支付欺诈攀升,银行业寻求联合应对
支付欺诈问题日益严重,美国银行业正酝酿联合应对措施。在Nacha会议上,Con Edison财务主管Frank D’Amadeo直言银行需承担更多责任,引发讨论。联邦贸易委员会数据显示,2022年消费者欺诈损失同比增30%至88亿美元,其中银行转账损失翻倍至16亿美元。Nacha已提出新风险管理框架征求意见,但银行间数据共享仍存障碍。

上月,在Nacha举办的“更智能、更快速支付”会议上,一场临近午餐时段的欺诈专题小组讨论,因一位嘉宾的发言在会场激起波澜。
联合爱迪生公司(Consolidated Edison)财务主管Frank D’Amadeo在回答主持人关于企业面临的“痛点”时,直指在场银行与支付专业人士。他负责该公用事业公司的资金运营。
“我们国家需要在欺诈到达我们之前就将其阻止,而现有大量数据表明,如果银行业共享信息,就能在欺诈发生前预防相当一部分。”D’Amadeo说。他在此前一场小组讨论中更明确表示:“银行需要做得更多。”这番话在拉斯维加斯年度会议上传递出清晰信号。
他的言论在会场引发一场小型辩论:银行是否已足够联合行动,以遏制那些在不同银行间流窜、寻找新受害者的犯罪分子。
美国最大银行摩根大通未就此事回应采访请求,但D’Amadeo参与的小组主持人、摩根大通执行董事Steven Bernstein开场即称:“欺诈无处不在。”
欺诈已成为支付参与方(包括银行、处理机构、卡网络及众多中间商和金融科技公司)面临的重大问题。如今,更快速的数字支付(包括美联储FedNow实时系统即将上线)以及人工智能创新,可能使问题进一步恶化。
软件公司SAS Institute高级欺诈顾问Thomas French如此描述当前环境:“那简直是一篮子糟糕——骗局、骗局、还是骗局。当骗局遇上更快的支付,你就得到更快的欺诈。”

French曾在银行工作27年,包括美国银行、前Wachovia和First Union。他说,欺诈一直存在,但过去18个月明显恶化。“这是欺诈的工业化——不同犯罪团伙各司其职。”他在本月接受采访时表示,“在我30多年的职业生涯中,从未见过如此老练、如此迅速、如此充满骗子的局面。”
银行客户与金融机构一同受害。美国联邦贸易委员会(FTC)2月表示,2022年美国消费者报告的欺诈损失金额较2021年跃升30%,达88亿美元,其中大部分欺诈经由支付系统的某些环节。这些欺诈发生在商业、购物、投资和在线约会等场景中。
支付欺诈上升,银行渠道激增
按支付类别统计的年度欺诈损失金额,2019年至2022年
FTC数据显示,去年消费者欺诈报告中,能识别支付方式的占17%。在有记录的支付方式中,银行转账和支付的损失最大,从2021年的7.62亿美元翻倍至近16亿美元。该支付渠道已连续三年成为欺诈损失最大单一领域。
尽管去年通过银行支付损失的金额最高,但FTC数据显示,信用卡欺诈报告数量最多。
企业也被卷入损失
如此巨大的损失,意味着欺诈不仅针对消费者,也波及各类规模的企业,包括D’Amadeo所服务的、覆盖纽约市区的电力公司。在收款方面,该公用事业公司每天收到500至600笔来自有效借记账户的欺诈性付款——这些账户的信息可能被骗子在暗网购买,有时甚至公然使用Con Edison的账号。D’Amadeo表示,相对于公司300万客户,这类欺诈规模较小。
但他更担心付款环节。公司“不断”遭遇电子邮件诈骗,骗子冒充Con Edison高管或供应商要求付款,使数亿美元资金面临风险。例如,一家Con Edison欠款的供应商可能被黑客入侵,黑客向公用事业公司发送发票,信息准确,但银行账户已被篡改,将资金导向骗子。
“我们最大的担忧在付款端——我们可能被欺骗,更改对交易对手的支付指令。如果24小时内没发现,钱就追不回来了。”他说。
小企业同样是目标。拉斯维加斯侦探Jefferson Grace也在会议上发言,他描述一位经营30年的本地企业主,因将110万美元付款误转给冒充供应商的骗子而破产。Grace解释,骗子如何接管或模仿电子邮件地址,并从LinkedIn等社交媒体获取高管姓名,发送极具说服力的邮件。
诱骗企业高管向骗子付款的电子邮件骗局已成为主要障碍。“我们把太多信任放在从未为此设计的电子邮件上。”Grace说。多位发言者强调,高管应遵循明确的支付处理指令以避免欺诈。
问题的很大一部分在于有效账户被恶意利用。在“合成身份欺诈”趋势中,骗子使用部分真实信息来营造正常表象。
Visa美国风险负责人Dustin White在4月于亚特兰大举行的ETA Transact会议上表示:“合成身份是一个令人担忧且不断增长的威胁因素。它相当复杂,且破坏性极大,因为这不是金融机构要处理的500美元、1000美元或2000美元的小额欺诈,而是每起8万、10万、15万美元的‘爆雷’式骗局。”White指出,波士顿联邦储备银行估计,2021年合成身份欺诈给美国造成200亿美元损失。“这是一个非常普遍且不断增长的威胁向量。”
