FINTECH
Zabezpiecz Cały Fintech Cykl życia klienta za pomocą Fintech Compliance
Weryfikuj użytkowników, sprawdzaj ich zgodność z przepisami pod kątem przestępstw finansowych i twórz rejestry zgodności gotowe do audytu; od założenia konta do jego zamknięcia, bez konieczności angażowania wielu dostawców.
Sprawdzona wydajność
Nasz wpływ w liczbach
- <30sMediana czasu podjęcia decyzji
- 4,000 +Przeszukano listy obserwowanych
- 240 +Kraje aktywnie przetwarzane
Zaufali nam wiodący Przedsiębiorstwa cyfrowe na świecie
Zgodność bez kompromisów
Dlaczego platformy Fintech wybierają Shufti
-
Wzrost bez luk w zgodności
Starling Bank został ukarany przez FCA grzywną w wysokości 28.9 mln funtów w 2024 roku. Monzo otrzymało grzywnę w wysokości 21.1 mln funtów w 2025 roku. W obu przypadkach mechanizmy kontroli zgodności nie były skalowalne wraz ze wzrostem liczby użytkowników; FCA wykryła konta wysokiego ryzyka zarejestrowane w okresach dynamicznej ekspansji. Oparta na ryzyku orkiestracja Shufti skaluje się wraz z platformą, a nie poza nią.
-
Zatrzymaj oszustwo zanim wejdzie na pokład
Deloitte przewiduje, że straty spowodowane oszustwami z wykorzystaniem sztucznej inteligencji mogą do 2027 r. sięgnąć 40 miliardów dolarów. System wykrywania żywotności i inteligencji urządzeń firmy Shufti, posiadający certyfikat iBETA Level 3, przechwytuje sztuczne tożsamości, ataki typu injection i rejestracje przeprowadzane przez boty na poziomie urządzenia, zanim jeszcze zostanie utworzone fałszywe konto.
-
Jeden ślad audytu, każdy regulator
Ustawy FCA Consumer Duty, DORA, AMLD6 i PSD2 wymagają dokumentacji, której Twój obecny pakiet może nie być w stanie wygenerować osobno. Shufti generuje ujednolicony, odwzorowany na podstawie przepisów łańcuch dowodów dla każdego użytkownika; można go wyeksportować w mniej niż pięć minut, w formatach PDF i JSON.
Zabezpiecz każdy etap cyklu życia użytkownika Fintech
Zarejestruj się
Farmienie kont botów
Grupa oszustów wdraża zautomatyzowane skrypty, aby zarejestrować tysiące kont w ciągu kilku godzin, celując w bonusy za rejestrację i kredyty za polecenia. Opatentowana przez Shufti technologia Device Fingerprinting identyfikuje emulatory, rotacje serwerów proxy i współdzieloną infrastrukturę, których skrypty nie są w stanie ukryć. Biometria behawioralna sygnalizuje nieludzką szybkość wypełniania formularzy i brak naturalnych wzorców dotyku. Fraud Hub porównuje sygnały z urządzeń i zachowań na platformie, aby ujawnić grupę przed wypłatą jakiejkolwiek nagrody.
Rejestracja tożsamości syntetycznej
Oszust tworzy fikcyjną tożsamość na podstawie skradzionych fragmentów danych osobowych: prawdziwego numeru ubezpieczenia społecznego, sfabrykowanego nazwiska i niedopasowanej daty urodzenia, a następnie wykorzystuje je do otwarcia konta. System eIDV firmy Shufti porównuje każde zadeklarowane pole niezależnie z danymi rządowymi, telekomunikacyjnymi i biurami informacji kredytowej. Jeśli numer ubezpieczenia społecznego jest prawdziwy, ale nazwisko nie ma pasującego śladu elektronicznego, tożsamość nie jest identyfikowana u źródła. Odcisk palca urządzenia (Device Fingerprinting) łączy próbę z wcześniejszymi syntetycznymi rejestracjami z tej samej infrastruktury.
Wiele kont / Duplikacja rejestracji
Użytkownik rejestruje się pod trzema różnymi adresami e-mail i dwoma drobnymi zmianami w nazwie, aby zwiększyć liczbę zachęt dla użytkownika na tej samej platformie. Funkcja deduplikacji twarzy 1:N firmy Shufti stale porównuje każde nowe selfie zarejestrowane przy użyciu wszystkich zarejestrowanych twarzy. Ta sama osoba nie może posiadać dwóch zweryfikowanych kont. Funkcja odcisku palca urządzenia łączy konta działające na tym samym sprzęcie, nawet jeśli między sesjami używane są sieci VPN lub resetowane są przeglądarki. Fraud Hub ujawnia skoordynowany wzorzec, zanim jakiekolwiek zduplikowane konto stanie się aktywne.
Rejestracja skradzionej tożsamości
Atakujący wykorzystuje dane osobowe ofiary, uzyskane w wyniku naruszenia bezpieczeństwa danych, do założenia konta, o którym ofiara nie wie. System eIDV firmy Shufti wykrywa niezgodności danych kontaktowych: imię i nazwisko oraz numer telefonu mogą być prawdziwe, ale urządzenie, lokalizacja i zadeklarowane dane kontaktowe nie pokrywają się ze znanym śladem danych tożsamości. Weryfikacja twarzy wymaga wykonania selfie na żywo, potwierdzającego, że osoba prezentująca tożsamość jest jej właścicielem. Skradziony pakiet danych osobowych bez pasującej twarzy na żywo zostaje odrzucony na tym etapie.
Wdrażanie emulatora/przeglądarki bezgłowej
Atakujący uruchamia proces rejestracji z emulatora urządzenia lub przeglądarki bezgłowej, aby ominąć kontrolę na poziomie urządzenia, często korzystając z wielu sfabrykowanych tożsamości równolegle. Funkcja Device Fingerprinting firmy Shufti wykrywa sygnatury emulatora, brakujące czujniki sprzętowe i nieprawidłowe właściwości ekranu, które zawsze występują w rzeczywistych urządzeniach. Biometria behawioralna identyfikuje brak naturalnych gestów i wzorców czasowych, które odróżniają emulowaną sesję od autentycznego użytkownika. Rejestracja jest blokowana przed rozpoczęciem weryfikacji tożsamości.
Wykorzystanie premii za polecenie/zarejestrowanie
Skoordynowany pierścień tworzy setki kont, które mogą samodzielnie polecać lub gromadzić nagrody za rejestrację użytkownika, wykorzystując serwery proxy, aby ukryć wspólne pochodzenie. Funkcja Device Fingerprinting firmy Shufti łączy konta za pomocą odcisku palca sprzętowego, adresu IP i sygnatur proxy, które są odporne na czyszczenie plików cookie i resetowanie przeglądarki. Centrum oszustw (Fraud Hub) agreguje sygnały z wielu kont, w tym czas rejestracji, łańcuchy poleceń i współdzielone urządzenia, aby ujawnić strukturę pierścienia. Konta w pierścieniu są oznaczane jednocześnie, a nie jako niepowiązane osoby.
Oszustwa związane z programami partnerskimi/instalacjami
Oszust generuje fałszywe zdarzenia rejestracji za pomocą skryptowanych instalacji lub farm kliknięć, aby wyczerpać budżety akwizycyjne bez pozyskiwania prawdziwych użytkowników. Biometria behawioralna firmy Shufti odróżnia rzeczywiste intencje użytkowników od skryptowanych interakcji poprzez brak naturalnych wzorców eksploracji bezpośrednio po rejestracji. Odcisk palca urządzenia identyfikuje wspólną infrastrukturę stojącą za działaniem farm kliknięć, w tym ten sam sprzęt, tę samą konfigurację systemu operacyjnego i te same odstępy czasu. Fraud Hub sygnalizuje liczbę i częstotliwość tych zdarzeń, zanim wydatki na kampanię zostaną zmarnowane.
Weryfikacja tożsamości (KYC)
Fałszerstwo dokumentu
Oszust przedstawia sfałszowany lub sfałszowany paszport, zakupiony na rynku dark web, podczas etapu KYC. Weryfikacja dokumentów firmy Shufti przeprowadza analizę kryminalistyczną każdego dokumentu wydanego przez rząd, sprawdzając integralność szablonu, spójność czcionek, poprawność MRZ oraz artefakty generowane przez sztuczną inteligencję, które standardowy OCR całkowicie pomija. W przypadku, gdy dokument fizyczny wydaje się autentyczny, ale dane zostały zmienione, weryfikacja NFC odczytuje bezpośrednio chip kryptograficzny i odrzuca wszelkie niezgodności między chipem a przedstawionym dokumentem. Sfałszowany dokument nie może przejść obu tych etapów.
