隔空盜刷、AI釣魚、代理劫持…金融黑產竟進化至此?

【導讀】

中國工商銀行發布的《2024網絡金融黑產研究報告》,以深度洞察拆解黑產攻擊“新變種”、勾勒防護新路徑,自發布以來,成為金融安全行業的重要參考坐標。

本文會提煉出報告中黑產攻擊的五大技術演變與體系化防護思路,再結合金融場景典型風險,揭曉極驗如何依靠自身產品能力,針對性破解信息泄露、消費爬蟲等四大痛點,為行業提供可落地的安全啟示。

工行報告:黑產攻擊的五大進化

工行報告指出,2024 年黑產攻擊呈現技術融合、工具升級、場景滲透特征,黑產攻擊手法呈現以下趨勢:

1. 移動端入侵升級

  • NFC遠程盜刷:黑產濫用NFC技術實現“隔空盜刷”。
  • 無障礙服務木馬:利用安卓輔助功能靜默開通權限,竊取銀行密碼。

NFC遠程刷卡軟件數據傳輸圖

2. 羊毛黨 “技術化”

  • 黑產通過“API接口遍歷+代理IP池”批量收割銀行代金券;
  • 定制化“無頭瀏覽器”模擬真人操作,繞過風控。

3. 大模型被濫用

  • ChatGPT遭釣魚網站污染,生成惡意代碼竊取虛擬貨幣私鑰;
  • DeepSeek仿冒網站超2000個,通過供應鏈投毒傳播木馬。

DeepSeek高仿釣魚網站

4. 引流轉向頁面劫持

  • 家庭路由器DNS劫持事件爆發式增長;
  • 黑產搶注企業過期域名,引導用戶至釣魚網站。

5. 代理攻擊隱蔽化

  • 劫持真實用戶IP資源,偽裝真人繞過風控;
  • 黑產提供“傻瓜式”代理工具,降低套利門檻。

工行報告提出的防護對抗策略

針對黑產進化,工行提出技術攔截 、智能決策 、生態管控體系:

1. 移動端安全水位建設

加強 APP 安全測評,覆蓋權限管控、環境檢測,阻斷木馬滲透路徑。

2. 多模態圖學習風控

引入圖學習技術,融合文本、圖像數據,關聯設備、行為、交易數據,識別偽造材料與團伙欺詐作案等復雜攻擊。

3. 人機對抗驗證碼迭代升級

開發對抗 AI 的新型驗證,從單一視覺挑戰轉向邏輯與行為復合驗證,斬斷自動化攻擊鏈,提出基于視覺錯覺的新型驗證碼,能有效攔截AI破解。

極驗行為驗的某款驗證形式

4. 大模型驅動風控引擎

動態生成千維特征,實時學習黑產新手法,自動調整攔截策略,將策略調優時效縮短至小時級。

5. 全生命周期大模型檢測

貫穿 “注冊 - 交易 - 注銷” 全流程,覆蓋金融價值觀校驗、幻覺檢測等特有風險,結合大模型安全檢測框架,提前預警風險。

極驗深耕金融安全十三載,洞察到金融場景常面臨信息泄露、爬蟲侵襲、短信風險、營銷欺詐四大核心威脅,極驗從無數次黑產攻防戰中總結出一套多維度校驗動態決策相結合的防御矩陣:

風險1:信息泄露風險

許多用戶對于信息泄露的安全意識薄弱,多個賬戶密碼都設定為同一套使用。因此,黑產能夠輕易在暗網購買、盜取用戶資料數據,通過數據庫關聯匹配社工庫,從而刻畫出精準的用戶畫像,針對特定人群進行犯罪活動騙貸、不良貸款、套現等不法活動。

信息泄露風險的本質是:用戶重復密碼或弱密碼,黑產通過撞庫、社工庫關聯,刻畫用戶畫像實施騙貸、套現。

極驗解法

  • 多重身份校驗:從設備維度、環境維度、行為軌跡,多維度判斷用戶真實性。
  • 精準撞庫攔截:基于風險標簽動態調整驗證強度,攔截率超 98%,阻斷黑產 “批量試錯” 攻擊。

