Денис Балашов, управляющий партнер SkyCapital, рассказал журналу RUБЕЖ о том, почему старые AML-модели не успевают за скоростью платежей, и представил обзор пяти направлений решений для выявления подозрительных цепочек в реальном времени. Эксперт выделил восемь сигналов, позволяющих отличить легальный перевод от звена в преступной схеме, и объяснил, как объединение AML и антифрода помогает банкам минимизировать риски.
В материале — классификация решений, практические признаки транзитных счетов и модель работы «щадящая блокировка» второго уровня для спорных операций.
текст: Денис Балашов, управляющий партнер SkyCapital
Старая AML-модель действительно перестала совпадать со скоростью платежей, на мой взгляд. Когда перевод проходит за секунды или минуты, ночные выгрузки, пакетная обработка и набор статичных правил дают слишком поздний результат. Подозрительная цепочка к этому моменту уже распалась на десятки мелких переводов, прошла через несколько банков, электронные кошельки, P2P-платформы, криптообменники и счета подставных лиц. Поэтому современный AML-контроль все чаще строится вокруг обработки событий в реальном времени, объединения данных из разных каналов и оценки не отдельной операции, а связки клиентов, устройств, счетов, получателей и времени перевода.
Считаю, что сегодня на рынке реально работают пять технологических направлений.
Потоковый мониторинг транзакций
Первое направление, потоковый мониторинг транзакций. Речь идет о системах, которые получают событие в момент отправки платежа и сразу проверяют его по нескольким слоям риска: профиль клиента, сумма, частота операций, география, тип контрагента, время суток, история аналогичных переводов, совпадение с известными типологиями обналичивания, дробления и транзитного прогона средств. Такие платформы уже не ждут конца дня, а считают риск за миллисекунды и могут либо пропустить платеж, либо отправить его на дополнительную проверку, либо включить мягкое ограничение, например задержку на несколько минут для уточнения цели перевода.
Графовая аналитика и network analytics
Второе направление, графовая аналитика и network analytics. Для быстрых переводов это одна из самых полезных технологий. Табличный мониторинг видит строку с переводом, графовая модель видит сеть связей. Она показывает веерное расщепление одной суммы на десятки мелких операций, движение денег через несколько промежуточных узлов, повторяющиеся маршруты между формально разными клиентами, возврат средств в одну точку после нескольких переходов, использование общих устройств, телефонов, IP-адресов и бенефициаров. Именно так выявляются layering, structuring, транзитные счета и сети дропов, даже если каждая отдельная операция выглядит бытовой и малозаметной.
Сборка единого профиля клиента (entity resolution)
Третье направление, entity resolution, то есть сборка единого профиля клиента и связанных с ним сущностей. На практике преступные цепочки часто маскируются под разные личности, но внутри данных остаются совпадения по устройству, SIM-карте, браузеру, паттернам входа, адресу доставки карты, номеру документа, доверенному телефону, выгодоприобретателю или повторяющимся реквизитам. Хорошая AML-система должна уметь склеивать такие разрозненные куски и видеть, что перед банком не десять независимых клиентов, а одна связанная группа с очень близким цифровым следом.
Поведенческая аналитика и device intelligence
Четвертое направление, behavioral analytics и device intelligence. Банки все активнее используют поведенческую биометрию, отпечаток устройства, анализ сессии и цифровых привычек клиента. Это особенно важно для истории с так называемыми невольными участниками схемы. Если у клиента раньше не было переводов на новые счета, а потом в течение двадцати минут появляются резкие входящие суммы и почти мгновенные исходящие операции, меняется устройство, способ авторизации, география, темп набора, время нахождения в приложении, порядок экранов и реакция на предупреждения, система получает сильный косвенный сигнал. Здесь хорошо видно пересечение антифрода и AML. Один модуль замечает, что человек действует под давлением или с компрометированного устройства, другой видит транзитное движение денег. По отдельности этих признаков часто недостаточно, вместе они дают качественно другой уровень точности.
Блокчейн-аналитика и tracing для криптовалютных связок
Пятое направление, блокчейн-аналитика и tracing для криптовалютных связок. В схемах отмывания все чаще используется стык фиатных переводов и криптоинфраструктуры. Поэтому банкам и платежным сервисам уже недостаточно обычного мониторинга банковских операций. Нужны инструменты, которые оценивают риск адресов, видят связь с миксерами, санкционными кошельками, даркнет-маркетами, сервисами обналичивания и цепочками быстрого расслоения средств. На этом рынке применяются решения классов blockchain intelligence и wallet risk scoring. Они помогают понять, что за внешне чистым адресом может стоять высокий косвенный риск по маршруту движения средств.
Если говорить об обзоре решений, я бы делил рынок не по брендам, а по классам продуктов.
- Первый класс, real-time transaction monitoring platforms.
