Matt Rice 在工作间隙浏览电子邮件时,看到了一家大型航空公司发来的信息,确认了一笔他并未进行的积分兑换。
稍后他打开了收件箱,那封邮件的主题行看起来并不像什么警告。它看起来就像是一封常规的行程确认邮件,那种通常会被粗略浏览的邮件。
“感谢您兑换24万里程。”
Matt 做出了大多数人在账户被盗后的最初几分钟会做的事。他登录账户,试图弄清楚哪里被做了手脚,但当发现自己的个人信息均未被篡改时,他意识到必须在发生不可挽回的损失之前采取行动。
他第一次致电航空公司时,光是接通客服代表就预计要等上七个小时。
后来他多次尝试,希望能缩短等待时间,但结果时好时坏。他一直想要联系能提供帮助的人。当他终于弄清楚情况时,账户却已被锁定,并被要求提供身份证明才能重新获得访问权限。
两次兑换总计消耗了近30万里程,而系统中却没有以他名义预订的任何记录。
最煎熬的并非恐慌,而是漫长的等待。一个月之后 Matt 才重新登录账户,又过了一个月才拿回里程。
Matt 和他的妻子都是芝加哥的教师。旅行对他们来说是一种奢侈,而旅行奖励是他们得以看看世界的唯一理由。他积攒的这30万里程,相当于数千美元的旅行费用,而这笔钱他们在正常情况下根本负担不起。
距离寒假仅剩几个月,这本是教师们陪伴家人、外出旅行的黄金时期,因此这段等待时间既关键又令人煎熬。对于其他身处相同境遇的人来说,从账户被盗到取回积分的这段时间,不仅打乱了既定的旅行计划,也影响了那些必须在机票售罄前预订的行程,更让他们不断担忧和焦虑:其他账户是否也面临同样的安全风险。
Matt 之所以能及时发现异常,是因为他经常查看邮件和账户余额。很多人直到最后预订时才会发现,吃了苦头才得到了经验教训。
“我花了一个月左右的时间才重新获得账户访问权限……又花了一个月才拿回那30万积分。”
大多数人只顾着担心和讨论盗窃事件本身,却忽略了后续阶段——正是这个阶段消耗了受害者的时间和精力。Matt 不仅要对抗黑客,还要在原本用于处理常规请求的流程中,找回被盗的账户。
当 Matt 终于重新掌控局面时,航空公司给他提供了两个选择:要么继续在线兑换,要么设置一个个人识别码(PIN),必须通过电话进行兑换。
随后的一句话彻底改变了一切。航空公司告知 Matt,如果他不设置 PIN 码,航空公司将保留在未来发生积分被盗时不予恢复的权利。
设置 PIN 码虽然解决了当前问题,却又引发了新的困扰。如果他在深夜发现有奖励机票座位,他无法自行预订,必须致电客服。他不得不受制于电话线路状况和可能的等待时间——而这原本是他几秒钟就能搞定的事。
PIN 码是航空公司提供的唯一安全选项,因此也是他唯一能做的实际选择,但他所承受的这种权衡,实则是航空公司设计决策的结果,而非技术可能性的限制。
忠诚度积分之所以让人感觉像现金,是因为它们可以兑换真实的旅行,有时还能兑换商品。区别在于,直到兑换的时候你才知道其确切价值,因为航空公司可以随时更改奖励价格。这种不确定性使得人们对积分的关注程度不如对现金那么高。
但诈骗分子没有这种模糊性。他们看到的是预存的价值,以及一条通往套现的坦途。
奖励余额可能需要几年时间才能积累起来,但许多账户的保护措施却如同低价值账户一般,且许多拥有忠诚度积分的组织并未采用多因素认证(MFA)。攻击者正是利用了这一漏洞。他们用泄露的密码登录长期闲置的账户,随后迅速进行兑换、转移或出售这些价值。
旅游品牌希望在阻止账户被盗的同时,不影响真实客户的速度。在旅游行业,这种权衡尤为困难,因为速度本身就是产品的一部分。当有人试图抢占最后一个奖励机票座位时,必须争分夺秒。
忠诚度账户正处于这种矛盾之中。它们存储着价值,且专为快速自助服务而设计。
律商联讯风险信息(LexisNexis® Risk Solutions)欺诈与身份识别总监Jason Lane Sellers指出,旅游业之所以成为主要目标,是因为该行业结合了高价值交易、电子商务流程以及依赖信任的忠诚度计划。
交易拒绝和误报同样会带来成本。客户支持量激增,预订量下降,团队不得不花费数小时来解决这些问题。律商风险《欺诈的真实成本研究》(True Cost of Fraud™ Study )报告量化了这种累积效应。根据最新的北美商家版报告,欺诈损失1美元,商家就要花费4.60美元,这不仅是由于损失本身,还包括后续工作所产生的成本。
过度减少验证可能使账户更容易被盗;而在错误的环节增加验证环节,则可能将合法旅客拒之门外。
品牌往往被这些权衡所困。如果管控过于宽松,账户就会更容易被盗;如果额外的验证出现在错误的时机,合法旅客就会放弃购买。
Matt 的经历正是这一真实情况的缩影。如今,他已经习惯了多因素认证和增强验证流程,因为和所有近期遭遇欺诈的受害者一样,他现在将这些措施视为基本的防护手段。他还表示,部分航空公司提供了更强有力的安全保障,这让他在使用其服务时更加安心。
他还描述了目前账户管理中的日常混乱局面。家庭成员们需要同时管理多个航空公司的账户和会员计划,这增加了出现安全问题的可能性,即使是谨慎的人也难以避免。
正因如此,忠诚度欺诈往往演变为更广泛的身份安全问题,极少局限于单一账户。一旦欺诈者获取了与某电子邮件、设备或行为模式相关的凭证,便可能使其他账户发生欺诈问题。
旅客往往匆忙订票,有时甚至是在陌生地点或使用陌生设备订票。奖励积分的兑换具有时效性,因为奖励机票可能在几分钟内就被抢光。
这给反欺诈团队提出了严格的要求:既要阻止账户被盗和套现的企图,又不能增加不必要的操作障碍,导致合法旅客因此错失行程。
更有效的防御措施应聚焦于三个关键时刻:套现、高风险账户变更,以及需要现场验证真实用户的时刻。
安全防御本不该意味着更差的客户体验,但当应对措施是全面限制时,往往就会如此。Matt 虽然拿回了里程,却无法继续在线兑换。
这正是该航空公司当前面临的现实。但如果品牌能够实时区分可信行为与可疑行为,仅在必要时加强检查,这种情况也可以避免。
更完善的防御措施可以在套现发生之前就将其拦截。
北京市东城区东长安街1号东方广场西一办公楼7层
+86 10 85208800
www.relx.cn
北京市东城区东长安街1号东方广场西一办公楼7层
+86 10 85208800
https://www.elsevier.com/zh-cn
上海市静安区裕通路100号宝矿洲际商务中心42层
+86 21 22317000
www.rxglobal.com.cn
北京市东城区东长安街1号东方广场西一办公楼7层 +86 10 85208800 www.lexisnexis.com.cn
上海市长宁区天山西路567号8楼D座
+86 21 61333000
https://risk.lexisnexis.com/global/zh/
北京市朝阳区新源南路3号平安国际金融大厦A座15层
+86 10 82700018
www.lexisnexisrisk.cn
北京市东城区东长安街1号东方广场西一办公楼7层
+86 10 85208800
www.cirium.com
上海市长宁区天山西路567号8楼D座
+86 (0)400 7200 222
https://www.icis.com/explore/cn/