前陣子,許多民眾在社群媒體上分享類似的遭遇,明明是自己的銀行帳戶、自己的錢、自己的手機,卻突然發現轉帳功能被限制,甚至帳戶遭到暫時管控。有人是長期沒有使用的帳戶突然被限制,有人是薪轉戶正常收薪卻被視為異常,也有人因為一筆和平常習慣不同的交易,就被要求重新完成身分確認。
這波現象甚至讓不少人戲稱現在最大的詐騙風險不是帳戶被盜,而是帳戶被銀行先鎖起來。事實上,這並不是銀行故意找客戶麻煩。
近年來,隨著詐騙集團利用人頭帳戶、車手帳戶進行資金移轉的情況愈來愈嚴重,金融業開始大幅強化異常交易監控與風險管理機制,因此也出現部分正常客戶被誤判的情況。而這背後其實反映了一個重要觀念,即便身分驗證成功,不代表風險已經消失,身分驗證與交易安全是兩件不同的事情。
在前面的文章中,我們介紹過許多身分驗證方式,金融業透過這些驗證機制建立某種程度的信任,確認操作者確實是帳戶持有人。但即使確認了身分,金融業仍然必須面對另一個問題,這筆交易真的安全嗎?因此金融業往往會把「身分驗證」與「交易風險評估」分開處理。
許多人想到金融資安時,第一個想到的是駭客入侵。但現實世界裡,造成最多財損的常常不是系統被攻破,而是客戶被騙。假設一個案例:王先生接到一通自稱銀行客服的電話。對方表示:你的帳戶遭到盜用,需要立即處理。在詐騙集團精心設計的劇本下,王先生開始配合操作:帳號是自己輸入的、密碼是自己輸入的、OTP 是自己提供的,甚至連生物辨識都是本人完成。從系統角度來看,所有驗證過程都完全合法。然而最終的結果卻是,錢被轉進詐騙集團的人頭帳戶。這種情況下,問題根本不在身分驗證,而在於交易本身。因此近年金融業開始將重心從驗證你是不是本人逐漸轉向驗證這筆交易是否合理。
許多人以為登入成功後,系統就不再理會自己,實際上恰恰相反。從登入開始,風險監控可能才正要啟動。系統會持續分析大量資訊,例如裝置資訊、是否為常用手機、是否曾經登入過的設備、作業系統是否異常,以及 APP 版本是否正常等。如果你平常都是使用同一支 iPhone 登入網銀,某天卻突然出現一支陌生裝置,風險評分就可能提高。例如上午還在台北登入網銀,十分鐘後卻從另一個國家發起交易。雖然不一定代表遭到盜用,但顯然不符合一般人的正常行為模式,因此系統可能要求額外驗證。
交易習慣的改變同時也是監控風險的一環,假設平常每個月轉帳金額大約幾千元。今天卻突然新增陌生收款人、首次進行跨境匯款、單筆轉帳五十萬元或連續執行多筆交易等,這些異常特徵都可能提高風險分數。
站在客戶角度,我明明是本人,但站在風險模型角度,這看起來不像平常的你。因此系統可能先採取保護措施,要求重新確認身分或暫時限制部分交易功能。這種機制通常被稱為風險導向驗證(Risk-Based Authentication, RBA),風險越高,所要求的驗證強度也會越高。
這也是為什麼同樣是你本人操作,不同業務卻可能遇到完全不同的驗證要求。到了交易確認與風險監控階段,金融業相信的其實變成:你的行為符合過去長期累積的信任模型。也就是說,金融業不再只確認「你是誰」,而是開始確認,你在哪裡?你用什麼設備?你正在做什麼?這是否符合過往習慣?
前陣子帳戶管制事件引發許多討論,有人覺得銀行太過擾民,也有人認為這是打擊詐騙不得不採取的措施。無論立場如何,這件事都讓我們看見現代金融安全的一個重要轉變:驗證成功,不再代表交易一定安全。
今天的金融機構不只想知道你是誰。它們更想知道:這筆交易是不是你平常會做的事。因此,從你登入網銀的那一刻開始,真正的安全機制其實才剛開始運作。而這也是現代金融業建立信任的新方式:身分驗證解決的是「你是誰」;交易確認與風險監控解決的則是「你是否真的想做這件事」。只有兩者同時成立,金融業才會相信這是一筆安全的交易。