Deepfake / atak na twarz AI
Atakujący generuje syntetyczny film wideo twarzy za pomocą narzędzi sztucznej inteligencji i prezentuje go na etapie selfie, próbując podszyć się pod prawdziwego właściciela tożsamości. Weryfikacja twarzy Shufti, certyfikowana na poziomie 3 iBETA, wykorzystuje trójwymiarowe mapowanie głębi i analizę mikroruchów, aby wykryć brak naturalnych ludzkich sygnałów fizjologicznych, które zawsze generują żywe twarze. Funkcja wykrywania wstrzyknięć rozpoznaje, kiedy wstępnie nagrany lub wygenerowany przez sztuczną inteligencję film wideo jest przesyłany przez wirtualną kamerę, a nie przez czujnik urządzenia na żywo. Atak jest odrzucany na poziomie sprzętowym, zanim nastąpi jakiekolwiek porównanie twarzy.
Atak wstrzyknięcia kamery
Atakujący instaluje oprogramowanie kamery wirtualnej, które w trakcie weryfikacji zastępuje obraz na żywo z kamery urządzenia nagranym wcześniej lub syntetycznym obrazem. Funkcja wykrywania wstrzyknięć firmy Shufti identyfikuje sterowniki kamery wirtualnej i sygnatury emulatora na poziomie systemu operacyjnego przed rozpoczęciem przechwytywania danych biometrycznych. Funkcja Device Fingerprinting sygnalizuje brak oczekiwanych danych z czujnika sprzętowego, ponieważ prawdziwa kamera generuje sygnały, których kamery wirtualne nie są w stanie odtworzyć. Sesja kończy się, zanim atakujący dotrze do etapu porównania twarzy.
Oszustwa związane z pakietem tożsamości
Zestaw do weryfikacji tożsamości w darknecie łączy sfałszowany dokument z dopasowanym do niego syntetycznym zdjęciem selfie, a jego cena wynosi od 50 do 500 dolarów. W ten sposób powstaje spójna, ale fałszywa tożsamość. Weryfikacja NFC firmy Shufti odczytuje dane z chipa kryptograficznego wbudowanego w e-paszporty i dowody osobiste z chipem – dane, których zakupiony zestaw nie jest w stanie odtworzyć. Kontrole kryminalistyczne weryfikacji dokumentów potwierdzają integralność szablonu i spójność pól niezależnie od odczytu chipa. Zestaw, który przejdzie kontrolę obrazu, nie przejdzie odczytu chipa; obie warstwy muszą zostać złamane jednocześnie, czego nie potrafią zrobić gotowe zestawy.
Tożsamość syntetyczna w KYC
Połączona tożsamość, wykorzystująca prawdziwy numer ubezpieczenia społecznego (NI) połączony ze sfabrykowanym imieniem i nazwiskiem oraz adresem, jest przesyłana na etapie KYC w celu przejścia podstawowej walidacji formatu. System eIDV firmy Shufti niezależnie odwołuje się do każdego pola: numer NI może istnieć, ale powiązane z nim imię i nazwisko nie znajduje pasującego rekordu w danych rządowych lub administracyjnych. Weryfikacja dokumentów potwierdza, że przesłany dokument tożsamości jest zgodny z zadeklarowaną tożsamością w każdym polu, a nie tylko w numerze dokumentu. Niezgodność między prawdziwym identyfikatorem a sfabrykowanymi danymi pojawia się na tym etapie, a nie podczas ręcznej weryfikacji.
Ukrywanie własności przedsiębiorstwa
Przestępczy beneficjent rzeczywisty wykorzystuje dyrektorów nominowanych i wielowarstwową strukturę korporacyjną, aby ukryć się za pozornie legalnym podmiotem w KYB. Weryfikacja biznesowa firmy Shufti mapuje cały łańcuch własności do ostatecznego beneficjenta rzeczywistego, niezależnie od liczby podmiotów pośredniczących między właścicielem pozornym a rzeczywistym. Następnie kontrola AML jest przeprowadzana indywidualnie wobec każdego beneficjenta rzeczywistego. Osoba objęta sankcjami nie może ukryć się za nieujawnionym nominowanym na szczycie struktury. Due Diligence ujawnia niekorzystne powiązania z mediami i osobami PEP, które umowa nominacyjna ma na celu ukryć.
Badanie ryzyka
Negatywne ukrywanie w mediach
Klient z przeszłością kryminalną w publikacjach w języku lokalnym przechodzi wstępną selekcję, ponieważ narzędzia AML dostępne wyłącznie w języku angielskim nie zwracają żadnych wyników. System AML firmy Shufti obejmuje ponad 50 000 negatywnych źródeł medialnych w ponad 80 językach, z automatyczną klasyfikacją ważności, która oddziela informacje o przestępstwach finansowych od nieistotnych wzmianek o tej samej nazwie. Due Diligence rozszerza wyszukiwanie na współpracowników klienta i podmioty powiązane. Czysty rekord indywidualny nie równoważy oznaczonego rekordu wśród bliskich współpracowników, a czysty profil w języku angielskim nie daje czystego wyniku ogólnego.
Błędne przedstawienie jurysdykcji wysokiego ryzyka
Użytkownik z kraju objętego sankcjami lub wysokiego ryzyka deklaruje inny adres zamieszkania i korzysta z VPN, aby lokalizacja jego urządzenia wydawała się zgodna. Weryfikacja adresów Shufti porównuje zadeklarowany adres z niezależnymi źródłami danych. Sfabrykowany adres nie znajduje pasującego elektronicznego śladu w rejestrach urzędów państwowych ani rządowych. Weryfikacja tożsamości elektronicznej (eIDV) potwierdza, czy znany ślad danych tożsamości jest zgodny z deklarowaną jurysdykcją. Odcisk palca urządzenia sygnalizuje sygnatury VPN i niezgodności między adresem IP a lokalizacją, których zadeklarowany adres nie może wyjaśnić.
Wdrażanie PEP lub osób objętych sankcjami
Osoba o eksponowanym stanowisku politycznym lub objęta sankcjami próbuje zarejestrować się, używając pseudonimu, transliterowanego wariantu imienia lub nieznacznie zmienionej daty urodzenia, aby uniknąć dopasowania z listy obserwowanych. System kontroli AML firmy Shufti stosuje dopasowanie rozmyte w ponad 80 językach, w oparciu o ponad 4,000 list obserwowanych i ponad 215 systemów sankcji, wychwytując warianty imion i nazwisk, które narzędzia do dokładnego dopasowania całkowicie pomijają. Sprawdzane są wszystkie cztery poziomy PEP, w tym bliscy współpracownicy i członkowie rodziny, którzy mogą działać w imieniu PEP. Zmiana jednego znaku w imieniu i nazwisku nie daje czystego wyniku kontroli.
Ukrywanie sankcji wobec beneficjentów rzeczywistych
Osoba objęta sankcjami ukrywa się za nominacjami, trustami i wielowarstwową strukturą korporacyjną, specjalnie stworzoną w celu ukrycia jej rzeczywistego właściciela w momencie weryfikacji. Weryfikacja biznesowa Shufti obejmuje cały łańcuch własności aż do ostatecznego beneficjenta rzeczywistego, niezależnie od liczby zaangażowanych poziomów pośrednich. Następnie weryfikacja AML jest przeprowadzana niezależnie dla każdego UBO. Osoba objęta sankcjami nie może ukryć się za nominowanym z czystym nazwiskiem na poziomie powierzchownym. Due Diligence obejmuje weryfikację w zakresie negatywnych mediów i PEP w całym ustalonym łańcuchu własności.
Rekrutacja Mule Recruitment
Osoba zrekrutowana za pomocą fałszywej oferty pracy lub oszustwa matrymonialnego otwiera konto, które później będzie wykorzystywane do otrzymywania i przekazywania nielegalnych funduszy, nie do końca rozumiejąc swoją rolę. Biometria behawioralna Shufti sygnalizuje wzorce aplikacji zgodne z wypełnianiem formularzy pod okiem trenera lub według skryptu. Tempo, nawigacja w polu i wzorce wahania kandydata pod okiem trenera różnią się mierzalnie od wzorców osoby działającej spontanicznie. Fraud Hub porównuje sygnały z urządzenia i aplikacji ze znanymi typami rekrutacji mułów. AML Screening wykrywa powiązane konta, jeśli sieć rekrutacyjna działała gdzie indziej na platformie.
