AML в эпоху быстрых платежей: обзор пяти классов решений

Share to Telegram Share to VK
clock Сегодня в 06:15
AML в эпоху быстрых платежей: обзор пяти классов решений

Денис Балашов, управляющий партнер SkyCapital, рассказал журналу RUБЕЖ о том, почему старые AML-модели не успевают за скоростью платежей, и представил обзор пяти направлений решений для выявления подозрительных цепочек в реальном времени. Эксперт выделил восемь сигналов, позволяющих отличить легальный перевод от звена в преступной схеме, и объяснил, как объединение AML и антифрода помогает банкам минимизировать риски.

В материале — классификация решений, практические признаки транзитных счетов и модель работы «щадящая блокировка» второго уровня для спорных операций.

текст: Денис Балашов, управляющий партнер  SkyCapital

Старая AML-модель действительно перестала совпадать со скоростью платежей, на мой взгляд. Когда перевод проходит за секунды или минуты, ночные выгрузки, пакетная обработка и набор статичных правил дают слишком поздний результат. Подозрительная цепочка к этому моменту уже распалась на десятки мелких переводов, прошла через несколько банков, электронные кошельки, P2P-платформы, криптообменники и счета подставных лиц. Поэтому современный AML-контроль все чаще строится вокруг обработки событий в реальном времени, объединения данных из разных каналов и оценки не отдельной операции, а связки клиентов, устройств, счетов, получателей и времени перевода.

Считаю, что сегодня на рынке реально работают пять технологических направлений.

Потоковый мониторинг транзакций

Первое направление, потоковый мониторинг транзакций. Речь идет о системах, которые получают событие в момент отправки платежа и сразу проверяют его по нескольким слоям риска: профиль клиента, сумма, частота операций, география, тип контрагента, время суток, история аналогичных переводов, совпадение с известными типологиями обналичивания, дробления и транзитного прогона средств. Такие платформы уже не ждут конца дня, а считают риск за миллисекунды и могут либо пропустить платеж, либо отправить его на дополнительную проверку, либо включить мягкое ограничение, например задержку на несколько минут для уточнения цели перевода.

Графовая аналитика и network analytics

Второе направление, графовая аналитика и network analytics. Для быстрых переводов это одна из самых полезных технологий. Табличный мониторинг видит строку с переводом, графовая модель видит сеть связей. Она показывает веерное расщепление одной суммы на десятки мелких операций, движение денег через несколько промежуточных узлов, повторяющиеся маршруты между формально разными клиентами, возврат средств в одну точку после нескольких переходов, использование общих устройств, телефонов, IP-адресов и бенефициаров. Именно так выявляются layering, structuring, транзитные счета и сети дропов, даже если каждая отдельная операция выглядит бытовой и малозаметной.

Сборка единого профиля клиента (entity resolution)

Третье направление, entity resolution, то есть сборка единого профиля клиента и связанных с ним сущностей. На практике преступные цепочки часто маскируются под разные личности, но внутри данных остаются совпадения по устройству, SIM-карте, браузеру, паттернам входа, адресу доставки карты, номеру документа, доверенному телефону, выгодоприобретателю или повторяющимся реквизитам. Хорошая AML-система должна уметь склеивать такие разрозненные куски и видеть, что перед банком не десять независимых клиентов, а одна связанная группа с очень близким цифровым следом.

Поведенческая аналитика и device intelligence

Четвертое направление, behavioral analytics и device intelligence. Банки все активнее используют поведенческую биометрию, отпечаток устройства, анализ сессии и цифровых привычек клиента. Это особенно важно для истории с так называемыми невольными участниками схемы. Если у клиента раньше не было переводов на новые счета, а потом в течение двадцати минут появляются резкие входящие суммы и почти мгновенные исходящие операции, меняется устройство, способ авторизации, география, темп набора, время нахождения в приложении, порядок экранов и реакция на предупреждения, система получает сильный косвенный сигнал. Здесь хорошо видно пересечение антифрода и AML. Один модуль замечает, что человек действует под давлением или с компрометированного устройства, другой видит транзитное движение денег. По отдельности этих признаков часто недостаточно, вместе они дают качественно другой уровень точности.

Блокчейн-аналитика и tracing для криптовалютных связок

Пятое направление, блокчейн-аналитика и tracing для криптовалютных связок. В схемах отмывания все чаще используется стык фиатных переводов и криптоинфраструктуры. Поэтому банкам и платежным сервисам уже недостаточно обычного мониторинга банковских операций. Нужны инструменты, которые оценивают риск адресов, видят связь с миксерами, санкционными кошельками, даркнет-маркетами, сервисами обналичивания и цепочками быстрого расслоения средств. На этом рынке применяются решения классов blockchain intelligence и wallet risk scoring. Они помогают понять, что за внешне чистым адресом может стоять высокий косвенный риск по маршруту движения средств.

Если говорить об обзоре решений, я бы делил рынок не по брендам, а по классам продуктов.