極驗充分運用多重身份校驗,從設備維度、環境維度、行為軌跡多維度判斷用戶安全性,精準攔截撞庫請求,保護登陸注冊入口。減少個人信息泄露引發的釣魚短信風險,防止黑產購買大量個人數據后撞庫盜刷財產。

風險2:消費信息爬蟲

各金融平臺在向用戶提供更安全便捷的金融服務、提供線上查詢消費信息的同時,也帶來了爬蟲爬取、企業隱私泄露、第三方騷擾營銷等風險。黑產使用機器腳本批量自動化登錄銀行賬戶,爬取余額及消費記錄,尋找優質用戶精準推送,進而實行電信詐騙。

消費信息爬蟲風險的本質是:黑產機器腳本批量登錄,爬取余額、消費記錄,以實施精準的電信詐騙。

極驗解法

  • 動態反爬引擎:摒棄靜態規則,基于網站訪問鏈路,構建動態模型,識別爬蟲行為。
  • 多層過濾策略:區分 “正常查詢” 與 “批量爬取”,對高風險請求實施 速率限制、驗證碼挑戰等分級攔截。

通過反爬技術從網絡層和應用層兩個維度,識別并攔截爬蟲請求。基于在整個網站的訪問鏈路而非靜態的規則庫來識別爬蟲,通過多層過濾模型精準識別流量,根據業務需要和爬蟲威脅情況進行不同程度的攔截處置措施。

極驗風控融合模式

風險3:短信嗅探風險

傳統注冊登錄場景驗證方式常見的以短信驗證注冊為主,短信驗證安全弊端多,且用戶等待時間長。黑產使用2G短信嗅探設備,劫持基站廣播到用戶手里的短信,造成短信驗證碼泄露風險,最終被黑產用于實現信息竊取、資金盜刷和網絡詐騙等犯罪。

短信嗅探風險的本質是:2G 短信嗅探劫持驗證碼,傳統驗證時延高、安全性差,黑產借此盜刷資金。

極驗解法

  • 免短信登錄技術:采用脫敏手機號網關校驗,用戶 2 秒內完成注冊、登錄,從源頭切斷嗅探路徑。
  • 行為關聯驗證:結合設備指紋、操作軌跡判斷真實性,攔截黑卡虛假注冊。

使用脫敏手機號的網關校驗技術即可實現免短信登錄,不僅可以讓用戶在2秒內完成注冊/登錄操作,同時保障金融平臺流量入口是真實用戶行為,阻擋黑產黑卡虛假注冊,減少收發短信降低短信被劫持、嗅探風險。

風險4:營銷推廣風險

由于金融業務向線上轉移導致了業務推廣陣地的轉移,大量傳統黑產從業者手握批量虛擬賬號,開始轉變為“羊毛黨”,有規模地薅取企業福利。薅羊毛是金融企業面臨的最常見的業務營銷風險,尤其在線上拉新及促銷活動中。

營銷推廣風險的本質是:羊毛黨批量薅取線上活動福利,導致資源浪費、真實用戶體驗受損,侵蝕營銷預算。

極驗解法

  • 人機畫像系統:通過行為驗證4.0區分人機,結合用戶風險標簽(設備IP、行為歷史)篩選真實用戶,確保資源投放ROI最大化。

活動營銷場景是平臺投入大量資源的場景,通過人機區分和用戶風險畫像,精準刻畫用戶有效性,確保資源發放至真實用戶而非黑產用戶手中,從而實現拉新真實用戶,最大化ROI。

客戶案例:區域性銀行聯盟的信創實踐

某省級城商行聯盟服務9省市88家中小銀行,面臨兩大挑戰:

