账户接管
阻止账户接管,保护每一位客户
Shufti 通过验证操作账户的真实用户身份,阻止账户接管欺诈——验证的是用户本人,而非凭证、Cookie 或短信验证码。在登录、支付和账户恢复等关键环节,以身份为核心提供账户接管防护。经政府相关机构评估验证,数天内即可上线。
一处识别,全面拦截
账户接管欺诈的攻击入口
开户阶段
合成身份和深度伪造人脸用于创建账户,并被进一步转售。
登录阶段
被盗会话 Cookie 和 AiTM 攻击工具绕过多因素认证(MFA),甚至不会触发登录事件。
操作阶段
电汇、收款人修改、资金提现等高风险操作,是损失真正发生的瞬间。
账户恢复阶段
身份冒用、SIM 卡交换、深度伪造攻击,是 2025 年攻击最集中的环节。
四类攻击,四套应对
Shufti 账户接管防护方案如何运作
会话重放攻击
当撞库攻击或被盗会话 Cookie 绕过 MFA 时:
AiTM 网络钓鱼
当网络钓鱼攻击、鱼叉式钓鱼邮件、AiTM 工具或实时代理窃取 MFA 后的会话令牌时:
SIM 劫持
当电话号码被劫持、短信 OTP 失去防护作用时:
客服渠道账户接管
当攻击者通过账户恢复流程或账户变更请求冒充客户身份时:
更完整的平台能力
Shufti 覆盖账户接管全攻击链路
我们解决什么
受监管企业面临的合规与身份难题——KYC、KYB、欺诈、年龄、员工与投资者核验,无需拼接多个供应商即可解决。
-
通过一个 API 集成文件取证、iBeta 认证活体检测、NFC 芯片验证和 AML 筛查。从单一集成覆盖 240+ 个实际处理地区的客户身份认证需求。
-
整合人脸年龄估算、无文件 eIDV 和证件出生日期提取,通过一个流程阻止未成年人访问,同时减少对合法用户体验的影响。
-
一个可配置流程整合文件验证、人脸验证、eIDV、NFC、地址验证和 AML 筛查。一次集成,一套审计记录,无需拼接多个供应商。
-
通过一个流程完成 240+ 个地区实时登记查询、完整 UBO 尽职调查和 AML 筛查。
-
在一个投资者验证流程中整合资质认证验证、文件取证和 MLRO 支持的审核。无需额外供应商,即可满足 240+ 个司法辖区的合格投资者要求。
-
在访问控制、员工入职、账户恢复、特权访问和 MFA 重新注册等环节验证身份,无需替换现有 IAM 系统。
-
在招聘流程中整合文件取证、生物识别匹配和强化尽职调查。在发放 offer 前识别虚假候选人和 AI 生成候选人。
业务成效
Shufti 在规模化场景下带来的成果:保持合规、阻止欺诈、建立用户信任,并通过一次集成实现全球拓展。
-
在 240+ 个实际处理地区运行自动化 KYC、KYB 和 AML 流程,为每项决策保留可供审计的证据链。制裁数据每 15 分钟刷新一次,速度达到行业标准的 96 倍。
-
超过 40 个集成 AI 模型覆盖完整客户生命周期。独立测试显示:8 类文件伪造案例全部检测成功,而传统系统未检测出任何案例。
-
在风险进入平台前验证用户、卖家、员工和企业身份。为电商平台、游戏、零工经济、金融科技及年龄限制服务提供统一信任防护层。
-
覆盖 240+ 个实际处理地区,支持任意政府签发证件和 150+ 种语言。通过一个 API 提供可按司法辖区配置的流程,并覆盖欧盟、英国、美国、亚太及中东和北非地区的区域云基础设施。
Shufti 是服务全球终端用户的 领先身份验证平台
凭借自主技术,Shufti 提供更广泛的全球覆盖、更高灵活性和创新能力,并具备优于区域型或聚合型竞争者的扩展身份验证(Extended IdV)能力。
下载完整报告
单一 API,实现无缝集成
数分钟内即可在移动应用中部署原生身份核验体验。
- 在 iOS 或 Android 平台快速部署原生身份核验功能。
- 使用内置界面组件,支持摄像头调用、信息采集和实时反馈。
- 根据移动应用需求灵活定制核验流程。
在企业自有基础设施中运行功能完全一致的 Shufti 服务,实现更高的数据控制能力和隐私保护。
- 将敏感信息保留在企业内部,满足严格的数据治理和数据驻留要求。
- 确保敏感信息在企业内部保持私密和安全。
- 在监管要求严格的行业中部署,同时持续满足合规要求。
借助 KYC Journey Builder,无需编写代码即可创建个性化身份核验流程。
- 通过拖拽功能轻松自定义核验流程。
- 实时查看用户端核验流程展示效果。
- 可轻松连接 Hosted Verification,为用户提供一致且符合品牌形象的核验体验。
常见问题
什么是账户接管欺诈?
账户接管欺诈是指攻击者未经授权访问合法用户已有账户,并进行资金盗取、收款人修改或数据窃取。不同于新账户欺诈,ATO 利用的是平台已经信任的账户。有效的 ATO 防护需要验证真实用户身份,而不仅仅验证登录凭证。
为什么 MFA 无法完全阻止账户接管?
2024 年遭入侵账户中,有 65% 已启用 MFA。被盗会话 Cookie(2025 年信息窃取程序感染 2,480 万台设备)以及 AiTM 工具、钓鱼邮件和凭证重放攻击,都可以完全绕过 MFA,甚至不会触发登录事件,因此不会触发额外验证。以身份为核心的防护验证的是操作用户本人,而非凭证。
基于短信的双因素认证是否足够?
2024 年英国 SIM 卡交换攻击增长 1,055%。SMS-OTP 验证的是电话号码,而非用户本人。PSR 第 59 条将电信运营商纳入赔付框架,正因为短信验证已被视为默认存在风险。生物识别人脸认证通过被动生物特征证明替代短信验证。
生物识别增强验证是否会影响正常用户体验?
生物识别人脸认证采用被动活体检测,用户只需面对摄像头即可完成验证。P50 延迟为 0.75 秒。Shufti 日本生产环境试点将合法用户通过率从 93% 提升至 97%,同时降低 70% 的欺诈通过率。正常用户体验更顺畅,攻击者则面临更高阻力。
Shufti 账户接管防护软件部署需要多久?
Shufti 账户接管防护方案可在数天内上线,而非数月。通过预构建 API、SDK 和无代码 Journey Builder,无需替换现有系统即可接入现有欺诈防护体系。多数客户可在一个开发周期内启用账户接管防护。
生物识别数据存储在哪里,由谁拥有?
客户数据所有权归您所有。Shufti 支持云端、本地和混合部署,生物识别模板可保存在您的司法辖区或自有基础设施中。默认数据保留周期可配置。默认符合 GDPR、CCPA 和 SOC 2 Type II 要求。
如果用户无法完成生物识别验证,会发生什么?
Expert Agent Review 模式会将用户引导至具备完整记录的人工作业审核流程。失败的生物识别尝试不会直接阻止合法用户,而会进入升级审核流程。无障碍和包容性体验从设计阶段即纳入系统,而非后期补充。