Nieprawdziwe informacje o źródle finansowania
Klient przesyła sfałszowane paski wypłat lub wyciągi bankowe, aby potwierdzić fałszywe oświadczenie o dochodach i uzyskać dostęp do wyższych depozytów lub limitów kredytowych. Weryfikacja dokumentów Shufti przeprowadza weryfikację dokumentów uzupełniających, a czcionki, integralność szablonów i niespójności metadanych stanowią wiarygodne wskaźniki fałszerstwa. System eIDV porównuje zadeklarowane dochody i dane dotyczące zatrudnienia z niezależnymi źródłami, jeśli są dostępne. Sfałszowany dokument bez odpowiadającego mu elektronicznego śladu dochodów nie przechodzi obu możliwych do obrony kontroli, zanim wniosek podejmie decyzję o przyznaniu kredytu lub limitu.
Konto funduszy
Depozyt Money Mule
Klient otrzymuje środki od osób trzecich z sieci przestępczej, wpłaca je, a następnie przekazuje dalej, przekształcając konto w węzeł pośredniczący w łańcuchu prania pieniędzy. System monitorowania transakcji firmy Shufti wykrywa wzorce finansowania pochodzące od osób trzecich: charakterystykę konta źródłowego, szybkość wpłat oraz szybką sekwencję przelewów wychodzących, co odróżnia aktywność muła od normalnego użytkowania konta. Stały proces KYC dynamicznie aktualizuje ocenę ryzyka klienta, gdy wzorzec finansowania odbiega od deklarowanego źródła środków. Fraud Hub identyfikuje konto jako część szerszej siatki mułów, jeśli powiązane urządzenia lub tożsamości pojawiają się na wielu kontach.
Skradziona karta / oszustwo CNP
Atakujący wykorzystuje skradzione dane karty kredytowej do zasilenia konta fintech, a następnie szybko przelicza saldo i inicjuje wypłatę. Funkcja Device Fingerprinting firmy Shufti oznacza urządzenia powiązane z wcześniejszymi próbami oszustwa przy użyciu karty na całej platformie, uniemożliwiając przejście przez etap finansowania konta na znanym urządzeniu z wadami. Monitorowanie transakcji wykrywa szybką sekwencję od wpłaty do wypłaty, co odróżnia oszustwo z wykorzystaniem karty od normalnej aktywności na koncie. Przed wykonaniem wypłaty stosowana jest blokada, dając zespołowi ds. zgodności czas na zbadanie sprawy.
Oszustwo związane z obciążeniem zwrotnym
Użytkownik zasila konto własną kartą, przenosi saldo gdzie indziej, a następnie składa wniosek o obciążenie zwrotne, twierdząc, że pierwotna wpłata była nieautoryzowana. Weryfikacja zgody Shufti tworzy zapis kryptograficzny w momencie wpłaty, łącząc zweryfikowanego posiadacza konta z daną transakcją depozytową. Po zgłoszeniu obciążenia zwrotnego zapis ten dowodzi, że prawdziwy posiadacz karty autoryzował transakcję i nie może wiarygodnie twierdzić inaczej. Podstawy sporu są dokumentowane, zanim wniosek o obciążenie zwrotne dotrze do wystawcy.
Strukturyzacja / Smurfowanie
Klient dokonuje powtarzających się wpłat tuż poniżej progów raportowania AML, takich jak 9,500 GBP, 9,700 GBP i 9,200 GBP, w wielu sesjach, aby uniknąć wygenerowania pojedynczego alertu. Monitorowanie transakcji Shufti agreguje historię wpłat w konfigurowalnych przedziałach czasowych, dzięki czemu wzorzec poniżej progu jest widoczny na poziomie konta w sposób niemożliwy do uzyskania w przypadku monitorowania pojedynczych transakcji. System AML Screening sygnalizuje konto pod kątem typologii struktury. Centrum Oszustw eskaluje sprawę do weryfikacji, zanim całkowita wyprana kwota osiągnie etap wypłaty.
Oszustwo w aplikacji
Prawdziwy klient zostaje oszukany poprzez oszustwo inwestycyjne, podszywający się pod inną osobę telefon lub romans, aby autoryzować duży przelew przychodzący, który jego zdaniem służy uzasadnionemu celowi. Monitorowanie transakcji Shufti sygnalizuje nietypowe wzorce przelewów przychodzących: pierwsze wpłaty o wysokiej wartości, które są niezgodne z ustalonym poziomem ryzyka konta i historią transakcji. Biometria behawioralna wykrywa wzorce interakcji zgodne z instrukcjami zewnętrznymi, ponieważ użytkownik instruowany podczas rozmowy telefonicznej zachowuje się mierzalnie inaczej niż użytkownik działający samodzielnie. Weryfikacja zgody może potwierdzić deklarowane intencje użytkownika przed rozliczeniem transakcji.
Zatwierdzone źródło przychodzące
Klient otrzymuje środki z konta lub podmiotu powiązanego z sankcjami, przestępczością zorganizowaną lub oprogramowaniem ransomware, niezależnie od tego, czy zna źródło. System AML firmy Shufti weryfikuje każdy przelew przychodzący pod kątem aktualnych list sankcji, baz danych mediów o niekorzystnym profilu oraz znanych profili nielegalnych źródeł przed rozliczeniem środków. Weryfikacja odbywa się w momencie przelewu, a nie w procesie wsadowym, dając platformie możliwość wstrzymania lub odrzucenia przelewu, zanim środki pojawią się na koncie. Każdy wynik dopasowania jest kryptograficznie rejestrowany w ramach zabezpieczonego przed manipulacją rejestru.
Zaloguj Się
Farsz poświadczeń
Atakujący wykorzystuje miliardy wykradzionych kombinacji nazw użytkowników i haseł w punkcie końcowym logowania, bazując na wysokim wskaźniku ponownego użycia haseł na platformach konsumenckich. Biometryczne uwierzytelnianie twarzy firmy Shufti wymaga dopasowania biometrycznego na żywo do zarejestrowanej twarzy KYC. Same skradzione dane uwierzytelniające nie są w stanie uwierzytelnić sesji, ponieważ bez pasującej twarzy na żywo nie dają żadnych rezultatów. Odcisk palca urządzenia sygnalizuje próby logowania pochodzące z infrastruktury związanej z kampaniami „wypychania danych uwierzytelniających”. Uwierzytelnianie wieloskładnikowe (MFA) dodaje warstwę kodu TOTP z ograniczeniem czasowym, której atakujący nie może wygenerować bez fizycznego dostępu do aplikacji uwierzytelniającej posiadacza konta.
Zamiana karty SIM / ominięcie 2FA
Atakujący wykorzystuje socjotechnikę, aby przekierować numer telefonu ofiary, a następnie wykorzystuje go do przechwytywania kodów uwierzytelniania dwuskładnikowego (2FA) opartych na SMS-ach i przejęcia konta. System uwierzytelniania wieloskładnikowego (MFA) firmy Shufti wykorzystuje aplikacje uwierzytelniające TOTP, które generują kody czasowe niezależnie od sieci telefonicznej. Podmiana karty SIM nie przechwytuje kodów TOTP, ponieważ nigdy nie są one przesyłane przez sieć telefoniczną. Biometryczne uwierzytelnianie twarzy wymaga porównania selfie na żywo z rekordem KYC w przypadku wszelkich działań wysokiego ryzyka po zalogowaniu, dodając warstwę biometryczną, której nie da się obejść poprzez ujawnienie numeru telefonu. Konto pozostaje chronione nawet wtedy, gdy atakujący ma pełną kontrolę nad numerem ofiary.
Sesja porwania
Skradziony token sesji, wykradziony za pomocą złośliwego oprogramowania lub zestawu narzędzi phishingowych, umożliwia atakującemu korzystanie z uwierzytelnionego konta bez konieczności ponownego logowania. Biometria behawioralna Shufti monitoruje wzorce interakcji w sposób ciągły przez całą uwierzytelnioną sesję, a nie tylko podczas logowania. Rytm nawigacji, wzorce interakcji w terenie i obsługa urządzenia ulegają mierzalnym zmianom, gdy kontrolę przejmuje inna osoba. Funkcja Device Fingerprinting sygnalizuje, że sesja jest kontynuowana z nowego urządzenia lub sieci bez ponownego uwierzytelnienia. Każde wykryte odchylenie uruchamia natychmiastowy wymóg weryfikacji przed kontynuacją sesji.
