风险速览: 旅游品类

旅游预订类欺诈,正在起飞

欺诈者,正在集体涌向旅游业

旅游业建立在信任之上,而欺诈者对这份信任的试探,从未如此猛烈。

Riskified 分析师在对暗网渠道的持续监测中发现,旅游欺诈的活跃度与关注度正在急剧攀升。借助 AI 的欺诈团伙,已经找到了新的入口——切入一个既高价值、又高暴露的行业。对旅游品牌而言,这些活动会直接转化为三样东西:流失的收入、被打乱的运营以及受损的品牌声誉。

行业的高速增长,解释了这轮激增的一部分原因。

2025 年,旅游与观光业成为全球增长最快的行业,增速大幅跑赢全球经济大盘。即便面临经济逆风,美国的旅游消费依然保持稳健——预测显示,2026 年总支出将达到 1.37 万亿美元,2027 年进一步升至 1.42 万亿美元。Riskified《2026 全球夏季旅游调研》则发现,69% 的消费者预计今夏会在旅行上花更多的钱。

忠诚度计划——欺诈者最偏爱的目标之一——同样在快速扩张。

行业研究估算,60% 的活跃旅行者同时持有两个或以上的忠诚度计划会员身份;多家主流航司在 2025 年取得了显著的会员注册量和忠诚度业务收入增长。

积分与里程,早已成为一种独立流通的货币。而欺诈者,已经在花它了。

核心挑战

为形成这份行业分析,Riskified 研究团队分析了航司、OTA、酒店与地面交通的交易数据,并从中识别出该市场面临的数项独特挑战。

  • 全球化扩张: 开辟新航线、新目的地与新的住宿市场,能够吸引增量旅客、驱动业务增长。但与此同时,它也带来了本地化的消费行为、支付偏好与欺诈模式——这些都要求企业具备更具适应性的风险策略。
  • 忠诚度计划风险: 忠诚度计划是提升客户终身价值的有力工具,但以积分为形态的”货币”,同样吸引着欺诈者。被盗取的权益可以被迅速变现;更棘手的是,客户往往比航司更早发现账户已被入侵——而信任,正是在这一刻被侵蚀的。
  • 授权通过率偏低: 旅游行业更高的欺诈风险,往往迫使企业收紧支付决策——由此产生的误拒,不仅直接侵蚀收入,也在持续损害客户体验。
  • 利润率极薄: 高企的运营成本、剧烈波动的燃油价格、白热化的竞争,以及起伏不定的需求——这一切让旅游企业别无选择:既要把转化率做到极致,又要把欺诈损失牢牢控住。

Riskified 研究团队监测到并截获到报告的两类主要欺诈路径,正在冲击旅游商户:

虚假 OTA 服务

虚假 OTA,是由有组织欺诈网络运营的非法预订服务。它们在社交媒体、即时通讯应用及各类线上渠道大肆投放”骨折价”旅行产品广告。

这些低价的资金来源,是盗刷的支付卡、被入侵的忠诚度账户、盗取的礼品卡,或其他非法手段。

而消费者一侧的情形有两种:一部分旅客真心以为自己捡到了独家便宜;另一部分则心知肚明——他们明知对方是虚假 OTA,仍然为了远低于市场价的价格下单。

无论是哪一种,结局都一样:欺诈者赚走了钱,而承担拒付、收入流失、忠诚度权益损失及其他财务代价的,是旅游商户。

Riskified 分析师目前正在追踪的两种虚假 OTA 模式,分别是代订服务(Buy-for-You,B4U)与三角欺诈(Triangular Fraud)

  • 代订服务(Buy-for-You,B4U) 本质上是一种”欺诈外包”模式:消费者明知对方身份,仍付钱雇佣欺诈者为自己完成预订;欺诈者则动用盗取的支付凭证、被入侵的忠诚度积分,或以欺诈手段获取的礼品卡来完成下单。旅客通常能拿到一张真实有效的预订凭证,以极大的折扣顺利出行——而财务损失,由商户全额吸收。至于犯罪一方,他们的利润率可以高达 1000%
  • 三角欺诈 的运作方式是:欺诈者通过 OTA、第三方平台或虚假网站发布旅行产品广告,往往打着折扣价的旗号,引诱真实消费者上钩。骗子以广告价收取消费者的付款,随后拿盗取的支付凭证或其他非法资金来源,从正规旅行服务商处完成实际预订。毫不知情的消费者,收到的是一份看起来完全有效的预订凭证。
    很多情况下,拒付会在出行日之前就先一步落地: 真正的持卡人发起争议,正规服务商随即取消订单——直到这一刻,消费者才发现,行程没了,自己的支付信息也已经泄露。而此时,骗子早已带着现金消失。与 B4U 式的代订服务不同,他对这趟旅程最终能否成行,毫无利害关系。 最终承接全部拒付与欺诈损失的,仍是商户。

