旅行奖励欺诈的新现实

会员忠诚度和奖励计划账户已经沦为不安全的“钱包”。

 

对许多人而言,会员积分和忠诚度计划仿佛代表着一种可能性:一趟超出正常预算的旅行,一次让长途飞行变得可以忍受的升舱,一次原本只能在聊天中作为美好愿望存在的全家出游。然而,犯罪分子却将忠诚度奖励视为“轻松”获利的化身——这些积分可以被出售和兑现,且不留下蛛丝马迹。

那封令他心头一紧的邮件

Matt Rice 在工作间隙浏览电子邮件时,看到了一家大型航空公司发来的信息,确认了一笔他并未进行的积分兑换。

稍后他打开了收件箱,那封邮件的主题行看起来并不像什么警告。它看起来就像是一封常规的行程确认邮件,那种通常会被粗略浏览的邮件。

“感谢您兑换24万里程。”

Matt 做出了大多数人在账户被盗后的最初几分钟会做的事。他登录账户,试图弄清楚哪里被做了手脚,但当发现自己的个人信息均未被篡改时,他意识到必须在发生不可挽回的损失之前采取行动。

他第一次致电航空公司时,光是接通客服代表就预计要等上七个小时。

后来他多次尝试,希望能缩短等待时间,但结果时好时坏。他一直想要联系能提供帮助的人。当他终于弄清楚情况时,账户却已被锁定,并被要求提供身份证明才能重新获得访问权限。

两次兑换总计消耗了近30万里程,而系统中却没有以他名义预订的任何记录。

最煎熬的并非恐慌,而是漫长的等待。一个月之后 Matt 才重新登录账户,又过了一个月才拿回里程。

Matt 和他的妻子都是芝加哥的教师。旅行对他们来说是一种奢侈,而旅行奖励是他们得以看看世界的唯一理由。他积攒的这30万里程,相当于数千美元的旅行费用,而这笔钱他们在正常情况下根本负担不起。

距离寒假仅剩几个月,这本是教师们陪伴家人、外出旅行的黄金时期,因此这段等待时间既关键又令人煎熬。对于其他身处相同境遇的人来说,从账户被盗到取回积分的这段时间,不仅打乱了既定的旅行计划,也影响了那些必须在机票售罄前预订的行程,更让他们不断担忧和焦虑:其他账户是否也面临同样的安全风险。

Matt 之所以能及时发现异常,是因为他经常查看邮件和账户余额。很多人直到最后预订时才会发现,吃了苦头才得到了经验教训。

“我花了一个月左右的时间才重新获得账户访问权限……又花了一个月才拿回那30万积分。”

大多数人只顾着担心和讨论盗窃事件本身,却忽略了后续阶段——正是这个阶段消耗了受害者的时间和精力。Matt 不仅要对抗黑客,还要在原本用于处理常规请求的流程中,找回被盗的账户。

当 Matt 终于重新掌控局面时,航空公司给他提供了两个选择:要么继续在线兑换,要么设置一个个人识别码(PIN),必须通过电话进行兑换。

随后的一句话彻底改变了一切。航空公司告知 Matt,如果他不设置 PIN 码,航空公司将保留在未来发生积分被盗时不予恢复的权利。

设置 PIN 码虽然解决了当前问题,却又引发了新的困扰。如果他在深夜发现有奖励机票座位,他无法自行预订,必须致电客服。他不得不受制于电话线路状况和可能的等待时间——而这原本是他几秒钟就能搞定的事。

PIN 码是航空公司提供的唯一安全选项,因此也是他唯一能做的实际选择,但他所承受的这种权衡,实则是航空公司设计决策的结果,而非技术可能性的限制。

积分是一种储值

忠诚度积分之所以让人感觉像现金,是因为它们可以兑换真实的旅行,有时还能兑换商品。区别在于,直到兑换的时候你才知道其确切价值,因为航空公司可以随时更改奖励价格。这种不确定性使得人们对积分的关注程度不如对现金那么高。

但诈骗分子没有这种模糊性。他们看到的是预存的价值,以及一条通往套现的坦途。

奖励余额可能需要几年时间才能积累起来,但许多账户的保护措施却如同低价值账户一般,且许多拥有忠诚度积分的组织并未采用多因素认证(MFA)。攻击者正是利用了这一漏洞。他们用泄露的密码登录长期闲置的账户,随后迅速进行兑换、转移或出售这些价值。

旅游品牌面临的平衡难题

旅游品牌希望在阻止账户被盗的同时,不影响真实客户的速度。在旅游行业,这种权衡尤为困难,因为速度本身就是产品的一部分。当有人试图抢占最后一个奖励机票座位时,必须争分夺秒。

