
摘要传统信用卡欺诈多以盗取卡片信息、劫持账户完成非授权交易为主要模式而一类新型支付钓鱼诈骗正在快速扩散诈骗分子借助社会工程话术诱导受害者本人主动使用自有信用卡完成支付操作交易流程全部通过持卡人本人确认满足正规身份核验流程致使受害者后续难以获得金融机构损失补偿。本文以韩国金融监督院披露的信用卡支付钓鱼诈骗公开事件为研究样本梳理该类欺诈的攻击流程、典型欺骗话术与变现路径从受害者心理行为、金融机构风控体系缺陷、现有补偿制度局限三个维度解析风险成因。研究表明现有金融欺诈检测系统 FDS 主要面向盗刷、黑客入侵等第三方非授权交易对于被欺骗后的持卡人自主支付行为识别能力存在明显短板诈骗分子利用兼职返利、低息贷款、社交情感诱导等叙事驱使受害者购买高变现属性礼品卡、向虚假商户付款部分受害者甚至被诱导办理贷款投入资金进一步放大财产损失。反网络钓鱼技术专家芦笛指出该类诈骗最大难点在于交易行为本身属于持卡人主动确认技术设备无法简单区分 “真实消费” 和 “受骗后的主动支付”单纯依靠特征拦截难以形成完整防护。迪妙网络空间安全学院研究团队跟踪多起同类样本后认为针对自主授权型支付欺诈防护需要兼顾交易风控规则优化、消费者场景化宣教、高风险人群专项保护、事后处置机制完善多个层面构建技术、制度、公众教育协同的闭环防御体系。本文研究可为国内金融行业应对该类新型欺诈提供参考。关键词信用卡欺诈支付钓鱼社会工程自主授权交易金融风控1 引言随着线上支付业务普及信用卡网络欺诈手段持续迭代演变。传统信用卡钓鱼诈骗大多依托仿冒网站、恶意程序窃取卡号、安全码、验证码由攻击者发起非授权盗刷交易该类场景下交易并非持卡人主观意愿金融机构风控系统可以基于异地、陌生商户、异常时段等特征开展识别拦截在满足条件时消费者可以申请相应损失补偿。但是黑灰产正在转向全新的欺骗思路不再致力于窃取信用卡信息转而操纵受害者主观意愿诱导受害者本人完成全部支付确认步骤交易记录在系统层面呈现为正常合法消费由此规避传统风控识别逻辑同时提高受害者事后追偿的现实障碍。韩国金融监督院FSS于 2026 年 9 月发布风险预警披露一类快速增长的信用卡支付钓鱼诈骗。案例中一名二十余岁女性受害者通过求职平台接触所谓代付兼职前期获得小额返利建立信任后续被诱导不断加大支付规模先后使用自有信用卡透支并且办理贷款累计损失达 6300 万韩元。全部交易均为受害者本人主动操作完成交易通过正常身份校验流程事发之后难以获得补偿救济。该事件并非个案诈骗团伙演化出多套叙事脚本冒充金融机构工作人员、借助网络社交建立情感关系、伪装合同服务商等多种路径诱导受害者购买礼品卡、向虚假商户完成付款诈骗分子拿到礼品卡密码之后快速变现随即切断联系消失。现有学术研究与行业分析大多聚焦第三方盗刷、卡片信息泄露类信用卡欺诈针对 “受害者在欺骗之下主动完成授权支付” 这类新型钓鱼模式的专门分析相对有限。传统风控体系的设计假设风险来自外部攻击者的非法操作没有充分将 “被社会工程操纵的合法用户行为” 纳入风险模型。同时消费者反诈宣教的重点更多集中于保护卡号、验证码提醒用户不要向陌生账户转账对于 “不要在诱导之下自己用信用卡购买高变现礼品卡、完成代付任务” 这类场景提示不足。当诈骗不再盗取卡片而是说服持卡人自愿刷卡过往很多防护经验会出现失效。本文的核心研究问题包含三点第一受害人主动授权型信用卡支付钓鱼诈骗完整攻击链路是什么攻击者使用的主要欺骗叙事、变现手段具备何种特征第二为什么现有风控、补偿机制、公众防范认知在面对该类威胁时会出现失效风险来自哪些维度第三如何兼顾金融业务连续性前提下构建适配该类新型诈骗的分层防控方案。