Phishing / Przeciwnik pośrodku
Fałszywa witryna w czasie rzeczywistym łączy się z prawdziwą platformą, przechwytując dane uwierzytelniające, hasła jednorazowe (OTP) i tokeny sesji, gdy autentyczny użytkownik wprowadza je na pozornie legalnej stronie logowania. Biometryczne uwierzytelnianie twarzy Shufti jest powiązane z autentycznym przepływem SDK. Sfałszowana witryna nie może odtworzyć kryptograficznego uzgadniania, które SDK Shufti przeprowadza podczas uwierzytelniania. Fast ID uwierzytelnia powracającego użytkownika na podstawie jego danych biometrycznych, a nie wielokrotnego użytku hasła, więc witryna proxy nie ma statycznych danych uwierzytelniających, które mogłaby przechwycić. Witryna phishingowa nie otrzymuje niczego, co mogłaby wykorzystać.
Zmęczenie MFA / Bombardowanie
Atakujący zasypuje ofiarę powtarzającymi się żądaniami powiadomień push MFA, aż do wyczerpania lub dezorientacji, która zmusi ofiarę do zaakceptowania żądania, przyznając mu dostęp do konta. MFA firmy Shufti wykorzystuje kody TOTP, których atakujący nie jest w stanie wygenerować. Atak typu push notification bombarduje przepływ TOTP, ponieważ żadne powiadomienie push nie jest wysyłane. Biometria behawioralna wykrywa nietypowe zdarzenia zatwierdzające: zaakceptowanie monitu bez uprzedniej interakcji zainicjowanej przez użytkownika jest natychmiast oznaczane. Konto jest blokowane do czasu weryfikacji step-up przed kontynuacją jakiejkolwiek sesji.
RAT / Oszustwo w toku
Przestępca zdalnie kontroluje urządzenie ofiary lub instruuje ją telefonicznie w czasie rzeczywistym, nakazując jej autoryzację transakcji, które uważa za legalne, podczas gdy konto jest aktywne i uwierzytelnione. Biometria behawioralna firmy Shufti wykrywa zmianę rytmu między użytkownikiem działającym samodzielnie a użytkownikiem reagującym na zewnętrzne polecenia. Wzorce czasu, kolejności i wahania znacznie różnią się od ustalonych wzorców konta. Weryfikacja zgody potwierdza autentyczność intencji użytkownika przed wykonaniem jakiejkolwiek wartościowej czynności. Sesje oznaczone jako potencjalnie wymuszone są weryfikowane przed zatwierdzeniem transakcji.
Dokonuj płatności
Autoryzowane oszustwo związane z płatnością push
Klient zostaje oszukany przez oszustwo podszywające się pod inną osobę, fałszywą okazję inwestycyjną lub oszukańczy przypadek awaryjny i autoryzuje duży przelew na konto kontrolowane przez przestępcę. Monitorowanie transakcji firmy Shufti sygnalizuje nietypowe wzorce płatności wychodzących: pierwszych odbiorców płatności, kwoty przelewów odbiegające od ustalonej wartości bazowej konta oraz pojedyncze transakcje o wysokiej wartości, niezgodne z poziomem ryzyka klienta. Biometria behawioralna wykrywa sygnatury interakcji użytkownika na podstawie instrukcji zewnętrznych. Czas i wzorce weryfikacji przelewu z trenerem różnią się mierzalnie od przelewu niezależnego. Weryfikacja zgody tworzy kryptograficznie powiązany rekord intencji w momencie autoryzacji, stanowiąc podstawę dowodową dla raportów regulacyjnych.
Przekierowanie faktury / Oszustwo sprzedawcy
Oryginalna faktura zostaje przechwycona i ponownie wystawiona z danymi konta bankowego oszusta, co powoduje skierowanie legalnej płatności B2B do niewłaściwego odbiorcy bez wiedzy płatnika. Weryfikacja zgody Shufti weryfikuje konto odbiorcy pod kątem zweryfikowanej tożsamości odbiorcy przed autoryzacją przelewu. Monitorowanie transakcji sygnalizuje dodanie lub zmianę odbiorcy płatności bezpośrednio przed przelewem o wysokiej wartości, co jest zgodne z tendencją przekierowywania faktur. Niezgodność między oczekiwanym a rzeczywistym odbiorcą płatności powoduje wstrzymanie przelewu przed jego realizacją.
Romans / Oszustwo inwestycyjne Exit Rail
Konto fintech lub przelew bankowy są wykorzystywane jako droga ucieczki w przypadku długotrwałego oszustwa socjotechnicznego. Klient wierzy, że inwestuje w legalną okazję po tygodniach lub miesiącach budowania relacji. Monitorowanie transakcji Shufti sygnalizuje nietypowy wzorzec transakcji wychodzących: gwałtowny wzrost kwoty przelewu, pierwsze przelewy o wysokiej wartości oraz czas przelewu niezgodny z historią konta. Centrum wykrywania oszustw (Fraud Hub) ujawnia sygnały behawioralne, w tym zwiększoną częstotliwość przelewów, dodawanie nowych odbiorców i duże pojedyncze transakcje, które razem wskazują, że konto weszło w schemat przelewów ułatwiających oszustwo. Przed sfinalizowaniem przelewu stosowany jest wymóg przeprowadzenia weryfikacji.
Pranie pieniędzy: warstwowanie
Nielegalne środki przepływają szybkimi, wieloskokowymi przelewami, z konta na konto i z platformy na platformę, aby ukryć ich pochodzenie przed wydobyciem na drugim końcu. Monitorowanie transakcji Shufti mapuje cały łańcuch transakcji i sygnalizuje przepływy okrężne oraz szybkie sekwencje wieloskokowe, które odróżniają warstwowanie od normalnego zachowania płatniczego. Kontrola AML sprawdza każdy adres docelowy pod kątem sankcji i niekorzystnych baz danych mediów w czasie rzeczywistym, a nie w partiach nocnych. Fraud Hub agreguje sygnały na całej platformie, aby ujawnić skoordynowane sieci warstwowania, a nie tylko poszczególne konta w ich obrębie.
Wysyłanie do objętego sankcjami podmiotu
Klient próbuje przelać środki na konto notowane w OFAC lub objęte sankcjami globalnymi, celowo lub z powodu zmanipulowania danych odbiorcy poprzez oszustwo fakturowe lub phishing. System kontroli przeciwdziałania praniu pieniędzy firmy Shufti weryfikuje każdy adres docelowy w aktywnych bazach danych sankcji przed wykonaniem przelewu, obejmujących OFAC SDN, skonsolidowaną listę UE, sankcje finansowe brytyjskiego Ministerstwa Skarbu, listy Rady Bezpieczeństwa ONZ i ponad 215 dodatkowych systemów. Przelew jest blokowany przed jakimkolwiek transferem środków, a wynik kontroli jest rejestrowany w zabezpieczonym przed manipulacją rejestrze audytu. Zespół ds. zgodności otrzymuje natychmiastowy alert z odpowiednim rekordem sankcji.
Ustrukturyzowany transfer wychodzący
Płatności wychodzące o dużej wartości są celowo dzielone na transakcje poniżej progu, z których każda znajduje się tuż poniżej progu raportowania, rozłożone na wiele sesji, aby uniknąć uruchomienia pojedynczej reguły monitorowania. Monitorowanie transakcji Shufti agreguje historię transakcji wychodzących w konfigurowalnych przedziałach czasowych, dzięki czemu wzorzec podziału poniżej progu jest widoczny na poziomie konta, gdzie monitorowanie poszczególnych transakcji nie jest w stanie go wykryć. Centrum oszustw (Fraud Hub) sygnalizuje konto, gdy zbiorczy wzorzec transakcji wychodzących pasuje do typologii struktury. Przed rozliczeniem kolejnej transakcji w sekwencji stosowane jest ręczne wstrzymanie weryfikacji.