忠诚度账户正处于这种矛盾之中。它们存储着价值,且专为快速自助服务而设计。

律商联讯风险信息(LexisNexis® Risk Solutions)欺诈与身份识别总监Jason Lane Sellers指出,旅游业之所以成为主要目标,是因为该行业结合了高价值交易、电子商务流程以及依赖信任的忠诚度计划。

交易拒绝和误报同样会带来成本。客户支持量激增,预订量下降,团队不得不花费数小时来解决这些问题。律商风险《欺诈的真实成本研究》(True Cost of Fraud™ Study )报告量化了这种累积效应。根据最新的北美商家版报告,欺诈损失1美元,商家就要花费4.60美元,这不仅是由于损失本身,还包括后续工作所产生的成本。

过度减少验证可能使账户更容易被盗;而在错误的环节增加验证环节,则可能将合法旅客拒之门外。

品牌往往被这些权衡所困。如果管控过于宽松,账户就会更容易被盗;如果额外的验证出现在错误的时机,合法旅客就会放弃购买。

Matt 的经历正是这一真实情况的缩影。如今,他已经习惯了多因素认证和增强验证流程,因为和所有近期遭遇欺诈的受害者一样,他现在将这些措施视为基本的防护手段。他还表示,部分航空公司提供了更强有力的安全保障,这让他在使用其服务时更加安心。

他还描述了目前账户管理中的日常混乱局面。家庭成员们需要同时管理多个航空公司的账户和会员计划,这增加了出现安全问题的可能性,即使是谨慎的人也难以避免。

正因如此,忠诚度欺诈往往演变为更广泛的身份安全问题,极少局限于单一账户。一旦欺诈者获取了与某电子邮件、设备或行为模式相关的凭证,便可能使其他账户发生欺诈问题。

阻止账户被盗,同时不影响旅客权益

旅客往往匆忙订票,有时甚至是在陌生地点或使用陌生设备订票。奖励积分的兑换具有时效性,因为奖励机票可能在几分钟内就被抢光。

这给反欺诈团队提出了严格的要求:既要阻止账户被盗和套现的企图,又不能增加不必要的操作障碍,导致合法旅客因此错失行程。

更有效的防御措施应聚焦于三个关键时刻:套现、高风险账户变更,以及需要现场验证真实用户的时刻。

安全防御本不该意味着更差的客户体验,但当应对措施是全面限制时,往往就会如此。Matt 虽然拿回了里程,却无法继续在线兑换。

这正是该航空公司当前面临的现实。但如果品牌能够实时区分可信行为与可疑行为,仅在必要时加强检查,这种情况也可以避免。

更完善的防御措施可以在套现发生之前就将其拦截。

旅客应牢记的事项

Matt 找回了他的里程。这是人们期待的公平结局,但没人敢保证。我们了解到,被盗的里程被用于预订了一趟从曼彻斯特飞往纽约的家庭旅行,但在 Matt 拿回里程后,机票以及那家人发生了什么却无从知晓。


Matt 的故事真正揭示的是,忠诚度积分从一种抽象的福利,到成为最令你焦虑的事情,两者之间仅有一线之隔。


他的故事表明,忠诚度积分可能从一种福利迅速地转变为个人危机,这主要是因为追回过程缓慢,而套现却很快。


奖励欺诈十分符合欺诈分子的惯用手法,因为操作门槛低、变现迅速,且积分往往存放在消费者鲜少关注的账户中。

communications.china@relx.com

关注励讯公众号

励讯集团

北京市东城区东长安街1号东方广场西一办公楼7层
+86 10 85208800
www.relx.cn

爱思唯尔

北京市东城区东长安街1号东方广场西一办公楼7层
+86 10 85208800
https://www.elsevier.com/zh-cn

励展博览集团

上海市静安区裕通路100号宝矿洲际商务中心42层
+86 21 22317000
www.rxglobal.com.cn

律商联讯

北京市东城区东长安街1号东方广场西一办公楼7层
+86 10 85208800
www.lexisnexis.com.cn

律商联讯风险信息(风险合规)

上海市长宁区天山西路567号8楼D座
+86 21 61333000
https://risk.lexisnexis.com/global/zh/

律商联讯风险信息(保险)

北京市朝阳区新源南路3号平安国际金融大厦A座15层
+86 10 82700018
www.lexisnexisrisk.cn

Cirium(睿思誉)

北京市东城区东长安街1号东方广场西一办公楼7层
+86 10 85208800
www.cirium.com

ICIS(安迅思)

上海市长宁区天山西路567号8楼D座
+86 (0)400 7200 222
https://www.icis.com/explore/cn/

沪公网安备31010602009335号

© 2026 RELX Group plc