  • 信創合規需求:需滿足金融數據隱私與自主可控政策要求;
  • 防御升級需求:應對模擬器破解、重放攻擊等新型威脅。

極驗解決方案

  • 私有化部署信創安全中臺,集成動態參數加密、視覺模型加固等9項防護能力;
  • 實現營銷活動資源損耗下降70%,撞庫攻擊攔截率提升至99.2%。

END

黑產與防護的博弈是一場持續進化的戰爭。

正如工行報告所警示,唯有“與黑產同頻進化”,融合前沿技術與全鏈路防護,才能構筑數字金融的安全底座。

極驗以 13 年 67 萬 + 場景經驗,持續迭代AI驅動的安全方案,與金融機構并肩,在動態博弈中筑牢安全防線。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/95788.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/95788.shtml
英文地址,請注明出處:http://en.pswp.cn/web/95788.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

服務器為啥離不開傳感器?一文看懂數據中心“隱形守護者”的關鍵角色

在現代數據中心或企業機房中,服務器不僅僅是“跑程序”的機器,它們還是一整套復雜系統的一部分。為了保證這些服務器穩定、高效、安全地運行,傳感器成了不可或缺的角色。那么,服務器為啥要有傳感器?這些傳感器到底是干…

React JSX 語法講解

🚀 React JSX 語法講解 1. 課程概述 本課程旨在系統講解 JSX(JavaScript XML) 的核心概念與實戰應用。JSX 是 React 的核心語法擴展,它允許我們在 JavaScript 中編寫類似 HTML 的結構,使得構建用戶界面變得直觀和高效。…

軟件安裝教程(四):在 Windows 上安裝與配置 MATLAB(超詳細)

文章目錄前言1. 安裝前準備(必看)2. 下載 MATLAB(推薦在線安裝)3. 在 Windows 上安裝(詳細步驟)4. 激活 MATLAB(在線與離線)5. 首次啟動與界面入門6. 推薦的基本配置(讓環…

【運維自動化-標準運維】如何創建流程嵌套(子流程)

什么是子流程節點 標準運維里的流程節點有兩類:標準插件節點和子流程節點。子流程節點實際上也是一個流程,比如某個業務線做全網更新時需要更新多個模塊,那每個模塊的更新流程可以稱之為一個子流程。在總流程里直接添加子流程,就通…

clickhouse遷移工具clickhouse-copier

原來的集群沒有高可用而且配置很低,所有準備將一個3分片1副本集群遷到1分片2副本的高配置集群,數據量比較大。 雖然官方已經標記clickhouse-copier已經過時,但為了方便和高效還是用了copier,效果還挺好 以下是使用步驟&#xff1a…

高頻超聲波傳感器:以精準感知重塑未來科技生態

在智能制造的浪潮中,高頻超聲波傳感器正以“隱形工程師”的角色,重新定義著工業檢測、醫療診斷與環境監測的邊界。這款融合了壓電材料科學與微納電子技術的精密儀器,憑借其亞毫米級測量精度與納秒級響應速度,正在成為高端裝備制造…

殘差連接與歸一化結合應用

殘差連接(Residual Connection / Skip Connection)和歸一化(Normalization)的結合,是現代深度學習模型(尤其是深度神經網絡和Transformer架構)成功的關鍵因素之一。 核心概念回顧殘差連接 (Resi…

K8s集群+Rancher Server:部署DolphinScheduler 3.2.2集群

本文手把手演示了如何在 K8s Rancher 環境中快速拉起一套生產可用的 Apache DolphinScheduler 3.2.2 集群。全文圍繞“鏡像加速、依賴本地化、存儲持久化”三大痛點展開,附有詳細的代碼解析,收藏細看吧! 環境準備 1、軟件準備2、環境規劃部署…

查詢語言的進化:SQL之后,為什么是GQL?數據世界正在改變

數據是現代世界的核心驅動力。 在數據驅動的世界里,查詢語言就像人與數據溝通的橋梁。 如何高效地獲取、操作和理解數據,取決于查詢語言的演進。 自20世紀70年代關系型數據庫興起以來,SQL(Structured Query Language&#xff0…

