнения, порядок действий, ошибки Аномально быстрое заполнение анкеты
Контакты Телефон, email, связанные данные Один номер используется в разных профилях
Платежи Карта, счет, реквизиты Реквизиты связаны с другими заявителями
История Предыдущие заявки и займы Множество связанных аккаунтов

При этом не стоит использовать таблицу как жесткий список правил "есть признак, значит отказ". Более эффективный подход заключается в накоплении факторов риска. Один сигнал может практически ничего не значить, а несколько независимых совпадений уже требуют дополнительной проверки.

Как мошенники обходят простые системы

Простейший антифрод обычно работает по принципу черного списка. Например, если определенный номер телефона или IP уже замечен в мошеннических заявках, новая заявка блокируется. Проблема очевидна: злоумышленник может сменить номер, устройство или сетевое подключение.

Более сложные схемы используют так называемый fingerprint устройства. Система собирает набор технических характеристик и пытается определить, связаны ли между собой разные сессии. Однако и здесь нельзя полагаться на один показатель. Устройство может быть общим для членов семьи, в корпоративной сети один IP может использоваться десятками людей, а мобильный оператор может менять IP-адрес практически без участия пользователя.

Поведенческий анализ

Именно поэтому все больше внимания уделяется поведению пользователя. Важен не только результат заполненной анкеты, но и то, как человек к нему пришел.

Можно анализировать:

  • сколько времени прошло между открытием формы и отправкой заявки;
  • какие поля пользователь заполнял и в каком порядке;
  • как часто он исправлял введенные данные;
  • использовал ли копирование и вставку;
  • с какого устройства и браузера была отправлена заявка;
  • менялись ли ключевые параметры непосредственно перед отправкой;
  • были ли ранее связанные заявки с тем же набором технических или контактных признаков.

Почему скорость иногда становится сигналом

Обычно быстрая обработка заявки считается преимуществом МФО. Однако слишком быстрое заполнение может быть подозрительным. Человек, который впервые пользуется сервисом, обычно тратит некоторое время на чтение формы, поиск документов и исправление ошибок.

Автоматизированный сценарий способен действовать значительно быстрее. Если десятки полей заполняются практически мгновенно и одинаковым образом, это повод проверить заявку глубже. При этом система не должна автоматически считать быстрого пользователя мошенником. Цель поведенческого анализа заключается не в том, чтобы наказать клиента за скорость, а в том, чтобы обнаружить нетипичный сценарий.

Риск-скоринг вместо простого "да" или "нет"

Одна из наиболее полезных концепций в антифроде заключается в переходе от бинарного решения к оценке риска. Вместо того чтобы спрашивать "мошенник это или нет", система рассчитывает вероятность проблемного сценария на основании множества признаков.

Например, условная модель может учитывать:

  • новый аккаунт;
  • новое устройство;
  • несовпадение географии;
  • подозрительный IP;
  • связь с ранее отклоненными заявками;
  • необычную скорость заполнения;
  • повторное использование платежных реквизитов;
  • большое количество заявок за короткий промежуток времени.

Каждому сигналу можно присвоить определенный вес. Но важно регулярно проверять, насколько эти веса соответствуют реальным случаям мошенничества. Правило, которое хорошо работало год назад, сегодня может давать слишком много ложных срабатываний.

Ложные срабатывания тоже стоят денег

Антифрод часто воспринимают исключительно как защиту от финансовых потерь. На практике чрезмерно строгая система сама способна создавать убытки.

Представим клиента, который переехал в другой город, сменил телефон и впервые оформляет займ с нового устройства. Для антифрод-системы это может выглядеть необычно, хотя перед ней находится обычный заемщик. Если автоматически блокировать всех клиентов с такими признаками, МФО начинает терять добросовестную аудиторию.

Поэтому хороший антифрод должен балансировать между двумя видами риска. С одной стороны находится пропуск мошеннической заявки, с другой, необоснованный отказ нормальному клиенту. Чем точнее система умеет разделять эти ситуации, тем меньше необходимости устанавливать чрезмерно жесткие ограничения.

Как выстроить антифрод-проверку в МФО

Универсальной схемы для всех организаций не существует, но процесс можно разделить на несколько последовательных этапов. Такой подход позволяет постепенно наращивать защиту и одновременно контролировать влияние проверок на клиентский путь.

  1. Сбор сигналов.