本文基于公开报道案例材料开展机理复盘不开展仿真实验以案例拆解、风险溯源、对策推演作为主要研究方式客观看待风控技术的边界不提出脱离现实业务约束的理想化方案。2 主动授权型信用卡支付钓鱼诈骗运行机理该类欺诈本质属于社会工程驱动的钓鱼变种攻击者的目标不是窃取信用卡数据而是操纵持卡人的决策促使持卡人自愿完成刷卡支付。交易全过程由受害者在自己设备上操作完成密码、短信验证码等核验环节交易日志层面和普通消费行为没有区别。2.1 完整攻击实施链路整个攻击流程分为接触引流、信任构建、叙事铺垫、诱导信用卡支付、资产变现、切断联系六个阶段整套链路环环相扣每一步承担明确战术目标。第一阶段为接触引流。攻击者通过求职招聘网站、社交聊天软件、网络论坛等公开渠道接触潜在受害者。兼职代付类骗局会发布兼职招募信息冒充金融机构人员则通过电话、短信触达目标情感类骗局依靠随机网络聊天开启对话。该阶段不提出资金诉求只完成初步接触筛选愿意继续沟通的潜在受害人。第二阶段信任构建。针对兼职类诈骗攻击者会安排小额测试任务受害者完成小额代付之后攻击者按时返还本金并且兑现小额佣金以此强化叙事可信度。对于冒充金融机构场景诈骗分子会模仿正规客服沟通话术复述部分受害者公开信息营造身份真实的错觉。情感类骗局依靠长期聊天沟通建立情感羁绊。这一阶段的核心目的是降低受害者心理戒备为后续大额资金操作做好铺垫。案例当中的受害女性正是在前期多次收到承诺收益之后逐步放下警惕接受后续高价值订单任务。第三阶段叙事铺垫抛出欺骗逻辑。攻击者根据不同脚本给出理由解释为什么需要受害者使用本人信用卡完成付款。兼职场景下包装为 “团队任务”“等级升级”“高价值订单”冒充金融机构场景编造 “撤销非法卡片交易需要先行支付费用”“办理低息贷款需要购买礼品卡完成资质核验”社交聊天场景以生活困难、紧急周转为借口请求受害者购买礼品卡给予资助伪装合同工作人员则以缴纳业务相关款项为由要求支付。攻击者会刻意制造心理压力利用受害者希望赚取佣金、获取低息贷款、维系社交关系的心理推动事件向大额支付演进。反网络钓鱼技术专家芦笛指出该阶段攻击者不会直接索要银行卡账号密码而是说服受害者 “自己刷卡消费”这正是该类诈骗区别于传统信用卡钓鱼的关键点。传统钓鱼的目标是拿到卡片数据而该类攻击目标是改变人的行为决策。第四阶段诱导受害者使用自有信用卡完成支付。受害者在自身手机、电脑设备上使用本人信用卡进行真实消费交易对象可以是线上礼品卡商城、虚假商户站点。部分场景下当受害者信用卡额度不足以支撑大额支付攻击者还会进一步教唆受害者办理消费贷款、信用贷将信贷资金投入支付环节进一步扩大损失。案例中的受害者正是在攻击者引导下除信用卡透支之外额外办理贷款最终造成巨额财产损失。所有操作均由受害者本人完成系统留存全部身份核验记录。第五阶段资产快速变现。如果受害者购买礼品卡诈骗分子会向受害者索要礼品卡 PIN 密码拿到密码之后立刻在黑灰产渠道完成变现、拆分流转。如果是向虚假商户付款虚假商户属于犯罪团伙控制资金会快速通过多层账户转移资金流向被逐层混淆。资金一旦完成变现转移后续追踪追回的难度显著提升。礼品卡本身不记名的属性为变现环节提供便利条件。第六阶段切断联系。当受害者提出本金返还、佣金兑付诉求攻击者会编造操作错误、任务未完成、需要继续追加资金才能解冻等借口继续压榨当意识到受害者不再继续投入资金就直接拉黑聊天账号、切断全部沟通渠道受害者面临资金损失并且缺少有效追偿途径。2.2 攻击者主流欺骗叙事脚本结合 FSS 披露材料攻击者主要使用四类叙事脚本针对不同人群设计不同欺骗逻辑。第一类兼职代付返利脚本。