Złóż wniosek o kredyt
Oszustwa związane z wnioskami/pożyczkami
Oszust podaje fałszywe dane dotyczące dochodów, statusu zatrudnienia lub adresu, aby zakwalifikować się do produktu kredytowego lub BNPL, na który zgodnie z prawem nie otrzymałby zgody. System eIDV firmy Shufti porównuje każde zadeklarowane pole z wiarygodnymi danymi rządowymi i urzędowymi. Sfałszowany adres lub zawyżona kwota dochodu nie znajduje pasującego śladu elektronicznego i natychmiast zostaje odrzucona. Weryfikacja dokumentów przeprowadza weryfikację kryminalistyczną dokumentów uzupełniających, wykrywając niespójności czcionek, anomalie metadanych i niezgodności szablonów, które są wiarygodnymi wskaźnikami fałszerstwa. Wniosek zostaje odrzucony w momencie złożenia, a nie na etapie ręcznej weryfikacji.
Kumulacja pożyczek
Ten sam wnioskodawca składa wnioski kredytowe do wielu pożyczkodawców jednocześnie, zanim raporty z biur kredytowych nadrobią zaległości, gromadząc znacznie więcej kredytu, niż zatwierdziłby jakikolwiek pojedynczy pożyczkodawca. Systemy eIDV i Device Fingerprinting firmy Shufti łączą wnioski na podstawie sygnałów tożsamości i urządzenia na platformie w czasie rzeczywistym, ujawniając wzorzec wielu wniosków, zanim jakikolwiek wniosek zostanie zatwierdzony. Centrum Oszustw sygnalizuje dużą prędkość rozpatrywania wielu wniosków, a konkretnie pojawienie się tej samej tożsamości lub urządzenia w wielu przepływach kredytowych w krótkim czasie. Wszystkie aktywne wnioski są wstrzymywane na czas weryfikacji wzorca.
Oszustwo typu „Break-Out”
Klient buduje pozornie legalny profil przez tygodnie lub miesiące, a następnie jednocześnie wykorzystuje cały dostępny kredyt we wszystkich produktach i znika przed terminem spłaty. System monitorowania transakcji Shufti stale monitoruje zachowanie konta. Nagłe wykorzystanie limitu w wielu produktach, a następnie szybka wypłata lub przelew, uruchamia natychmiastowy alert przed zakończeniem cyklu. Ciągły KYC śledzi rozbieżności między deklarowanym profilem klienta a jego rzeczywistym zachowaniem, ujawniając nieścisłości, które mogłyby zostać pominięte podczas oceny punktowej. Fraud Hub łączy konto z wcześniejszymi wzorcami dezinformacji, jeśli te same urządzenia lub sygnały tożsamości pojawiły się w poprzednich incydentach.
Syntetyczna tożsamość dla kredytu
Połączona tożsamość zbudowana z prawdziwego numeru ubezpieczenia społecznego (NI) i sfabrykowanych danych osobowych jest wykorzystywana do ubiegania się o produkty kredytowe z zamiarem niespłacenia ich po ekstrakcji. System eIDV firmy Shufti wykrywa niezgodność między prawdziwym identyfikatorem a sfabrykowanymi danymi go otaczającymi. Imię i nazwisko nie znajduje śladu elektronicznego, a adres nie znajduje odzwierciedlenia w wiarygodnych rejestrach. Weryfikacja dokumentów potwierdza, że przesłane dokumenty tożsamości są zgodne z zadeklarowaną tożsamością w każdym polu, a nie tylko w numerze dokumentu. Tożsamość syntetyczna nie przechodzi obu kontroli przed dotarciem do modułu decyzyjnego.
Nieprawdziwe informacje o przydatności
Klient zawyża dochody, doświadczenie finansowe lub tolerancję ryzyka we wniosku o dostęp do produktów kredytowych lub poziomów inwestycyjnych, do których nie kwalifikuje się. Weryfikacja dokumentów Shufti przeprowadza weryfikację kryminalistyczną dokumentów finansowych. Sfabrykowane paski wypłat i wyciągi bankowe nie spełniają kryteriów integralności czcionki, metadanych i szablonu. System eIDV porównuje zadeklarowane dane z danymi z rejestrów biurowych, jeśli są dostępne, ujawniając rozbieżności między deklarowanymi danymi a tym, co potwierdza znana tożsamość. Zadeklarowana kwota dochodu bez odpowiadającego jej niezależnego zapisu powoduje weryfikację przed rozpatrzeniem wniosku.
Prędkość / Atak anomalii
Skoordynowana grupa składa szybkie sekwencje podobnych wniosków kredytowych, często pod nieznacznie różniącymi się tożsamościami, aby przeciążyć kolejki do ręcznej weryfikacji i wywrzeć presję na zatwierdzenia. Technologia Device Fingerprinting firmy Shufti łączy aplikacje za pomocą współdzielonego sprzętu i infrastruktury na platformie w czasie rzeczywistym. Biometria behawioralna wykrywa schemat aplikacji oparty na skryptach, z identyczną nawigacją po polach i identycznymi odstępami czasowymi, co odróżnia atak automatyczny od ataków autentycznych, indywidualnych wnioskodawców. Fraud Hub ukazuje skoordynowany charakter ataku w widoku pojedynczego przypadku, a nie jako serię niepowiązanych, pojedynczych flag.
Konserwacja konta
Resetowanie hasła Przejęcie konta
Atakujący przejmuje adres e-mail lub numer telefonu komórkowego ofiary, wykorzystując podmianę karty SIM, phishing lub spreparowanie danych uwierzytelniających, i wykorzystuje procedurę resetowania hasła, aby zablokować dostęp prawdziwego użytkownika i przejąć kontrolę. Biometryczne uwierzytelnianie twarzy firmy Shufti wymaga wykonania selfie na żywo, dopasowanego do rekordu KYC, przed zakończeniem resetowania hasła. Samo przechwycenie adresu e-mail lub numeru telefonu nie jest w stanie odblokować tego kroku. Uwierzytelnianie wieloskładnikowe (MFA) z wykorzystaniem TOTP gwarantuje, że procedura resetowania nie jest zależna od numeru telefonu, który może zostać przekierowany do atakującego. Funkcja Device Fingerprinting sygnalizuje, gdy żądanie resetowania pochodzi z nierozpoznanego urządzenia lub sieci, uruchamiając dodatkowe wstrzymanie.
Dodano miejsce docelowe płatności oszukańczych
Atakujący, który uzyskał częściowy dostęp do konta, natychmiast dodaje własne konto bankowe jako miejsce wypłaty, zanim prawdziwy użytkownik zauważy naruszenie. Biometryczne uwierzytelnianie twarzy firmy Shufti wymaga weryfikacji biometrycznej w czasie rzeczywistym przed zapisaniem nowego miejsca wypłaty. Atakujący nie może wykonać tego kroku bez zarejestrowanej twarzy prawdziwego właściciela konta. Funkcja Device Fingerprinting sygnalizuje, że dodanie nowego miejsca wypłaty pochodzi z nierozpoznanego urządzenia lub sieci. Wymóg stopniowego dostępu gwarantuje, że częściowe naruszenie danych uwierzytelniających nie doprowadzi do przekierowania środków, niezależnie od tego, co jeszcze wie atakujący.
Zmiana szczegółów tożsamości w celu uniknięcia kontroli
Klient, który otrzymał flagę AML, próbuje zmienić swoje zarejestrowane imię i nazwisko lub datę urodzenia, chcąc, aby system monitorujący wyświetlał go jako nową, niesprawdzoną tożsamość. System kontroli AML firmy Shufti automatycznie ponownie weryfikuje konto za każdym razem, gdy zmieniają się podstawowe pola tożsamości. Nowe wartości są sprawdzane pod kątem list obserwowanych i niepożądanych mediów w tym samym procesie, co w przypadku każdego nowego klienta. Weryfikacja dokumentów potwierdza, że wszystkie nowe dokumenty tożsamości są zgodne z pierwotnie zarejestrowanymi danymi biometrycznymi, a nie tylko z zaktualizowanym polem. Zmienione imię i nazwisko, które pomyślnie przejdzie weryfikację imienia i nazwiska, nadal nie zostanie dopasowane do twarzy w oryginalnym rekordzie KYC.