积分,就是犯罪世界的货币

旅行积分具备高流动性的货币价值,因而成为欺诈者重点觊觎的”通货”。据估算,仅航司忠诚度计划一项,每年就创造超过 250 亿美元的收入——这样的体量,自然让它成为盗窃与欺诈的重点目标。
欺诈者借助盗取的凭证、自动化脚本与钓鱼手段,可以完成一整套操作:接管账户、将里程转移至自有账户、变现套现、兑换权益,或直接用于个人出行与 B4U 交易。
而由于消费者往往比航司更早察觉被盗,这类欺诈还额外带来一重声誉风险

攻击者,正在为每一家旅游企业”量身定制”打法

暗网上的活动显示,欺诈者正在逐一研究具体的 OTA 平台,并针对性地开发平台专属作案手册。犯罪社群在内部持续打磨、彼此交换针对特定商户及其弱点的作案方法,其中包括:已验证可用的 BIN 与支付方式、分步骤的预订操作指南、针对结账环节的专项情报、退款滥用技巧,以及账户利用教程。

本节将逐一检视 Riskified 在旅游交易各细分场景中观察到的具体风险,以及欺诈者如何对高价值市场下手。

机票预订

基于 Riskified 对 2026 年前五个月旅游交易数据的分析,航空机票交易的风险正在上升

  • 2026 年 5 月录得同比涨幅最大的一次风险跃升,欺诈水平较 2025 年 5 月上升 32%
  • 2025 年,欺诈活动在旅游旺季集中爆发。其中 7 月的攻击密度最高,10 月与 11 月的欺诈量亦维持在高位。
  • 7 月与 12 月出发的航班是重灾区之一——欺诈者试图混入暑期与假日出行的巨大流量之中,同时借势机票需求的高峰。
  • 欺诈团伙会锁定特定航线与地区集中作案,一旦暴露便迅速转移阵地。
2025 年风险最高的航线
Departure country
Arrival country
Risk-level from average
Source: Riskified
  • 临期预订风险极高,头等舱尤甚。 纵观 2025 年全年,临期机票预订的风险是其他订单的 2.3 倍,其中 7 月同时占据了正当与欺诈两类临期交易的最高份额。这类订单固然意味着显著的欺诈风险,但误拒的概率同样更高——而误拒,直接伤害的是客户忠诚度。
  • 公务舱与头等舱旅客的平均客单价接近其他舱位的 4 倍,且他们期待的是快速、可靠的预订体验——这让误拒的代价格外高昂。但另一面是,头等舱的欺诈损失同样更重。尽管高端舱位仅占航司年度机票销量的不足 2%,却贡献了远超其占比的利润,同时维系着高价值旅客的留存,并在航司的品牌地位中扮演着关键角色。

机票欺诈手法,正在"爬升"

  • 从飞机到火车: 当针对机票的攻击失效,欺诈者会迅速转向——改攻火车票,并把支付方式从信用卡切换为 Apple Pay。近期案例呈现出几个共同特征:新注册的账户、反复出现的德国 BIN 号段,以及批量使用的通用德国域名。
  • 购后篡改: 欺诈者越来越多地提前数月下单订票,并刻意填写他们认为能绕过风控审核的订单信息。等订单落地之后,再联系服务商或 OTA,修改出行日期、乘客姓名或航线。
  • 长周期设备接管(Long-haul DTO): 犯罪团伙正在采取一种"放长线"的打法——先攻陷设备与身份,再把高价值的旅行预订攻击分散到数周乃至数月之内,以规避检测。他们通过恶意软件、远程控制工具、SIM 卡劫持、钓鱼或其他社会工程手段取得访问权限后接管设备,但会在两次交易之间保持蛰伏,让欺诈行为看起来更接近真实客户的正常节奏。
  • 把"不匹配"埋起来: 账单地址、乘客姓名与 IP 属地的一致性,曾被视为低风险信号。但欺诈者正越来越多地利用被入侵的账户,把受害者本人列入乘客名单,以此让账单姓名与乘客姓名对得上,使订单看起来完全合规。部分手法还会在下单后再做一次乘客改名。2025 年,姓名匹配类交易的风险显著上升——到 11 月,其风险水平已比年初高出 30%
  • 礼品卡,在雷达之下飞行: 在地下二级市场上,由航司、酒店与 OTA 直接发行的被盗旅行礼品卡供应极为充足,为欺诈者提供了一条稳定的作案通道——近乎匿名的支付方式,且保护机制更少。 关键在于,旅行品牌礼品卡完全绕开了卡组织网络,因此不存在拒付来强制取消订单,这让这类订单一路蒙混到起飞当天的概率大幅提高。