面向求职群体、希望获取副业收入人群宣称代下单代付款就可以赚取佣金。先小额任务兑现收益获取信任之后以等级提升、团队大额订单为由要求持续加大支付金额。迪妙安全研究团队整理多起同类事件样本发现该类脚本对有兼职需求的青年群体欺骗效果突出受害者容易被 “足不出户获取收益” 的叙事吸引忽视代付行为本身的风险。第二类冒充金融机构工作人员脚本。诈骗分子伪装成银行、信贷机构员工编造多种谎言宣称需要支付费用撤销过往非法卡片交易宣称办理低息贷款需要购买礼品卡完成资质审核、缴纳手续费用。利用民众对于金融业务流程不熟悉制造焦虑逼迫受害者刷卡消费。正规金融机构不会要求客户购买礼品卡缴纳业务费用但是普通消费者很难第一时间分辨话术真伪。第三类社交情感诱导脚本。通过随机线上聊天结识受害者建立情感联系之后以生活开支、突发紧急状况为理由请求受害者购买礼品卡给予资金帮助。该类模式没有复杂业务叙事依靠情感操纵促使受害者主动完成信用卡支付。第四类伪装合同合作方工作人员脚本。攻击者窃取或者搜集企业会员信息伪装成签约服务商工作人员编造业务缴费名目诱导企业员工使用个人信用卡完成业务款项支付该变种主要面向企业职场人群。2.3 该类诈骗的核心战术特征和传统信用卡盗刷钓鱼相比主动授权支付钓鱼具备四个关键特征也是其能够规避传统防护的核心。第一交易为持卡人主动授权具备完整业务校验流程。卡号、密码、短信验证码全部由受害者本人提交从支付系统视角看交易属于合法用户操作不存在外部黑客入侵、卡片信息被盗的技术痕迹。正是这个特点造成事后补偿的现实障碍金融机构补偿机制大多针对非本人意愿的盗刷交易受害者自主确认的消费往往不在补偿覆盖范围之内。第二不以窃取卡片信息为攻击目标。攻击者不需要木马病毒、钓鱼页面盗取信用卡数据全部欺骗工作集中在话术与心理操纵层面传统针对恶意链接、恶意附件的检测手段难以发挥作用。第三高变现属性商品成为资金流转载体。礼品卡是高频使用载体礼品卡具备不记名、快速变现、易于跨渠道流转的特点诈骗分子拿到卡密即可完成套现不需要复杂的资金转账流程。除此之外攻击者搭建虚假商户直接引导受害者向虚假商户付款也是常见路径。第四攻击存在递进放大逻辑。从小额支付起步逐步提升金额当受害者额度不足时进一步诱导受害者办理消费贷款将受害者拖入债务陷阱最终损失远大于单次刷卡金额。3 主动授权支付钓鱼诈骗高风险的多维度成因该类欺诈大量发生是受害者认知心理、金融机构风控短板、制度规则约束、黑灰产变现渠道完备多重因素叠加的结果。3.1 受害者层面的认知偏差与心理弱点从受害者角度多重心理因素降低风险判断能力。首先是收益驱动带来的认知偏差兼职代付场景下前期小额返利会形成正向反馈受害者产生 “该项目可以稳定赚钱” 的心理预期面对后续大额任务时主观倾向相信叙事真实性忽视潜在风险。其次是信息差造成业务认知误区。普通消费者并不熟悉金融业务规则无法快速判断 “办理贷款需要买礼品卡”“撤销交易需要先行支付” 属于完全不合规的要求。民众对于信用卡风险的固有认知停留在 “不能泄露卡号、验证码”但是缺少 “不要被别人说服自己刷卡购买礼品卡” 的风险意识过往反诈宣传较少覆盖这类行为场景。再者沉没成本效应放大受害程度。当受害者已经投入一部分资金之后会产生侥幸心理寄希望继续完成操作之后就可以拿回本金收益即便内心出现怀疑仍然选择继续配合攻击者指令由此投入更多资金。当信用卡额度用尽在攻击者蛊惑下选择办理贷款继续投入进一步扩大损失。同时不同群体存在差异化风险特征。求职需求旺盛的青年群体容易落入兼职代付圈套老年群体容易被冒充金融机构的话术欺骗对于礼品卡相关骗局辨别能力弱情感孤独的网络社交使用者容易落入情感诱导类骗局。