Ciągłe przejmowanie sesji
Skradziony token sesji, wyodrębniony po pierwotnym uwierzytelnieniu, umożliwia atakującemu modyfikację ustawień konta i wyodrębnienie danych w trakcie rozszerzonej sesji bez wywoływania nowego zdarzenia logowania. Biometria behawioralna Shufti monitoruje wzorce interakcji w całej uwierzytelnionej sesji, a nie tylko podczas logowania. Rytm nawigacji, wzorce interakcji w terenie i obsługa urządzenia ulegają mierzalnym zmianom, gdy kontrolę przejmuje inna osoba. Funkcja Device Fingerprinting sygnalizuje kontynuację aktywności sesji na innym sprzęcie lub w nowej sieci. Każde wykryte odchylenie uruchamia natychmiastowe żądanie ponownego uwierzytelnienia przed kontynuacją sesji.
Wspieraj inżynierię społeczną
Atakujący dzwoni na kanał wsparcia, podając dane osobowe ofiary, takie jak imię i nazwisko, adres, nazwisko panieńskie matki i data urodzenia, i wykorzystuje je, aby przekonać agenta do zmiany danych konta lub podniesienia limitów. Biometryczne uwierzytelnianie twarzy firmy Shufti wymaga weryfikacji biometrycznej w czasie rzeczywistym przed wprowadzeniem jakichkolwiek zmian na poziomie konta. Żadna wiedza o danych osobowych nie zastąpi zarejestrowanej twarzy prawdziwego właściciela konta. Szybka identyfikacja pozwala prawdziwemu właścicielowi konta na szybkie ponowne uwierzytelnienie, jeśli sam zainicjuje żądanie. Skuteczna rozmowa socjotechniczna nie powoduje żadnej zmiany na koncie bez potwierdzenia biometrycznego.
Phishing w celu zmiany ustawień
Fałszywa komunikacja z obsługą klienta, wysyłana SMS-em, e-mailem lub w aplikacji, kieruje użytkownika na sfałszowaną stronę, której celem jest przechwycenie danych uwierzytelniających, a następnie wprowadzenie zmian na koncie w tle. Biometryczne uwierzytelnianie twarzy Shufti jest powiązane z autentycznym przepływem SDK. Sfałszowana strona nie może odtworzyć kryptograficznego uzgadniania wymaganego do wywołania zatwierdzonej zmiany ustawień. Biometria behawioralna sygnalizuje każdą sesję zmiany ustawień, która nie pasuje do normalnego wzorca interakcji posiadacza konta dla tego typu działań. Dane uwierzytelniające przechwycone przez stronę phishingową są bezużyteczne bez warstwy biometrycznej wymuszanej przez SDK.
Aktualizacja
Fałszywe dokumenty dla wyższego szczebla
Klient przesyła sfałszowany paszport lub sfałszowany rachunek za media, aby odblokować wyższe limity transakcji, nie spełniając przy tym autentycznych wymagań weryfikacji dla tego poziomu. Weryfikacja dokumentów Shufti przeprowadza te same kontrole kryminalistyczne podczas przejścia na wyższy poziom, co podczas początkowego wdrożenia. Integralność szablonu, spójność czcionek, walidacja MRZ i wykrywanie artefaktów generowane przez sztuczną inteligencję – wszystkie te kontrole obowiązują niezależnie od momentu przesłania dokumentu. Weryfikacja NFC odczytuje chip kryptograficzny z przesłanego dokumentu tożsamości. Zakupiony podróbek nie ma działającego chipa i natychmiast nie przechodzi odczytu. Strona dokumentu musi również odpowiadać danym biometrycznym zarejestrowanym podczas pierwotnej rejestracji; zmiana dokumentu nie może zastąpić nowej tożsamości.
Oszustwa adresowe w celu podniesienia poziomu
Sfałszowany rachunek za media jest przedstawiany jako dowód adresu w celu przeniesienia do jurysdykcji o niższym ryzyku, z wyższymi limitami lub obniżonymi wymaganiami dotyczącymi bieżącej weryfikacji. Weryfikacja adresów Shufti porównuje podany adres z niezależnymi źródłami danych. Sfałszowany rachunek nie ma odpowiadającego mu śladu elektronicznego w rejestrach urzędów ani administracji publicznej, niezależnie od tego, jak przekonująco wygląda jako obraz. Weryfikacja dokumentów porównuje szablon rachunku za media ze znanymi szablonami wystawcy, sygnalizując nieścisłości w czcionkach, logo i układzie, które wskazują na sfałszowanie. Dokument, który pomyślnie przejdzie weryfikację wizualną, nadal nie przejdzie niezależnej weryfikacji danych.
Wspieraj inżynierię społeczną w celu zwiększenia limitów
Atakujący podszywa się pod właściciela konta podczas interakcji z pomocą techniczną, wykorzystując dane osobowe zebrane w wyniku naruszenia bezpieczeństwa danych lub socjotechniki, aby zażądać zwiększenia limitu bez formalnej ponownej weryfikacji. Biometryczne uwierzytelnianie twarzy Shufti wymaga wykonania selfie na żywo, dopasowanego do rekordu KYC, przed zastosowaniem jakiejkolwiek zmiany limitu. Kanał pomocy technicznej nie może ominąć tego wymogu. Szybkie uwierzytelnianie pozwala prawdziwemu właścicielowi konta samodzielnie wykonać ten krok w mniej niż 30 sekund, jeśli sam złoży wniosek. Żadna ilość danych osobowych nie omija wymogu biometrycznego.
Deepfake w ponownej weryfikacji
Atakujący generuje syntetyczny obraz wideo twarzy, który jest prezentowany na etapie biometrycznym wymaganym do podniesienia limitu, próbując podszyć się pod prawdziwego właściciela konta. Weryfikacja twarzy Shufti na poziomie iBETA 3, najwyższym niezależnym certyfikacie PAD z 0% APCER i 0% BPCER, stosuje jednocześnie mapowanie głębi 3D, analizę mikroruchów i detekcję wstrzyknięć. System odrzuca syntetyczny obraz wideo, maski 3D i media wstrzyknięte z kamery na poziomie sprzętowym przed wykonaniem jakiegokolwiek porównania twarzy. Deepfake nie jest w stanie przejść wszystkich trzech warstw detekcji w jednej sesji.
Błędne przedstawienie przydatności dla poziomu kredytowego
Klient zawyża deklarowane dochody lub sytuację finansową, aby przejść na wyższy poziom kredytowy lub uzyskać dostęp do produktu o niższym oprocentowaniu, do którego nie kwalifikuje się. Kontrole śledcze w ramach weryfikacji dokumentów firmy Shufti ujawniają sfałszowane paski wypłat i wyciągi bankowe poprzez analizę czcionek, metadanych i integralności szablonów, czego ludzkie oko nie zauważyłoby. System eIDV porównuje dane dotyczące deklarowanych dochodów i zatrudnienia z niezależnymi rejestrami, jeśli są dostępne. Deklarowana sytuacja finansowa bez elektronicznego śladu potwierdzającego uruchamia weryfikację przed zatwierdzeniem zmiany poziomu.
Oszustwa jurysdykcyjne dla niższego poziomu ryzyka
Użytkownik błędnie podaje swoją lokalizację, korzystając z VPN lub sfałszowanych dokumentów adresowych, aby przejść do jurysdykcji o niższych wymaganiach weryfikacyjnych lub wyższych limitach transakcji. Weryfikacja adresów Shufti porównuje zadeklarowany adres z danymi z urzędów i instytucji rządowych, niezależnie od przesłanego dokumentu. Odcisk palca urządzenia sygnalizuje użycie VPN i niezgodności adresu IP z lokalizacją, które są sprzeczne z zadeklarowaną jurysdykcją. Weryfikacja tożsamości elektronicznej (eIDV) potwierdza, czy znany ślad danych tożsamości jest zgodny z deklarowaną lokalizacją we wszystkich trzech źródłach danych jednocześnie.
Periodyczna recenzja
Sankcje nie zostały ponownie wpisane na listę
Klient, który pomyślnie przeszedł wszystkie kontrole onboardingowe, jest następnie dodawany do globalnej listy sankcji, ale coroczny cykl weryfikacji platformy oznacza, że zmiana zostaje wykryta po tygodniach lub miesiącach. System ciągłego screeningu AML firmy Shufti stale weryfikuje dane w oparciu o aktualne bazy danych sankcji. Nowe oznaczenie uruchamia alert w ramach tej samej sesji, w której się pojawia, a nie podczas kolejnego zaplanowanego przeglądu rocznego. Ciągły KYC automatycznie aktualizuje profil ryzyka klienta w przypadku zmiany statusu AML, a zespół ds. zgodności otrzymuje natychmiastowy alert. Do czasu weryfikacji alertu nie są przetwarzane żadne dalsze transakcje.