AgentThink:一種在自動駕駛視覺語言模型中用于工具增強鏈式思維推理的統一框架

文章目錄摘要1. 引言2. 相關工作2.1 自動駕駛中的語言模型2.2 自動駕駛中的視覺問答3. 方法3.1 數據生成流水線3.2 兩階段訓練流程3.2.1 基于 SFT 的推理預熱3.2.2 基于 RLFT 的推理增強3.3 推理與評估4. 實驗4.1 主要實驗結果4.2 工具使用分析4.3 消融實驗4.4 泛化性評估5. 結…

Bug 排查日記:打造高效問題定位與解決的技術秘籍

一、引言在軟件開發的漫漫征程中,Bug 如影隨形,成為開發者們必須跨越的一道道障礙。它們或如微小的瑕疵,影響用戶體驗;或似隱藏的炸彈,引發系統故障,導致嚴重后果。高效排查 Bug,不僅是保障軟件…

使用 Sentry 為 PHP 和 Web 移動小程序提供多平臺錯誤監控

今天我在 reddit 上看到 Sentry 的推廣,想到 19 年我第一次在公司自研產品b2b2c上使用 Sentry 的經歷,后面在其他項目上多次使用Sentry,今天就順手分享一下在 Laravel 項目中接入 Sentry 的實踐心得。現代項目往往涉及 Web、移動端和小程序&a…

Python包管理工具全對比:pip、conda、Poetry、uv、Flit深度解析

在Python開發中,包的管理和使用是重要環節,現如今python包管理工具眾多,如何選擇合適的管理工具?常用的工具有pip、conda、Poetry、uv、Flit,下面這些工具進行詳細對比分析。一、工具概覽對比工具類型開發者主要特點適…

車載診斷架構 --- Service 14一丟丟小匯總

我是穿拖鞋的漢子,魔都中堅持長期主義的汽車電子工程師。 老規矩,分享一段喜歡的文字,避免自己成為高知識低文化的工程師: 做你把時間花在哪里,你的人生就在哪里。千萬別看見別人發光,就覺得自己暗淡。人生如逆旅,你我皆行人。唯有不斷閱己、越己、悅己才能活出生命的意…

Struts2 工作總結

一 in,在SQL中,IN 是一個條件操作符,用于指定多個可能的值,通常用在 WHERE 子句中。它的作用是檢查某個字段的值是否在給定的值列表中,相當于多個 OR 條件的簡寫形式。不使用 IN(冗長)SELECT * …

MQTT 認證與授權機制實踐(二)

四、實戰案例:主流 Broker 的認證授權配置指南(一)EMQ X:企業級物聯網 Broker 的安全方案1. 認證配置(用戶名密碼 證書)EMQ X 作為一款企業級物聯網 Broker,在安全認證方面提供了豐富且靈活的配…

多路轉接介紹及代碼實現

目錄 1.多路轉接技術的產生背景 2.select 3.poll 3.epoll 1.多路轉接技術的產生背景 一個技術的出現必然有它要解決的問題,那么多路轉接解決的問題是什么嗯? 我們知道,一個進程里面有一個文件描述符表管理這個進程所打開的文件,我們進行網絡通信的時候,本質就是創建一個…

《sklearn機器學習——回歸指標1》

skearn.metrics模塊實現一些損失函數,評分,并且應用函數去測度回歸標簽。其中一些已經改進,可以處理多指標案例:mean_squared_error,mean_absolute_error,explained_variance_score和r2_score。 這些函數使…

消息存儲機制-索引文件及頁緩存

對于生產者來說,將消息寫到commit log文件里面。這里會有消息的邏輯隊列,邏輯隊列里面保存了消息的偏移量。除了consumerquenue之外,它還會將數據分發到另外一個文件叫indexfile索引文件里面。這個索引文件可以保存消息的一些信息&#xff0c…

輾轉相除法(歐幾里得算法)的證明

歡迎訪問我的主頁: https://heeheeaii.github.io/ 輾轉相除法是一種用于計算兩個非負整數最大公約數的有效算法。它的證明主要分為兩個部分: 證明核心引理: gcd(a,b)gcd(b,amodb)證明算法的收斂性: 證明算法一定會在有限步內結束。 輾轉相除法…