3.2 金融机构风控体系的适配局限现有信用卡欺诈检测系统 FDS 的设计逻辑主要用于识别第三方发起的非授权交易例如卡片被盗、信息泄露之后盗刷行为监测指标集中在陌生 IP 地址、异地商户、异常交易时段、短时间高频异地消费等外部特征。迪妙网络空间安全学院研究团队指出当交易发生在持卡人本人常用设备、常用地域登录环境没有明显异常即便交易逻辑属于受骗后的支付行为传统 FDS 模型很难识别风险信号。第一缺少针对 “受骗驱动的正常环境交易” 的识别维度。受害者使用自己手机、家庭网络在日常使用环境完成刷卡IP、设备、地理位置全部属于用户历史行为基线的正常范围。交易技术层面看不出异常传统特征库无法区分 “真实购买礼品卡自用” 和 “被诈骗分子诱导购买礼品卡交给犯罪团伙”。第二对高变现商品交易缺少场景化研判。礼品卡本身属于合法商品正常消费者存在真实购买需求风控系统不能简单把购买礼品卡全部判定为恶意交易。但是当出现短时间多笔大额礼品卡采购、结合用户近期信贷办理行为这类复合风险模式过去没有形成统一研判规则。韩国 FSS 披露材料也提到过往信用卡公司 FDS 系统没有针对该类受骗后自主支付场景的联合检测标准。第三缺少面向高风险人群的干预机制。过去风控更多聚焦交易拦截缺少交易过程当中的人工确认、深度问询机制。即便是明显可疑的大额礼品卡订单系统也大多直接放行不会触发人工介入核实交易背景。直到该类诈骗爆发之后韩国监管机构才提出针对 70 岁以上老年客户购买高变现商品时增加深度咨询确认流程。反网络钓鱼技术专家芦笛强调风控技术存在固有限度技术可以识别外部入侵盗刷但是很难读懂人类背后的主观动机。同一个技术层面完全一致的交易既可以是正常消费也可以是受骗之后的资金输送单纯依靠机器自动拦截会面临很高误报风险过度拦截会干扰民众正常购买礼品卡的合法消费。第四事后处置与损失补偿制度存在现实约束。现有补偿规则大多建立在 “交易不是持卡人本人操作” 的前提。当交易由持卡人本人完成全部确认流程即便属于被欺骗按照现有合约规则往往无法获得赔付。这一制度漏洞被黑灰产充分利用攻击者刻意把交易塑造成持卡人自主消费以此提高受害者事后维权难度。但同时也需要客观看待如果无条件对所有受骗后的自主支付予以补偿也会引发道德风险问题需要在消费者保护和道德风险之间寻找平衡点。3.3 黑灰产变现链路完整犯罪成本较低礼品卡等品类拥有成熟的地下变现渠道诈骗分子拿到卡密之后可以快速完成销赃资金快速拆分流转追踪溯源难度高。攻击者不需要攻破金融系统只需要依靠话术开展社会工程借助社交软件、求职平台就可以接触海量潜在受害者攻击实施门槛低复制成本小。诈骗脚本可以批量复用只需要简单调整话术就可以针对不同受害者开展攻击。同时网络社交平台、求职网站对诈骗引流账号的治理存在滞后性诈骗账号被封禁之后攻击者可以注册新账号继续发布兼职信息引流活动很难被完全阻断。诈骗发生在平台聊天会话内部平台无法直接知晓聊天全部内容难以提前预判用户是否正在被诱导进行信用卡支付。4 主动授权型信用卡支付钓鱼诈骗分层防控策略针对攻击链路的引流接触、信任建立、诱导支付、资金变现、事后维权各个环节从消费者行为指引、金融机构风控优化、监管引导与制度完善、平台治理、威胁情报共享多个维度构建分层防御兼顾风险防控与正常消费业务连续性。4.1 面向社会公众的场景化反诈认知建设传统反诈宣教重点多集中于保护卡片信息、不要向陌生账户转账针对 “不要在他人诱导下自主刷卡消费购买高变现礼品卡” 的场景需要加强普及。第一明确传递业务常识边界。