过去两个月,Riskified(睿思飞)的暗网监测团队追踪了一条完整的欺诈产业链。出于合规考虑,本文隐去所有涉事银行、平台与商户名称,只保留手法结构与数据本身。

我们想说的不是”欺诈又变多了”。而是一件更值得管理层花五分钟看一看的事:当你在审核这一笔订单的时候,对方在运营的是一条有分工、有报价、有营业时间的供应链。

01 原材料:身份是怎么被”批发”的

4月中下旬,一名威胁行为者在暗网挂出某美国头部银行的460万条客户记录,涵盖姓名、邮箱、住址、电话与PIN,时间跨度从2024年到2026年。几天后,卖家公开放出真实样本”验货”。几乎同一时间,另一家美国大行的220万条记录被挂牌,字段更完整——身份证号、驾照、雇主、收入、账户与路由号一应俱全。

暗网论坛挂牌截图

同一时期,一名”认证卖家”在同一个论坛上,同时维护着这两家银行的可绕过验证BIN清单,标注了88%–94%的绕过成功率,还附了备注:哪些BIN对哪类商户”最好用”。

这条最值得停下来看。它意味着这不是一次性的数据倒卖,而是一份被持续更新、跨机构维护的商业资源。

5月,这两家银行的卡数据在暗网商店的提及量,从年初到4月一直平稳,然后同时陡增。

提及量趋势图

(延伸阅读:想了解暗网信用卡数据黑市大致如何运作,可以参考Check Point旗下Cyberint对另一起大规模卡料泄露事件的技术拆解——需要说明的是,那是一起独立事件,数字和本文提到的银行数据泄露并非同一批,仅供理解黑产运作逻辑参考。)

02 账户市场:买的不是账户,是”信任”

原料之外,还有一个更成熟的市场:已完成实名认证、随时可用的平台账户。

我们在监测中看到的挂牌内容包括:成套的KYC证件材料、可按买家指定姓名注册的账户,以及批量库存——不是零售,是备货。

其中最值得注意的一条,来自一批用西班牙语在即时通讯群组里活动的拉美欺诈网络。他们的需求写得非常具体:只要美国本地、已完成第二级验证的账户。

这句话揭示了整条欺诈链的核心逻辑。

他们要的不是一个能用的账户,而是这个账户已经积累起来的东西——干净的历史记录、更高的额度上限,以及平台默认给予的信任。伪造一个新账户不难,难的是伪造时间。所以他们干脆不伪造了,直接买一个真的。

这也是跨境电商账户保护类反欺诈风控产品要解决的核心问题之一:当”坏人”用的是一个历史清白的真实账户,单纯看行为特征很难判断异常。

03 中间人:让这条链条真正转起来

这是我们这次监测里最意外的发现。

在”账户供给”和”资金变现”之间,还夹着一层此前很少被讨论的角色:经纪人。

他们做的事情是:从卖家手里找货、议价,再把账户实时分发给下游操作者。哪批账户匹配哪条走廊,哪个操作者需要补充什么资源,都由他们统一调配。

这条链条的规模已经大到需要专职中介来提高周转效率了。

这也解释了一个很多风控团队感到困惑的现象:为什么一批看似毫无关联的账户,会在很短的时间窗口内表现出协同的行为特征——因为它们很可能来自同一个中间人。

04 变现:一门有营业时间的生意

到了链条末端,专业化程度更高。

我们观察到的变现服务商,提供的是打包服务:电汇、ACH、现金与黄金提取、六个国家的境外收款账户、十余家平台的代收代付通道、当日结算。

更值得注意的是它们的运营方式:公示营业时间、托管中转账户、多走廊并行、当日转换为加密资产。这已经不是机会主义的零散作案,而是一个有服务标准的行业。

这条变现链条的最后一公里,是真人。

变现服务商报价单

请注意”任意姓名皆可接收”这一条——它意味着收款端的姓名核验,在这条链路上已经被定价成了一项可购买的服务。

05 最后,他们自己把流程写出来了

2026年3月,某卡料论坛上出现一篇公开帖,把整套流程从头到尾写了一遍。帖子里明确点名了中转、代收服务和具体的汇款平台。

论坛教程流程图

这件事本身比内容更值得警惕:这条链路已经成熟到可以被公开当作教程分享了。

06 为什么你的规则引擎看不见

把上面这些拼起来,能看到一个分工清晰的四层结构:上游供数据,二层供已认证的真实账户,三层由经纪人撮合路由,末端由专业服务商与真人完成变现。

四层结构示意图

这四层里,没有任何一层发生在你的系统里。当这笔订单最终呈现在你的风控面板上时,对方的准备工作其实已经完成了九成。

我们经常听到商户说:”我们的反欺诈风控系统很准,拒付率控制得不错。”问题不在于准不准,而在于看的范围有多大。

当一笔订单同时具备真实姓名、真实住址、真实卡、正常行为节奏、干净设备指纹,并且账户已经”养”了几个月——在这一笔订单内部,是找不到破绽的。因为破绽根本不在这笔订单里。

