支付欺詐是什麼?定義、流程、例子與常見問題
快速回答
支付欺詐是通過盜用身份、憑證或交易機制非法獲取資金、商品或服務的一類行為,形式並不局限於盜刷。本文圍繞支付欺詐在真實支付鏈路中的作用、邊界和常見誤解展開。
最後更新: 2026-07-14 · RDVCC 支付研究組
核心要點
- 定義:支付欺詐是通過盜用身份、憑證或交易機制非法獲取資金、商品或服務的一類行為,形式並不局限於盜刷。
- 流程位置:卡片測試用少量交易判斷賬戶能否使用,PAN枚舉系統化猜測卡號、有效期或驗證碼,賬戶接管則控制合法用戶賬戶。
- 不要混淆:支付欺詐 / 賬戶接管
它如何進入支付流程
對支付欺詐而言,相關流程如下:卡片測試用少量交易判斷賬戶能否使用,PAN枚舉系統化猜測卡號、有效期或驗證碼,賬戶接管則控制合法用戶賬戶。支付欺詐是更廣的結果類別,風險評分只是整合信號後的概率或決策輸入。
評估支付欺詐時,應關注以下要點:有效防護需要把限速、裝置與網絡信號、行為異常、強驗證和人工調查結合,並避免在拒絕響應中向攻擊者洩露哪個欄位正確。
實際例子
反欺詐系統攔截一筆與歷史行為顯著不同的支付,並要求額外驗證。調查確認用戶本人操作後放行,說明風險信號不是有罪結論。
與相近術語的區別
| 術語 | 定義 |
|---|---|
| 支付欺詐 | 是通過盜用身份、憑證或交易機制非法獲取資金、商品或服務的一類行為,形式並不局限於盜刷 |
| 賬戶接管 | 是攻擊者獲得賬戶控制權並冒充真實用戶修改資料、查看資料或發起交易的欺詐 |
| 風險評分 | 是模型或規則根據交易、裝置、賬戶和行為信號計算的風險指標,用於輔助決策而非證明欺詐 |
支付欺詐的定義重點是“是通過盜用身份、憑證或交易機制非法獲取資金、商品或服務的一類行為,形式並不局限於盜刷”;賬戶接管則“是攻擊者獲得賬戶控制權並冒充真實用戶修改資料、查看資料或發起交易的欺詐”。兩者可能出現在同一交易中,但回答的是不同問題。
使用與風險邊界
支付欺詐有一項關鍵邊界:單筆小額交易或高風險分不能獨立證明犯罪。處置要兼顧阻斷攻擊、減少誤傷、儲存證據和為合法用戶提供安全恢復渠道。
常見問題
下面回答搜尋支付欺詐時最常見的兩個判斷問題。
和賬戶接管是一回事嗎?
不是。支付欺詐是通過盜用身份、憑證或交易機制非法獲取資金、商品或服務的一類行為,形式並不局限於盜刷。賬戶接管(ATO)是攻擊者獲得賬戶控制權並冒充真實用戶修改資料、查看資料或發起交易的欺詐。判斷時應分別核對對象、流程階段和責任方。
風險評分高是否等於已經證明用戶欺詐?
就支付欺詐而言,不等於。風險分是基於模型和信號的判斷輸入,需要結合規則、上下文和調查,閾值也會隨業務變化。
參考資料
以下一手資料用於核對支付欺詐的定義與流程;具體產品和地區規則仍以當前正式文件為準。