    Система получает технические, поведенческие, контактные и финансовые данные. На этом этапе важно собирать не все подряд, а только те сведения, которые действительно используются для оценки риска и соответствуют требованиям законодательства о персональных данных.

  2. Проверка связей.

    Далее анализируется, не связан ли новый пользователь с другими заявками. Например, один телефон, устройство, адрес электронной почты или платежный инструмент могут встречаться в нескольких профилях.

  3. Расчет риска.

    Все обнаруженные признаки объединяются в итоговую оценку. Причем желательно учитывать не только наличие сигнала, но и его сочетание с другими факторами.

  4. Выбор сценария.

    В зависимости от результата заявка может пройти автоматически, отправиться на дополнительную проверку или быть отклонена в соответствии с внутренними правилами организации.

  5. Анализ результата.

    После выдачи займа система должна получать обратную связь. Если позже выясняется, что заявка была мошеннической, связанные с ней признаки нужно использовать для улучшения будущих моделей.

Что особенно важно при внедрении антифрода

Большая ошибка заключается в попытке установить одну "умную" систему и больше к вопросу не возвращаться. Мошеннические схемы постоянно меняются, поэтому антифрод должен быть процессом, а не разовой настройкой.

Что стоит контролировать регулярно

  • долю подтвержденного мошенничества;
  • количество ложных срабатываний;
  • долю заявок, отправленных на ручную проверку;
  • среднее время принятия решения;
  • потери от пропущенного мошенничества;
  • изменения поведения после обновления правил;
  • повторяемость связанных устройств и реквизитов.
Отдельно стоит следить за новыми схемами

Если несколько подозрительных заявок внезапно начинают иметь общий признак, это может быть первым сигналом новой схемы. Например, злоумышленники могут перейти на другой тип устройств, изменить способ регистрации или использовать новую платежную инфраструктуру.

Поэтому сотрудникам антифрод-направления полезно регулярно разбирать реальные инциденты. Такой анализ позволяет находить закономерности, которые заранее не были предусмотрены в правилах. Чем быстрее новая закономерность попадает в систему контроля, тем меньше времени остается у мошенников на использование одного и того же сценария.

Будущее антифрода: меньше правил, больше контекста

Развитие технологий постепенно меняет сам подход к борьбе с мошенничеством. Вместо огромного количества независимых правил системы стремятся учитывать контекст и связи между событиями. Важным становится не только то, что сделал конкретный пользователь, но и насколько его действия похожи на поведение других связанных аккаунтов.

Например, отдельно новый IP-адрес может быть нормальным явлением. Отдельно новое устройство тоже не выглядит критично. Но если новый аккаунт одновременно использует устройство, связанное с несколькими отклоненными заявками, вводит данные необычно быстро и указывает платежные реквизиты, которые уже встречались в другой группе пользователей, совокупный риск меняется.

Именно такой подход позволяет сделать антифрод менее грубым. Система не обязана постоянно говорить "нет". Ее задача заключается в том, чтобы вовремя заметить ситуацию, которая действительно отличается от нормального поведения, и выбрать для нее подходящий уровень проверки.

Антифрод не должен превращать МФО в квест для клиента

Для заемщика хороший антифрод практически незаметен. Человек просто заполняет заявку, проходит необходимые проверки и получает решение без десятков лишних действий. Если же система требует подтверждать одно и то же несколько раз, просит дополнительные документы без понятной причины или постоянно блокирует обычные операции, проблема уже не только в мошенниках, но и в качестве самого процесса.

Поэтому при разработке антифрод-системы МФО важно смотреть на обе стороны. Защита должна снижать финансовый риск, но одновременно сохранять нормальный клиентский путь. Наиболее эффективная система не та, которая блокирует как можно больше заявок, а та, которая помогает принимать более обоснованные решения на основе совокупности достоверных сигналов.

В конечном итоге антифрод для МФО становится частью общей системы управления рисками. Его задача заключается не в поиске одного "магического" признака мошенника, а в постоянном сопоставлении данных, поведения и истории. Чем раньше организация начинает видеть связи между seemingly обычными событиями, тем меньше вероятность, что мошенническая заявка останется незамеченной.

Дата публикации: 26 сентября 2016
Оставьте отзыв первым!
Добавить отзыв
* Ваше имя: E-mail: не публикуется Город, страна:
похвалить
пожаловаться
* Текст сообщения:
* Цифры на картинке
Captcha

Я принимаю условия Пользовательского соглашения и даю своё согласие сервису MobiHobby.ru на обработку моих персональных данных.