- Второй, graph AML и network investigation tools.
- Третий, behavioral biometrics и device fingerprinting.
- Четвертый, crypto compliance и blockchain analytics.
- Пятый, platforms for case management and alert orchestration, где соединяются сигналы из AML, антифрода, санкционного контроля, KYC и внешней разведки.
Именно связка этих классов сегодня дает результат. Один отдельный модуль, даже очень сильный, уже редко закрывает задачу в быстрых платежах.
Как отличить невинную транзакцию от звена в преступной цепочке?
Теперь о более тонком вопросе, как отличить действительно невинную транзакцию от звена в преступной цепочке. Я считаю, что банк должен смотреть не на сам факт единичного поступления или отправки, а на совокупность признаков вокруг операции. У случайного клиента перевод обычно укладывается в его финансовый профиль, жизненный ритм и круг контрагентов. У звена в цепочке чаще видна комбинация косвенных сигналов.
Первый сигнал, транзитный характер счета. Деньги пришли и быстро ушли дальше, иногда в несколько направлений, при этом остаток почти не держится.
Второй сигнал, резкая смена обычного поведения клиента: раньше была зарплата, коммунальные платежи и покупки, затем внезапно появляются множественные входящие переводы от незнакомых лиц и такой же быстрый вывод.
Третий сигнал, несоответствие KYC-профилю. Студент, пенсионер или клиент с низкой активностью вдруг начинает прогонять крупные суммы, которые не соотносятся с его доходом, работой и прежней финансовой историей.
Четвертый сигнал, веерность и дробление: много однотипных переводов близких сумм за короткое время, особенно вокруг контрольных порогов.
Пятый сигнал, общие технические атрибуты у группы клиентов, которые формально не связаны друг с другом.
Шестой сигнал, короткий срок жизни счета или кошелька до начала подозрительной активности.
Седьмой сигнал, повторяемость маршрутов: средства регулярно движутся по схожей цепочке через один и тот же набор промежуточных узлов.
Восьмой сигнал, связь с точками быстрого cash-out, P2P-обменом, электронными кошельками, маркетплейсами аккаунтов или криптоплощадками.
Для невольных участников схемы полезен еще один набор признаков. Я часто обращаю внимание на признаки внешнего управления поведением клиента. Это поспешность действий, плохая реакция на предупреждающие экраны, серия переводов новым получателям сразу после общения в мессенджере или звонка, быстрый вывод почти всей суммы без характерной для клиента паузы на проверку реквизитов, вход в банк с нового устройства и необычная последовательность действий в приложении. В таких случаях задача банка состоит не только в том, чтобы поймать преступную цепочку, но и в том, чтобы не наказать человека, которого использовали как промежуточное звено.
Поэтому в быстрых переводах, на мой взгляд, правильная модель работы включает три уровня. Первый, автоматический скоринг до отправки платежа. Второй, мягкое трение при повышенном риске: подтверждение назначения, верификация получателя, короткая задержка, повторное подтверждение с другого канала. Третий, быстрый разбор аналитиком в течение минут, а не часов. Для части клиентов этого достаточно, чтобы остановить вывод средств до завершения цепочки.
Объединение AML и антифрода (FRAML)
Еще один важный момент, который я бы особо подчеркнул, состоит в объединении AML и antifraud. Исторически это были разные команды, но быстрые платежи разрушили это разделение. Мошеннический перевод и отмывание средств теперь часто являются частью одной связки. Если антифрод видит, что клиентом управляют, а AML видит сеть дропов и транзит, решение должно приниматься совместно. Именно на стыке этих функций банки сейчас получают лучший результат.
В эпоху быстрых переводов выигрывают те банки, которые умеют считать риск не по одной операции, а по поведению, связям и маршруту денег в реальном времени. Подозрительная цепочка сегодня выявляется через потоковый анализ, графовые модели, сборку связанных сущностей, поведенческие данные и межфункциональную работу AML с антифродом. А невинная транзакция отличается от преступного звена не красивым объяснением клиента, а тем, что вокруг нее нет плотного набора косвенных признаков транзитности, координации и скрытой связанности.
Ранее RUБЕЖ собрал круглый стол: «Защита от внутренних угроз: как контролировать доступ сотрудников».
Благодарим за оставленный Вами отзыв! Мы стараемся становиться лучше!
Круглый стол: «Защита от внутренних угроз: как контролировать доступ сотрудников»
Тендеры на системы безопасности: где заканчивается экономия и начинаются риски
Минцифры прописало правила возвращения украденных денег: что изменится для банков и операторов
Биометрия в ритейле: эффективный контроль доступа
Александр Бударагин: «Воспринимайте АТЗ как часть риск-менеджмента»
Штрафы за утечку данных в 2026 году: сколько платят банки, МФО и операторы биометрии