酒店预订

  • 高水平欺诈已成为全年无休的威胁。 酒店业有淡旺季,但在欺诈这件事上,已经不存在所谓"更安全的月份"。有组织的欺诈团伙如今是"工具与数据一旦就绪就动手",而 AI 工具让他们得以快速发起大规模攻击。
  • "下单到入住的时间差"不再是可靠信号。 酒店订单打破了机票的规律:真实订单与欺诈订单在下单与入住之间的时间间隔几乎一致——真实订单平均 12 天,欺诈订单平均 15 天。 这意味着,在结账环节做出精准的风险判断变得至关重要,否则就要以真实客人的体验摩擦为代价。
  • 豪华酒店是首要目标。 2025 年,五星级酒店位列风险最高的细分品类(风险为其他酒店类别的 2.6 倍)。高端物业之所以更招欺诈,部分原因在于:高溢价的体验,恰好为暗网卖家提供了兜售"深度折扣豪华住宿"的高利润空间。此外,豪华酒店天然把客户体验放在首位——这也让它们更容易被暗网上广泛流传的社会工程手法攻破。 但值得注意的是:五星级风险最高,四星级却可能是更大的利润黑洞。 四星级酒店的风险较其他类别高出 20%,同时占据了潜在欺诈成本中的最高份额
  • 欺诈团伙按目的地下手。 Riskified 分析师发现,欺诈手法与团伙往往会聚焦于特定的产品地域(例如某些酒店所在地)。
2025 年风险最高的酒店目的地
Source: Riskified

欺诈"入住"的新方式:房东账户滥用

欺诈者正越来越多地通过内部人访问权限来利用房东账户——而这条通道是双向流动的。
暗网活动显示,欺诈者会直接招募 OTA 的员工,而不仅仅是酒店员工;另一些情形则恰恰相反——酒店业主主动寻找骗子合谋,事成之后分账。
无论访问权限从哪一侧取得,攻击者一旦进入,就能做三件事:查看客人的沟通记录与预订详情;借用酒店的正规商家身份,直接对客人发起钓鱼——通过复述对方真实的订单信息与个人资料来骗取信任;以及借由看似合规的预订,把盗刷的支付卡"洗"过去。
最终形成的,是一套寄生在 OTA 自身基础设施之上的欺诈作业。而平台,则赤裸裸地暴露在拒付、财务损失与声誉受损的风险之中。

下一个战场:AI 智能体结账欺诈

智能体商业正在加速到来。麦肯锡预测,到 2030 年,它可能撬动 5 万亿美元的全球零售收入;而已有 48% 的消费者表示,AI 搜索结果曾影响过自己的购买决策。
但这场变革,恰恰抽走了欺诈模型最依赖的那些信号。

OpenAI 在 ChatGPT 中上线 Instant Checkout 后,Riskified 的实测发现:这些交易中,用于欺诈决策的数据缺失了 34%——本应被拒绝的订单,被放行了。赌注正在迅速抬高。Visa 支付生态风险与控制部门(PERC)发现,暗网上关于"AI 智能体"的讨论量在半年内增长了 450%;德勤的调研则显示,69% 的商户表示在过去一年中遭遇过 AI 驱动的欺诈。

"防欺诈不是事后补丁,它应当是第一性原则。" —— Assaf Feldman,Riskified 联合创始人兼首席战略官(技术)那些从第一天起就把风险管控内建进智能体结账的商户,将会安全地把握这波增长红利,而不是坐等协议标准尘埃落定的商户。