Dryf profilu ryzyka
Zachowania transakcyjne klienta stopniowo zmieniają się w kierunku wzorców wysokiego ryzyka na przestrzeni miesięcy, co wiąże się ze wzrostem wolumenu przelewów, nowymi odbiorcami wysokiego ryzyka i zmianami jurysdykcji, których nie odzwierciedla ocena ryzyka. System Perpetual KYC firmy Shufti stale monitoruje sygnały behawioralne i dynamicznie aktualizuje ocenę ryzyka klienta, a nie w ustalonym terminie corocznego przeglądu. Monitorowanie transakcji śledzi zmiany w zachowaniach płatniczych w czasie, ujawniając wzorzec, zanim osiągnie on próg, który powinien był wywołać wzmożoną staranność już kilka miesięcy wcześniej. Automatyczne wymaganie EDD jest stosowane, gdy ocena ryzyka przekroczy skonfigurowany próg.
Uchylanie się od przeglądu okresowego
Klient znający harmonogram okresowych przeglądów tymczasowo wstrzymuje podejrzaną aktywność w tygodniach poprzedzających przegląd, a następnie wznawia go po oznaczeniu przeglądu jako czystego. System Perpetual KYC firmy Shufti działa na podstawie zdarzeń, a nie kalendarza. System stale analizuje pełną historię konta, a nie tylko ostatnie okno przed planowanym przeglądem. Klient, który wstrzymuje aktywność przez cztery tygodnie, nie resetuje swojego wyniku ryzyka; sam okres wstrzymania staje się sygnałem w pełnym rejestrze zachowań. Pełna historia transakcji i ryzyka jest dostępna w momencie przeglądu, a nie tylko ostatni okres.
Zamiana tożsamości przy ponownej weryfikacji
Klient przedstawia różne dokumenty tożsamości na etapie ponownego KYC, twierdząc, że oryginalny dokument tożsamości został zgubiony lub wygasł, zamierzając w ten sposób zastąpić swoją tożsamość w rejestrze inną osobą. Biometryczne uwierzytelnianie twarzy firmy Shufti wymaga, aby aktualne selfie było zgodne z danymi biometrycznymi zarejestrowanymi podczas pierwotnej rejestracji, niezależnie od nowych dokumentów złożonych wraz z nim. Weryfikacja twarzy na poziomie 3 iBETA gwarantuje, że dopasowanie biometryczne nie zostanie zniweczone przez podmianę metodą deepfake na etapie ponownej weryfikacji. Nowy zestaw dokumentów, który nie przejdzie testu dopasowania twarzy do pierwotnie zarejestrowanego dokumentu biometrycznego, powoduje natychmiastową eskalację, a nie ponowną rejestrację.
Zdemaskowano starą syntetyczną tożsamość
Syntetyczna tożsamość, budowana przez miesiące za pomocą niewielkich depozytów i rosnącej historii transakcji, przechodzi wstępne i kolejne okresowe kontrole, zanim podejmie próbę ekstrakcji danych o dużej wartości w momencie, gdy atakujący uzna ją za bezpieczną. System eIDV firmy Shufti stale porównuje tożsamość z autorytatywnymi źródłami danych w każdym punkcie weryfikacji. Ciągły proces KYC śledzi rozbieżności między zachowaniem transakcyjnym klienta a jego deklarowanym profilem. Tożsamość, która była wiarygodna podczas rejestracji, staje się niespójna, ponieważ sfabrykowany ślad danych nie rozwija się tak, jak rozwijałoby się życie finansowe prawdziwej osoby. Próba ekstrakcji powoduje natychmiastowe zatrzymanie.
Ponowne pojawienie się niekorzystnych mediów
Klient z czystą kartoteką w momencie rejestracji jest później powiązany z przestępstwem finansowym w wiadomościach opublikowanych po otwarciu konta, w tym w związku z działaniami egzekucyjnymi, zarzutami oszustwa lub dochodzeniami, które nie istniały w momencie rejestracji. System ciągłego monitorowania przeciwdziałania praniu pieniędzy (AML) firmy Shufti monitoruje ponad 50 000 negatywnych źródeł medialnych w ponad 80 językach, nie tylko w momencie rejestracji lub zaplanowanej weryfikacji. Nowe negatywne dopasowanie medialne uruchamia alert w czasie rzeczywistym, bez konieczności oczekiwania na kolejny cykl weryfikacji. Alert jest powiązany z istniejącą historią ryzyka klienta i przedstawiany zespołowi ds. zgodności z przepisami wraz z klasyfikacją ważności i odniesieniem do źródła.
Zamknij konto
Zamknięcie przed SAR
Klient objęty dochodzeniem w sprawie zgodności z przepisami wnioskuje o jednoczesne zamknięcie konta i usunięcie danych, próbując zniszczyć ślady transakcji i dowody tożsamości przed złożeniem wniosku o ocenę bezpieczeństwa (SAR). Monitorowanie transakcji i bieżąca kontrola AML firmy Shufti przeprowadzają ostateczną weryfikację historii przed przetworzeniem zamknięcia. Flaga oczekująca zapobiega przejściu konta w stan zamknięcia. Obowiązki regulacyjne dotyczące przechowywania danych wynikające z ustawy AMLD6 i ustawy o dochodach z przestępstwa mają pierwszeństwo przed wnioskami o usunięcie danych; prośba o zamknięcie nie usuwa danych, które muszą być prawnie przechowywane. Kontrola AML potwierdza, czy flaga otwartego dochodzenia ma zastosowanie przed zatwierdzeniem zamknięcia.
Ekstrakcja salda przed zamknięciem
Klient wypłaca pełne saldo konta natychmiast po otrzymaniu komunikatu o zgodności, a następnie składa wniosek o zamknięcie konta, aby zapobiec ewentualnemu zamrożeniu aktywów. System monitorowania transakcji Shufti sygnalizuje zdarzenia wypłaty pełnego salda, które następują po komunikatach wywołanych przez zgodność. Ta sekwencja jest uznaną typologią ekstrakcji przed zamknięciem konta. Biometryczne uwierzytelnianie twarzy potwierdza, że wypłata została autoryzowana przez prawdziwego właściciela konta, a nie przez atakującego, który wywołał alert zgodności. Wniosek o zamknięcie konta jest automatycznie wstrzymywany na czas weryfikacji wypłaty.
Ponowne złożenie wniosku pod nową tożsamością
Klient, który zrezygnował z usługi, składa wniosek o nowe konto, używając innych dokumentów, takich jak dowód osobisty rodzeństwa, sfałszowany paszport lub nowo uzyskany dokument tożsamości, zakładając, że platforma nie może powiązać nowego wniosku z zamkniętym kontem. Funkcja deduplikacji twarzy 1:N firmy Shufti porównuje selfie każdego nowego wnioskodawcy ze wszystkimi poprzednimi kontami, w tym dezaktywowanymi i zamkniętymi. Ta sama twarz nie może utworzyć nowego konta, niezależnie od dokumentów, które jej towarzyszą. Funkcja AML Screening porównuje nowy wniosek z rekordem ryzyka zamkniętego konta. Link pojawia się, zanim nowy wniosek przejdzie do etapu weryfikacji tożsamości.
RODO Usuwanie w celu zniszczenia dowodów
Klient powołuje się na prawo do usunięcia danych zgodnie z artykułem 17 RODO w momencie zamknięcia konta, w odniesieniu do rekordów transakcji i danych tożsamości, które mogłyby być podstawą dochodzenia w sprawie oszustwa lub przeciwdziałania praniu pieniędzy (AML). System Shufti egzekwuje wyłączenie określone w artykule 17(3)(b). Rekordy podlegające obowiązkom AML, przeciwdziałania oszustwom lub obowiązkom przechowywania danych przez przepisy ustawowe nie podlegają usunięciu na żądanie klienta w okresie przechowywania wymaganym prawnie. Żądanie jest rejestrowane i rozpatrywane z uwzględnieniem odpowiedniej podstawy prawnej, tworząc rejestr audytu dotyczący samej próby usunięcia. Zachowane rekordy pozostają dostępne dla organów ścigania lub nadzoru przez cały okres przechowywania.
