PSCU: как ML и графовый анализ остановили $35 млн фрода в 1500 кредитных союзах

Дата

Кредитный кооператив PSCU обслуживает более 1500 американских credit unions и в течение полутора лет после перехода на платформу машинного обучения Elastic предотвратил $35 млн мошеннических списаний, а среднее время выявления инцидента (Mean Time to Know) сократилось на 99%. Кейс интересен тем, что речь не про единичный пилот, а про инфраструктуру, которая теперь защищает более полутора тысяч разных финансовых организаций одновременно.

Что произошло

До перехода на новую платформу PSCU использовала унаследованную систему антифрода с задержкой обработки данных до 24 часов — мошенник успевал обналичить средства раньше, чем аналитик видел аномалию. После внедрения Elastic компания перешла на потоковую обработку данных о логинах, звонках в контакт-центр, IP- и физических адресах участников в реальном времени.

По данным кейс-стади Elastic, уже в первые дни после запуска система заблокировала $35 тыс. мошеннических операций, а за 18 месяцев эксплуатации накопленная экономия достигла $35 млн при заявленном ROI на уровне 48 000%. На фоне таких показателей PSCU выделила отдельное бизнес-подразделение Fraud Intelligence, которое теперь предлагает проактивную защиту всем кредитным союзам сети, а не реагирует на инциденты постфактум.

Важна и сама смена модели данных: раньше система видела только карточные транзакции, теперь в единый поток попадают логины в онлайн-банк, история обращений в контакт-центр и данные из нескольких внешних финансовых источников. Именно объединение разнородных источников — а не замена одной модели скоринга на другую — дало основной прирост точности: аномалия, незаметная в одном канале, становится очевидной на пересечении нескольких.

Как это работает

В основе решения — связка поведенческой аналитики и графового анализа связей между счетами. Модели машинного обучения непрерывно оценивают активность участников до совершения транзакции: необычное время или геолокацию входа, совпадения email-адресов, телефонов и IP между разными аккаунтами, а также повторное использование одного SSN или физического адреса при открытии счетов в разных кредитных союзах сети.

Отдельный модуль — платформа Linked Analysis на графовых возможностях Kibana. Она визуализирует связи между сущностями и вскрывает организованные фрод-кольца, которые невозможно заметить при анализе счетов по отдельности. В одном из задокументированных случаев граф-анализ по номерам телефонов и платёжным адресам вывел команду на 35 дополнительных скомпрометированных карт, связанных с одной и той же группой мошенников и действовавших сразу в нескольких кредитных союзах.

Похожий принцип — обнаружение массового мошенничества через поведенческие паттерны и связи между сущностями, а не через сигнатуры конкретных атак — лежит и в основе антифрод-конвейера DBS Bank, использующего 1500 ML-моделей, и в подходе JPMorgan, который таким образом экономит $1,5 млрд в год. Общий тренд: банки и финансовые сети переходят от реактивного расследования к моделям, оценивающим риск транзакции ещё до её завершения.

Что внедрить у себя

  1. Перейдите от пакетной обработки логов к потоковой: задержка в часы — это то время, за которое мошенник успевает вывести средства через цепочку счетов.
  2. Объедините источники данных, которые раньше жили в разных системах, — логины, звонки в контакт-центр, платёжные адреса, IP-адреса устройств, — в единое хранилище для корреляции.
  3. Добавьте графовый анализ связей между аккаунтами в дополнение к скоринговым моделям: одиночные аномалии часто оказываются частью организованной схемы, видимой только на графе.
  4. Считайте не только количество заблокированных транзакций, но и ROI и Mean Time to Know — эти метрики проще всего обосновывают бюджет на расширение системы перед руководством.
  5. Если вы обслуживаете сеть организаций (франшиза, объединение кредитных союзов, группа банков), выстраивайте общий контур обнаружения фрод-колец, действующих сразу против нескольких участников сети — это тот случай, где централизованная аналитика выигрывает у изолированных решений каждого участника.
  6. Начинайте с узкого, измеримого пилота на одном сегменте транзакций: PSCU зафиксировала первый результат ($35 тыс. заблокированного фрода) уже в первые дни, а не спустя месяцы настройки — это и стало аргументом для масштабирования на всю сеть.

Похожие кейсы применения ML и поведенческого анализа в антифроде и SOC мы уже разбирали: как AI-агент сэкономил клинике St. Luke’s 200 часов в месяц на триаже фишинга и почему агентный триаж Microsoft находит в 6,5 раза больше вредоносных алертов, чем аналитик. Общий вывод для ИБ-команд один: выигрывают не те, кто просто добавляет ML-модель поверх старого процесса, а те, кто перестраивает саму архитектуру данных под анализ в реальном времени.

Источники: Elastic Customers — кейс PSCU (elastic.co/customers/pscu).

Ещё по теме