向公众普及正规金融业务的基本规则正规金融机构办理贷款、撤销旧交易绝对不会要求客户购买礼品卡支付相关费用正规兼职工作不会要求员工使用个人信用卡代为垫资下单。把这些明确的业务边界作为基础知识点对外宣导。第二区分两类不同风险。教会民众分辨两类信用卡风险一类是卡片被盗、信息泄露导致别人盗刷你的卡另一类是被欺骗之后自己主动刷卡付款给诈骗分子。提醒民众后一类场景同样属于诈骗即便卡片信息没有泄露也会发生重大财产损失。第三明确标准化处置行为。遇到他人通过聊天软件、电话要求自己使用信用卡购买礼品卡、完成代付无论对方给出兼职、贷款、紧急救助何种理由优先停止操作通过官方公开渠道核实业务真实性不使用对方提供的联系号码。已经完成可疑支付之后第一时间联系发卡银行申请止付同时向公安机关报案完整留存聊天记录、交易凭证。第四针对重点人群开展差异化宣教。面向求职青年群体重点科普兼职代付类骗局面向老年群体重点科普冒充金融机构人员诱导购买礼品卡的诈骗模式。借助社区、求职平台、银行网点开展案例科普使用真实案例替代空泛口号。4.2 金融机构层面风控体系优化与客户保护金融机构需要跳出只识别外部盗刷的思路在不干扰正常消费前提下增加针对社会工程诱导型自主支付的风险识别与干预机制。第一构建复合维度风险研判规则。迪妙网安研究团队提出针对自主授权欺诈不能依靠单一特征应当建立多因子复合风险模型。不再仅仅看 IP、设备、地理位置而是结合交易标的属性、交易频次、交易时间、用户近期信贷申请行为开展综合研判。当普通用户短时间多笔购买大额高变现礼品卡同时近期存在申请消费贷款行为应当标记为高风险事件触发人工复核流程。监管层面推动行业形成联合研判标准各家信用卡机构共享该类欺诈的商户、交易模式特征统一 FDS 检测逻辑改变过去各家机构规则分散的现状。第二落地高龄群体专项保护机制。参考韩国 FSS 提出的防护思路针对高龄客户当系统识别到购买礼品卡等高变现商品的可疑交易启动深度人工咨询确认核实交易背景之后再完成交易放行。后续可根据实际运行效果逐步调整保护覆盖人群与商品范围。需要注意人工问询不等于直接拦截交易避免损害老年人正常购买礼品卡馈赠亲友的合法消费权益。第三完善交易风险提示。当用户进行大额礼品卡支付时支付页面增加显著风险提示提醒用户礼品卡一旦把卡密交给他人大概率属于诈骗行为做风险干预。同时完善交易动态提醒大额交易实时推送消息让持卡人第一时间掌握资金变动。第四优化可疑事件的客户处置通道。当客户反馈怀疑自己被社会工程诈骗诱导完成自主支付银行应当提供快速响应通道在技术可实现的范围内尽可能开展止付、冻结商户资金操作同时清晰告知客户报案取证流程。同时行业内部开展研究在防范道德风险的前提下探索受骗自主支付场景下损失分担的可行方案。第五加强内部一线人员培训。银行客服、网点工作人员熟悉该类新型诈骗的特征当客户前来咨询办理贷款、大额购买礼品卡业务时能够识别相关风险线索对客户开展风险提示。4.3 监管引导、网络平台治理与威胁情报协同监管机构需要发挥引导作用推动行业风控迭代同时推动互联网平台落实主体责任。首先监管部门持续跟踪该类诈骗态势发布常态化风险预警引导信用卡机构迭代风控模型推动行业建立统一的风险研判参考标准引导金融机构平衡好风险拦截和用户正常消费之间的关系避免出现过度风控。其次互联网求职平台、社交平台加强诈骗引流治理。对发布兼职代付类信息的账号开展识别处置优化聊天内容风险识别当会话当中频繁出现礼品卡、代付、高额佣金等关键词时向用户推送反诈风险弹窗提示。完善受害者举报入口对诈骗账号快速处置。再者推动行业威胁情报共享。金融机构、安全厂商、监管部门之间实现诈骗脚本样本、风险商户、高变现交易模式情报的脱敏共享。