Kaskada obciążeń zwrotnych przy zamknięciu
Klient kwestionuje każdą transakcję finansowaną kartą przy zamykaniu konta, twierdząc, że wszystkie były nieautoryzowane, po tym jak środki zostały już przelane lub wydane poprzez konwersję lub przelew. Weryfikacja Zgód Shufti tworzy zapis kryptograficzny w momencie każdej transakcji finansowanej kartą, łącząc zweryfikowanego posiadacza konta z każdą konkretną autoryzowaną płatnością. Po zgłoszeniu kaskady obciążeń zwrotnych, platforma posiada weryfikowalny rekord zgody opatrzony znacznikiem czasu dla każdej kwestionowanej transakcji. Podstawy każdego indywidualnego sporu są dokumentowane, zanim obciążenie zwrotne dotrze do wystawcy.
Skoordynowany pierścień zamykania kont
Wiele powiązanych kont jest zamykanych jednocześnie po zakończeniu oszustwa, aby zmniejszyć obszar, który można zbadać, i utrudnić odbudowę sieci lub odzyskanie środków. Centrum oszustw Shufti monitoruje skoordynowaną aktywność kont na platformie, sygnalizując jednoczesne żądania zamknięcia z kont, które współdzielą sygnały urządzeń, połączenia tożsamości lub przepływy transakcji. Deduplikacja twarzy 1:N łączy konta, które używały tej samej twarzy w różnych zarejestrowanych tożsamościach. Kontrola AML przeprowadza ostateczną weryfikację wszystkich kont w pierścieniu przed oznaczeniem jakichkolwiek rekordów jako zamkniętych.
Zbudowany dla każdej roli, która jest odpowiedzialna za podejmowanie decyzji dotyczących zgodności
Połącz produkty z zakresu tożsamości, zgodności i ochrony przed oszustwami, aby zbudować zestaw narzędzi weryfikacyjnych spełniający Twoje wymagania regulacyjne, bez konieczności ponownego integrowania za każdym razem, gdy zmieni się zbiór zasad.
zgodności
Jeden ślad audytu na użytkownika, jeden eksport dowodów na egzamin. Logika poziomów ryzyka, dokumentacja dostawcy zgodna z DORA oraz rekordy CDD zgodne z AMLD6 są dostępne bez przełączania portali.
Szef Produktu
Skonfiguruj głębokość weryfikacji według poziomu ryzyka i regionu geograficznego. Zlokalizowane dane o wskaźniku zdawalności i kreator przepływu pracy bez kodu pozwalają zoptymalizować konwersję przed wejściem na nowy rynek.
Kierownik działu inżynierii
Jedno API REST dla całego cyklu życia użytkownika. Zestawy SDK dla stron internetowych i urządzeń mobilnych. Dostęp do środowiska testowego w kilka minut. Dokumentacja rejestru informacji SOC 2 typu II i DORA dostępna na żądanie.
Analityk ds. oszustw
Zunifikowany Fraud Hub wyświetla wszystkie sygnały dotyczące danych dotyczących urządzeń, zachowań, tożsamości i transakcji w jednym widoku sprawy. Zobacz, dlaczego flaga została uruchomiona przed otwarciem sprawy.
Nie wierz nam na słowo, posłuchaj opinii naszych klientów
Zaufanie, którym dzielą się nasi klienci
Przyszłość tożsamości cyfrowej zależy od zaufania, interoperacyjności i zgodności z przepisami, dlatego nasze partnerstwo z Shufti wzmacnia zaangażowanie DevCode Identity w zapewnianie naszym globalnym klientom najbezpieczniejszych, najlepszych w swojej klasie i zgodnych z przepisami rozwiązań weryfikacji tożsamości dostępnych obecnie na rynku.
Połączenie naszej platformy Conversion Driven Compliance Orchestration Platform z globalnymi możliwościami KYC i IDV firmy Shufti pozwala naszym klientom nie tylko sprostać złożonym wymaganiom regulacyjnym, ale także zapewnić im bezproblemowe doświadczenie wdrażania klientów przy zachowaniu najwyższych możliwych wskaźników konwersji.
Z dumą kontynuujemy współpracę z Shufti, rozszerzając naszą działalność na nowe jurysdykcje.
Technologia weryfikacji Shufti nie tylko wzmacnia nasze ramy zgodności, ale także gwarantuje, że nasi gracze będą cieszyć się płynnym i bezpiecznym procesem wdrażania.
Naszym celem jest oferowanie naszym klientom i ich handlowcom najlepszych narzędzi do wykonywania ich pracy. Cieszymy się, że możemy współpracować z Shufti.
Są wiodącą firmą i nie możemy się doczekać, aby zaoferować ich rozwiązania naszym klientom za pośrednictwem naszego systemu CRM.
Nawiązanie współpracy z firmą Shufti wynikało z frustracji związanej z dotychczasowym dostawcą, dlatego rozpoczęliśmy rozmowy z firmą Shufti.
Czas reakcji był znakomity, począwszy od rozmowy ze sprzedawcą, aż do uruchomienia wersji demonstracyjnej.
Wszystko, co musisz wiedzieć, w jednym miejscu
Najczęściej zadawane pytania
Autoryzowane w Wielkiej Brytanii firmy fintech działają zgodnie z przepisami FCA Consumer Duty (obowiązującymi od lipca 2023 r.), PSD2 Strong Customer Authentication oraz ramami AMLD6/AMLR (ogólny termin transpozycji 10 lipca 2027 r.). DORA, obowiązująca od 17 stycznia 2025 r., nakłada na każdego dostawcę ICT w stosie obowiązki w zakresie odporności i zgłaszania incydentów. Shufti utrzymuje zestawy zasad zgodności w ponad 240 krajach, w których aktywnie przetwarzane są przepisy.
Proces wdrażania z uwzględnieniem poziomów ryzyka obsługuje konfigurowalne flagi wskaźników podatności na etapie weryfikacji, generując dla każdego klienta rekord Obowiązku Konsumenckiego, zgodny ze Wspólnym Oświadczeniem FCA/ICO. Rekord można wyeksportować do przeglądu nadzorczego bez konieczności dodatkowych zapytań o dane dostawcy.
ISO/IEC 30107-3 PAD Poziom 3 to najwyższy niezależny poziom certyfikacji dla żywotności danych biometrycznych. iBETA przetestowała system Shufti pod kątem ataków prezentacyjnych, odtwarzania wideo, wstrzykiwania deepfake i masek 3D na najbardziej wymagającym poziomie w ramach standardu. Shufti jest pierwszym europejskim dostawcą, który uzyskał Poziom 3 z 0% APCER i 0% BPCER zarówno na iOS, jak i Androidzie.
Ustawa DORA wymaga od podmiotów regulowanych udokumentowania każdego kluczowego dostawcy usług ICT, wraz z klauzulami umownymi dotyczącymi odporności, powiadamiania o incydentach, uprawnień audytorskich i strategii wyjścia. Shufti udostępnia pakiet rejestru informacji, obejmujący SOC 2 typu II, ISO 27001, dokumentację BCP/DR, umowę SLA dotyczącą powiadamiania o incydentach oraz listę podprocesorów, dostępną na żądanie.
Dostęp do środowiska testowego jest natychmiastowy. Pojedyncze API REST obejmuje weryfikację dokumentów, aktualność danych biometrycznych, weryfikację tożsamości elektronicznej (eIDV), kontrolę przeciwdziałania praniu pieniędzy (AML) i monitorowanie transakcji w ramach jednej integracji. Wdrożenie produkcyjne trwa średnio od 2 do 8 tygodni, w zależności od zakresu.
Tak. Shufti przetwarza dane weryfikacyjne w imieniu klienta i nie rości sobie do nich żadnych praw własności. Umowa o przetwarzaniu danych (DPA) zgodna z artykułem 28, lista podprocesorów, opcje rezydencji danych w UE i Wielkiej Brytanii oraz możliwość uzyskania certyfikatu usunięcia są dostępne na etapie umowy.
Oceń Shufti w kontekście swojego obecnego zestawu zgodności z przepisami Fintech
FCA Consumer Duty, DORA i AMLD6 wymagają architektury weryfikacji, która łączy tożsamość wdrożeniową z bieżącym monitorowaniem transakcji i generuje pojedynczy ślad audytu. Stosy rozwiązań punktowych nie mogą tego zrobić z poziomu współdzielonego rekordu. Oceń, czy Twój obecny stos