  1. Первый класс, real-time transaction monitoring platforms.
  2. Второй, graph AML и network investigation tools.
  3. Третий, behavioral biometrics и device fingerprinting.
  4. Четвертый, crypto compliance и blockchain analytics.
  5. Пятый, platforms for case management and alert orchestration, где соединяются сигналы из AML, антифрода, санкционного контроля, KYC и внешней разведки.

Именно связка этих классов сегодня дает результат. Один отдельный модуль, даже очень сильный, уже редко закрывает задачу в быстрых платежах.

Как отличить невинную транзакцию от звена в преступной цепочке?

Теперь о более тонком вопросе, как отличить действительно невинную транзакцию от звена в преступной цепочке. Я считаю, что банк должен смотреть не на сам факт единичного поступления или отправки, а на совокупность признаков вокруг операции. У случайного клиента перевод обычно укладывается в его финансовый профиль, жизненный ритм и круг контрагентов. У звена в цепочке чаще видна комбинация косвенных сигналов.

Первый сигнал, транзитный характер счета. Деньги пришли и быстро ушли дальше, иногда в несколько направлений, при этом остаток почти не держится.

Второй сигнал, резкая смена обычного поведения клиента: раньше была зарплата, коммунальные платежи и покупки, затем внезапно появляются множественные входящие переводы от незнакомых лиц и такой же быстрый вывод.

Третий сигнал, несоответствие KYC-профилю. Студент, пенсионер или клиент с низкой активностью вдруг начинает прогонять крупные суммы, которые не соотносятся с его доходом, работой и прежней финансовой историей.

Четвертый сигнал, веерность и дробление: много однотипных переводов близких сумм за короткое время, особенно вокруг контрольных порогов.

Пятый сигнал, общие технические атрибуты у группы клиентов, которые формально не связаны друг с другом.

Шестой сигнал, короткий срок жизни счета или кошелька до начала подозрительной активности.

Седьмой сигнал, повторяемость маршрутов: средства регулярно движутся по схожей цепочке через один и тот же набор промежуточных узлов.

Восьмой сигнал, связь с точками быстрого cash-out, P2P-обменом, электронными кошельками, маркетплейсами аккаунтов или криптоплощадками.

Для невольных участников схемы полезен еще один набор признаков. Я часто обращаю внимание на признаки внешнего управления поведением клиента. Это поспешность действий, плохая реакция на предупреждающие экраны, серия переводов новым получателям сразу после общения в мессенджере или звонка, быстрый вывод почти всей суммы без характерной для клиента паузы на проверку реквизитов, вход в банк с нового устройства и необычная последовательность действий в приложении. В таких случаях задача банка состоит не только в том, чтобы поймать преступную цепочку, но и в том, чтобы не наказать человека, которого использовали как промежуточное звено.

Поэтому в быстрых переводах, на мой взгляд, правильная модель работы включает три уровня. Первый, автоматический скоринг до отправки платежа. Второй, мягкое трение при повышенном риске: подтверждение назначения, верификация получателя, короткая задержка, повторное подтверждение с другого канала. Третий, быстрый разбор аналитиком в течение минут, а не часов. Для части клиентов этого достаточно, чтобы остановить вывод средств до завершения цепочки.

Объединение AML и антифрода (FRAML)

Еще один важный момент, который я бы особо подчеркнул, состоит в объединении AML и antifraud. Исторически это были разные команды, но быстрые платежи разрушили это разделение. Мошеннический перевод и отмывание средств теперь часто являются частью одной связки. Если антифрод видит, что клиентом управляют, а AML видит сеть дропов и транзит, решение должно приниматься совместно. Именно на стыке этих функций банки сейчас получают лучший результат.

В эпоху быстрых переводов выигрывают те банки, которые умеют считать риск не по одной операции, а по поведению, связям и маршруту денег в реальном времени. Подозрительная цепочка сегодня выявляется через потоковый анализ, графовые модели, сборку связанных сущностей, поведенческие данные и межфункциональную работу AML с антифродом. А невинная транзакция отличается от преступного звена не красивым объяснением клиента, а тем, что вокруг нее нет плотного набора косвенных признаков транзитности, координации и скрытой связанности.

Ранее RUБЕЖ собрал круглый стол: «Защита от внутренних угроз: как контролировать доступ сотрудников».


Был ли вам полезен данный материал?


Журнал RUБЕЖ собрал в новом номере мнения участников рынка о ключевых изменениях в сфере пожарной безопасности: как работать проектировщикам после обновления Сводов правил 3, 6, 484, 485, нормативные новации, анализ госзакупок и применение нацрежима.


Подпишись на еженедельный дайджест самых интересных новостей по e-mail    
Yandex.Дзен

Подписывайтесь на канал ru-bezh.ru
в Яндекс.Дзен

Выделите опечатку и нажмите Ctrl + Enter, чтобы отправить сообщение.