支付和银行业专业人士面临的难题是:在不引入过多“摩擦”的情况下修复欺诈问题。行业在让消费者轻松使用数字支付方面已取得重大进展,银行和企业不愿取消那些促进商业(尤其是线上商业)的功能。
Nacha转向反欺诈
尽管如此,共识正在形成:必须采取行动。有能力将银行和支付社区团结起来的行业组织正在酝酿新方法。一位在Nacha会议上参与辩论的花旗集团高管表示:“它要来了。”
任何新努力中的关键角色都将是Nacha(前身为全国自动清算所协会)。事实上,它正在其社区内(包括大型银行运营商)悄然推动变革,要求金融机构承担更多反欺诈责任。
本月早些时候,Nacha发布公开征求意见,概述其正在制定的新“风险管理框架”,称欺诈进入新时代——资金被用户错误地“推送”到不应进入的账户。Nacha表示,更新后的方法将应对ACH贷记、电汇、卡及其他即时和数字支付日益增长的欺诈威胁和攻击。
Nacha在5月2日的执行摘要中称:“作为新风险管理策略,该框架旨在将ACH网络和更广泛的支付社区团结起来,应对一个新兴且重要的需求领域,并为新举措、指导、规则和行业工具提供总体方向。”
Nacha表示,新框架的目标是提高对非法推送骗局的认识,降低此类欺诈尝试的成功率,并提高骗局发生后追回资金的机会。Nacha发言人Dan Roth未回应多次置评请求。
合作的障碍
马萨诸塞州伯灵顿的新英格兰自动清算所协会教育副总裁Mark Dixon表示,解决问题的部分挑战在于银行不愿相互共享客户数据——这些数据可能有助于反欺诈。银行长期以来对任何可能损害其专有利益的信息共享持敏感态度,但现在这种态度可能正在改变,至少略有改变。
“行业正在研究如何更主动地沟通。”Dixon说,他提到Nacha的新框架概念和旨在帮助机构相互联系的Nacha联系登记册。“挑战在于确保所有机构都参与进来。”
增加难度的是,美国有近万家银行,让它们相互沟通是一项艰巨任务。作为努力的一部分,Nacha于2020年开发了联系登记册,并承担了要求银行人员注册的艰巨工作。目前,登记册已有45,000个联系人。
Nacha运营规则要求金融机构提供联系人,以便其他机构的专业人士在需要时联系他们,且所有机构都应愿意共享信息,作为接收信息的互惠条件。
Nacha风险调查和ACH网络风险管理高级总监Jeanette Fox在邮件声明中表示:“登记册旨在为可能需要联系另一家金融机构处理欺诈场景(如商业电子邮件入侵和供应商冒充)的金融机构提供一致、准确的信息。”
银行所有的支付工具Zelle运营商Early Warning Services也运营着一个全国共享数据库,美国最大银行向其中贡献账户信息,但专业人士指出,由于小银行持有超过四分之一的账户,该数据库存在显著覆盖缺口。
银行启动另一项举措
其他银行组织也在集思广益,寻找新的反欺诈方法。据一位不愿透露姓名的行业消息人士称,美国银行家协会正与Early Warning Services合作开展一项新的反欺诈预防项目。该消息人士说,该项目目前只有少数银行参与,即将启动试点阶段,但拒绝提供更多细节。
美国银行家协会发言人Sarah Grano和Early Warning Services发言人Meghan Fintland均拒绝置评。
这些组织的专业人士定期会面讨论欺诈和风险,但French仍担心银行没有尽可能多地捕获和共享信息。他指出,银行家深受政策影响,不愿与第三方共享信息。此外,一些专业人士表示,他们不愿公开新技术,以免惊动骗子。“有一些共享,但我认为需要更多不同信息的共享。”French说,他的公司销售欺诈分析软件。
尽管如此,近几个月来,许多公司已加大公开宣传力度,推销新的反欺诈工具,包括SAS Institute、卡网络公司万事达卡、信用局Experian以及一系列推出新服务和产品的金融科技公司。
欧洲探索新路径
在大西洋彼岸的欧洲,集体行业响应方面有更多进展。“授权推送支付”的新概念已扎根,银行对错误支付承担连带责任,前Early Warning Services首席运营官、现为审计公司安永顾问的Donna Turner说。
Turner表示,欧洲金融机构在发送端现在与接收端承担同样多的欺诈责任。随着2016年欧盟第二支付服务指令(PSD2)通过后开放银行趋势的推进,欧洲银行间的数据共享有所增加。
Turner在本月接受采访时说,交易双方的银行和支付参与者有更大动力改变行为以打击欺诈。“这是为了保护生态系统。”她补充道。
美国支付生态系统的参与者可能正开始接受同样的方法,因为他们寻求建立更强的行业反欺诈防线。
Caitlin Mullen对本文有贡献。