经过验证的策略

把拒付处理自动化

在旅行预订的拒付管理流程中,无论是局部还是全流程引入自动化,对效率的提升都显著优于多数单一举措。自动化可以按分层策略部署:金额较低、案情较为清晰的拒付交由系统自动处理,而更复杂、更敏感、金额更高的案件,则保留给人工坐席。自动化真正的价值还不止于提效——它把团队解放出来,去处理那些更具战略意义、也更棘手的争议案件,而这些案件在过去,往往因为人手不够而被直接放弃申诉。

追踪完整的出行链路

一位普通消费者的暑期度假或商务出行,可能涉及跨越多个国家的多家供应商。旅游商户唯有掌握贯穿整条链路的数据视野,才能做出准确的风险判断。

上下文,是一切的关键——从提前规划的机票与火车票预订,到那些看起来"更可疑"的临期下单,每一环都需要被放在同一张图里理解。

为什么这件事如此重要?

因为旅游业的复杂性极具欺骗性,它会让真实的好客户,看起来像个可疑分子。

不妨看一个现成的例子:世界杯。这项赛事为北美带来了数以百万计的球迷与真金白银。这些旅客构建出的,是横跨整个旅游生态的复杂消费链路——从国际航班、酒店,到地面交通、餐饮、娱乐,再到比赛日的现场体验。

一位球迷,可能预订多笔高额行程、在多个城市之间穿梭、临时更改计划,并在整个过程中切换不同的设备、地点与支付方式。

在传统风控系统眼中,这套行为几乎完美命中所有告警:账户接管、盗卡交易、合成身份欺诈。

但事实上,它可能仅仅意味着——一位热情的球迷,正跟着自己的球队一路追下去。

这些模式给商户带来了挑战,但它们同样凸显出一件事的必要性:必须把由赛事驱动的真实出行行为,与真正的欺诈区分开来。在这样的场景中,Riskified 的全球网络能够提供贯穿球迷整段旅程的上下文——从提前规划的机票与火车票预订,到不断变化的 IP 属地,再到那些看起来"更可疑"的临期下单与行程变更。

聚焦墨西哥:地面交通的支付摩擦正在减轻

地面交通正在快速数字化。

Reserhub 针对墨西哥数字巴士票务市场的一项研究发现:从 2025 年上半年到 2026 年上半年,支付通过率从 88% 攀升至 96%,支付失败率则下降了 26%。但摩擦只是转移了,并没有消失。 同期,从"选择运营商"到"完成出发"的转化率,从 41% 下滑至 34%。
与此同时,Apple Pay 在数周之内就拿下了 4% 的销售占比;世界杯赛期的比赛日需求上涨了 40%——正是这种极速的新支付方式渗透,叠加赛事驱动的需求脉冲,构成了其他旅游预订场景中欺诈敞口扩大的同一套燃料。

用基于身份的方案,优化订单通过率

面对偏低的银行授权通过率,旅游商户的破局之道在于——把能通过的订单尽可能都放行。

具体而言:借助智能自动化与机器学习,精准识别风险,并逐单校准摩擦的力度——同时把每一笔订单放进完整出行链路的上下文中判断,从而让利润与客户满意度同时最大化。此外,善用细颗粒度的市场情报或一张全局网络,把分散的订单串联起来,更轻松地把可信赖的旅客与滥用型的恶意行为者区分开。

Riskified 的动态决策技术,是在全网络的尺度上审视行为模式。 通过机器学习判断每一笔预订应当走哪条结账路径——是直接授权、予以拒绝,还是在确有必要时审慎地追加一层验证——旅游商户得以更精准地滤掉坏订单,同时把好订单的成交量做到最大。

携手 Riskified

Riskified 的旅游网络已汇聚 60 余家旅游商户,截至 2026 年 6 月,累计处理的旅游交易额达到 8280 亿美元

旅游商户之所以信赖 Riskified,是因为它能在管住这个行业极高欺诈风险的同时——不让业务增长为此付出代价。

预约一次 1v1 专家沟通

关于本期 Risk Rundown

Riskified 横跨各行业,采集并分析流经自有商户网络的订单数据,并将其与来自线上欺诈论坛的独家研究和情报相结合,从而为商户输出高度相关的品类专属洞察。

Lev Gal 2019

Lev Gal

高级数据分析师,数据洞察团队