当一类新的欺骗叙事出现情报可以快速流转到各家机构提前调整风控策略避免诈骗大规模扩散之后才被动应对。4.4 受害者受骗之后标准化应急处置流程应当形成标准化的事后处置指引降低受害者进一步损失。第一立刻停止继续按照对方指令进行任何支付、贷款操作第二联系发卡银行说明遭遇诈骗尽可能对尚未清算的交易申请止付第三完整留存全部聊天记录、通话记录、交易流水凭证向公安机关报案第四不再向诈骗分子提供任何礼品卡密码、验证码等信息第五如果已经办理贷款及时和信贷机构沟通情况按照法律途径处理债务问题避免债务继续扩大。5 风险讨论与研究局限本文全部分析基于公开披露的新闻案例无法获取完整攻击团伙后台数据、全量受害统计样本因此无法完成大规模量化统计不能给出该类诈骗全球准确受害人数、总经济损失数据。研究以机理分析推演、对策分析为主没有针对信用卡系统开展实际测试全部结论建立在公开案例复盘基础之上。必须客观认识不存在可以完全根除该类社会工程驱动支付诈骗的技术手段。攻击者可以持续更新话术脚本不断调整欺骗叙事机器无法读懂用户每一笔消费背后的主观动机如果以极高强度拦截高变现商品交易会严重干扰民众正常的礼品卡采购等合法消费行为。风控只能做到风险标记、人工问询、风险提示无法做到百分之百自动拦截全部自主授权的欺诈交易。防护需要技术、制度、公众认知三者协同落地只依靠某单一环节无法形成完整防御。从威胁演化趋势判断未来该类诈骗手法会持续迭代。一方面人工智能技术会辅助攻击者生成更加逼真的话术脚本提升欺骗性另一方面诈骗叙事会持续翻新结合热点兼职模式、新型信贷产品不断演化除礼品卡之外还会挖掘更多具备快速变现属性的商品作为资金流转载体。迪妙安全研究团队持续跟踪该类支付钓鱼演变态势提出金融行业不能把风控思维局限于对抗黑客盗刷未来需要更多把 “社会工程操纵下的合法用户行为” 纳入风险研究范畴。同时应当注意补偿制度的两难处境。完全不支持受骗用户补偿会造成受害者权益受损如果无条件补偿全部主观受骗的自主支付会带来用户道德风险甚至出现用户主动参与之后谎称被诈骗寻求赔付的情况。后续需要行业、司法、监管共同探索合理的损失分担框架区分不同场景下用户过错程度实现消费者保护与防范道德风险之间的平衡。6 结语信用卡支付钓鱼诈骗正在发生模式转向从过去窃取卡片信息实施盗刷演变为依靠社会工程操纵受害者心理诱导持卡人本人在正常使用环境下主动完成信用卡支付。交易满足全部身份核验流程系统层面表现为合法消费行为造成传统欺诈检测系统识别困难同时给受害者事后损失补偿带来现实障碍。诈骗分子借助兼职返利、冒充金融机构、社交情感诱导等多种叙事以礼品卡等高变现商品作为资金流转载体部分场景下进一步诱导受害者办理信贷放大财产损失。抵御该类新型威胁不能仅仅依靠传统对抗盗刷的技术手段需要构建多方协同闭环。面向公众开展场景化反诈宣教补齐消费者认知短板让民众理解 “自己刷卡也会遭遇诈骗”金融机构优化风控模型采用多因子复合研判逻辑针对高风险交易增加人工复核与风险提示落地高年龄群体专项保护监管引导行业统一风控标准互联网平台做好诈骗引流治理推动跨主体威胁情报共享同时完善受害者事后处置路径探索兼顾多方利益的损失分担机制。反网络钓鱼技术专家芦笛指出金融支付安全不只是防御系统被外部攻破同样需要防御人的决策被欺骗。随着安全防护对外部攻击拦截能力不断提升黑灰产会更多转向操纵用户本身行为开展欺诈。信用卡安全建设需要跳出单纯技术设备堆叠的思路充分考虑社会工程带来的新型风险技术、制度、公众教育同步迭代才可以有效应对持续演变的支付钓鱼威胁。编辑芦笛公共互联网反网络钓鱼工作组来源迪妙网络空间安全学院