它在三个月前的那份数据泄露里,在那份标着88%成功率的BIN清单里,在那个把同一批账户分发给十几个操作者的经纪人手里,在另外几十家商户已经出现过的同一批身份特征里。

单商户、单笔交易级别的风控体系,面对的是一个网络级的对手——这也是为什么真正的电商反欺诈管理不能只盯着一笔订单看。这是一场信息不对称的仗,而不对称的原因是视野半径。

07 这跟中国出海商户有什么关系

看到这里可能有人会想:这是美国银行、跨境汇款平台的事。我们建议不要这么看。结构会复制,只是名字会换。

同样的四层链条,正在东南亚、中东、拉美被逐步搭建起来——换一批银行、换一批本地钱包、换一批收款通道,逻辑完全不变。而这些恰恰是中国商户在关税与本地化压力下,今年正在加速进入的市场。

更关键的一点是:新市场,就是没有历史数据的市场。

在深耕多年的老市场,模型见过足够多的好人和坏人。而在一个刚进入三个月的市场,模型几乎是”盲”的。这时候,”宁可错杀”的粗放风控逻辑便会生效,而被误杀的,往往正是新市场里最优质的那批早期客户。

这也是为什么做跨境电商反欺诈风控,网络级情报很重要:自己看不到的,别人可能已经替你看到过了。当一个身份特征、一个中转账户、一条走廊在网络的另一端已经暴露过,它出现在你的结账页时,就不该再是一次盲赌——这正是Riskified风控平台一直在做的事情。

08 还有一个正在逼近的变量

上面这些,还是”人在操作”的版本。

当AI代理开始代替消费者完成决策与支付:责任边界该怎么划?一笔由Agent发起、通过验证、最终被证实为欺诈的交易,风险由谁承担?这是一个将会被写进商业合同的现实问题,目前行业里还没有标准答案。有法律界人士已经指出,现行的消费者条款普遍是按”人类用户发起交易”设计的,并未覆盖AI代理发起交易这种情形

我们认为,在这件事演变成事故之前,值得先被认真讨论一次。


我们把这些摊开来讲

以上内容,是我们内部情报报告里能公开的部分。

不能公开的部分——完整的原始证据、我们在东南亚与拉美监测到的对应结构,以及最关键的那一半:面对这条链条的每一个环节,具体该怎么防。

那部分我们会在Ascend全球峰会中国站现场讲,包括:

  • 中介与速度信号:如何识别由同一个经纪人分发、却看似互不相关的协同账户行为
  • 暗网情报联动:如何把欺诈者公开发布的内容,实时对应到你平台上正在发生的交易
  • 老账户与历史操纵:当一个长期低活跃的账户突然发起高额交易,如何判断它是不是换了人
  • 地理与目的地异常:当发件人画像、账户历史与收款地不匹配时,如何在放行前拦下
  • 账户接管识别:如何区分”本人在操作”和”本人的账户在被操作”

这五条,每一条对应的都是本文提到的一个具体环节。详细的实操解法,留待现场拆解。

从这条供应链的末端往回看,电商拒付风控其实是收尾的那道防线——即便前面几层没拦住,拒付包赔这类产品也能兜住由此造成的损失。更多跨境电商反欺诈策略,可以看看我们资源中心的相关内容。

【了解更多】

在安全与增长之间:风控如何成为业务的平衡器

解码智能风控平台:从数据采集到决策输出的完整技术逻辑

智能决策的进化:AI如何让电商风控从“规则监狱”走向“增长加速器”

告别“成本中心”:如何将风控重塑为电商增长的“战略杠杆”

解码“无摩擦”交易背后的智能决策大脑:一场数据、算法与商业的深度协同

当风控成为增长杠杆:重新定义电商“安全”与“增长”的等式