Дропперов и «денежных мулов» — людей и подставных счетов, через которые преступники выводят похищенные средства, — банки годами ловили постфактум, разбирая жалобы клиентов уже после того, как деньги ушли. Индустрия смещает эту задачу в реальное время: транзакция получает риск-скор за десятки миллисекунд, ещё до её исполнения.
Что произошло
По данным SAS, современные платформы фрод-мониторинга оценивают 100% транзакций в реальном времени с пропускной способностью свыше 10 000 операций в секунду и задержкой отклика в миллисекундах. Показательный кейс — немецкий Deutsche Kreditbank (DKB): по данным SAS, банк с 5,9 млн клиентов и около 500 000 транзакций в сутки внедрил скоринг на платформе SAS Viya, который оценивает каждую операцию за 50 миллисекунд. Контекст: по оценке из того же материала, ущерб от мошенничества в Германии в 2024 году достиг около 267 млрд евро — этот масштаб потерь и заставляет банки переходить от разбора инцидентов постфактум к предотвращению в моменте.
Отдельная линия у SAS — детекция мул-счетов и «воронок» (funnel accounts): система отслеживает поведение клиента и движение средств по каналам от онбординга до текущей активности, чтобы поймать счёт, который используется как транзитный. Похожий подход уже отработан на практике: кооператив PSCU остановил $35 млн мошенничества в 1500 кредитных союзах связкой ML-скоринга и графового анализа связей между счетами.
Как это работает
Ключевое отличие ML-скоринга от классических правил — число и разнородность сигналов, которые модель учитывает одновременно, а не последовательно. По данным аналитики Sift, современные скоринговые движки анализируют сотни переменных параллельно, выдавая оценку риска за миллисекунды: это не только сумма и получатель платежа, но и:
- поведенческие паттерны — типичная для клиента скорость трат, время суток операций, привычные получатели;
- несоответствие устройства и геолокации — вход с нового девайса, резкая смена региона по сравнению с историей сессий;
- сетевые связи между счетами — совпадение реквизитов, IBAN, устройств или сессий у формально разных клиентов;
- события на самом счёте — недавняя смена контактов или лимитов, новый получатель незадолго до крупного перевода.
SAS описывает это как анализ поведенческих «сигнатур» по множеству сущностей: модель сравнивает не отдельную транзакцию с порогом, а всю картину действий клиента с его историей и с паттернами уже известных мул-схем. Похожая логика — в конвейере DBS Bank, где параллельно работает около 1500 моделей: часть из них специализирована на выявлении транзитных счетов, а не разового платежа.
Технически это конвейер из нескольких моделей: быстрый скоринг на аномалии отсекает основную массу легитимных операций за миллисекунды, а подозрительные случаи уходят на более тяжёлый графовый анализ, который уже не обязан укладываться в 50 миллисекунд и способен заблокировать не одну транзакцию, а весь кластер связанных счетов разом. Такая многоуровневая архитектура помогает удерживать точность при низкой доле ложных срабатываний: по данным JPMorgan, AI-антифрод банка даёт экономию порядка $1,5 млрд в год, в первую очередь за счёт снижения числа ошибочных блокировок.
Что внедрить у себя
- Разделите скоринг на два эшелона: быстрая модель уровня транзакции для блокировки в моменте и отложенный анализ связей между счетами и устройствами для выявления мул-сетей, невидимых по одной операции.
- Включите в признаки не только транзакционные данные, но и события жизненного цикла счёта — смену контактов, лимитов, устройств, новых получателей: это предвестники транзитного использования счёта.
- Стройте граф связей между счетами по совпадающим реквизитам, IBAN, устройствам и сессиям — мул-схемы видны на уровне сети счетов, а не одной операции.
- Замеряйте не только полноту детекции, но и долю ложных срабатываний и задержку скоринга: задержка свыше нескольких десятков миллисекунд уже влияет на опыт легитимных плательщиков.
- Регулярно переобучайте модели на свежих кейсах мул-счетов — схемы вывода средств меняются быстрее, чем успевают адаптироваться статичные правила.
- Синхронизируйте фрод-аналитику с SOC: сигналы о компрометации аккаунта — новое устройство, аномальный вход — должны сразу попадать в скоринг транзакций, а не оставаться только в системе SOC.
Общий тренд один: банки переносят детекцию мул-счетов с постфактум-расследования на момент самой транзакции, комбинируя быстрый ML-скоринг с более медленным, но точным сетевым анализом связей. Про архитектуру такого конвейера в масштабе — материал про антифрод DBS Bank, а про экономический эффект — разбор антифрода JPMorgan.
По материалам SAS Fraud Decisioning, кейса Deutsche Kreditbank и аналитики Sift.








