Betrugswarnung [Entwicklervorschau]
Scam Signal befasst sich mit der mangelnden Transparenz im Betrugszyklus der „Authorized Push Payment“ (APP). APP-Betrug liegt vor, wenn ein Betrüger ein Opfer unter Vorspiegelung falscher Tatsachen dazu manipuliert, freiwillig eine Echtzeit-Überweisung zu autorisieren. Im Gegensatz zu nicht autorisiertem Betrug ist die Transaktion technisch gesehen „legal“, da der rechtmäßige Account-Inhaber die Handlung ausführt, was die Aufdeckung und Rückforderung erheblich erschwert.
Herkömmliche Betrugserkennungssysteme überwachen zwar Transaktionsdaten, sind jedoch blind gegenüber externen Social-Engineering-Angriffen, die über Sprachkanäle erfolgen. Scam Signal löst dieses Problem, indem es „Telefoniekontext“ in Echtzeit bereitstellt. So können Unternehmen potenzielle Betrugsfälle in Echtzeit erkennen und dadurch Verluste verhindern, die entstehen, wenn Kunden freiwillig – aber irrtümlicherweise – betrügerische Überweisungen autorisieren.
Zu den häufigsten Anwendungsfällen, in denen Scam Signal von Nutzen sein kann, gehören:
-
Überprüfung von Finanztransaktionen: Mit „Scam Signal“ kann das Unternehmen die zugehörige MSISDN des Kunden auf bestimmte und ungewöhnliche Telefonie-Muster überprüfen, sobald dieser Kunde eine hochbeträchtliche oder ungewöhnliche Überweisung veranlasst. Die von dieser API bereitgestellten Signale, während der Endkunde die Transaktion durchführt, können auf ein hohes Risiko eines Betrugs durch „Authorized Push Payment“ hinweisen. Die Bank kann daraufhin eine verstärkte Authentifizierung auslösen, eine proaktive Warnung zur Unterbindung der Überweisung aussprechen oder eine „Bedenkzeit“ verlangen, bevor die Gelder endgültig freigegeben werden.
-
Einrede der Identitätsfälschung bei der Account-Führung: Betrüger geben sich häufig als Behördenmitarbeiter aus, um Zugriff auf sensible Accounts oder Steuerrückerstattungen zu erlangen. Durch die Einbindung dieses Signals in die Abläufe der Anmeldung und der Profilverwaltung können Plattformen betrügerische Vorgänge erkennen, die beispielsweise dazu führen könnten, dass Endkunden unerwünschte, kritische Account-Änderungen vornehmen. Dieser Echtzeitkontext ermöglicht es Portalen, sensible Änderungen an Anmeldedaten zu blockieren oder den Nutzer auf einen sicheren Offline-Verifizierungskanal umzuleiten, um eine Übernahme des Accounts zu verhindern.
-
Sicherheit bei Transaktionen auf dem Marktplatz: Online-Marktplätze und P2P-Plattformen können diese Überprüfung in den letzten Phasen einer Transaktion nutzen, um Käufer vor Betrugsversuchen mit Vorauszahlungen zu schützen. Wenn die API verdächtige Signale liefert, während der Endkunde versucht, Waren zu bezahlen, die in die Kategorien mit „hohem Betrugsrisiko“ fallen, kann die Plattform den Zahlungsprozess vorübergehend unterbrechen und eine kontextbezogene Maßnahme einleiten, beispielsweise eine Meldung oder eine „Sicherheitssperre“ des Geldbetrags. Diese Verzögerung unterbricht den psychologischen Schwung des Betrügers, verschafft dem Nutzer einen entscheidenden Moment, um die Legitimität des Verkäufers neu zu bewerten, und veranlasst den Betrüger oft dazu, den Versuch aufzugeben, sobald er erkennt, dass die sofortige Auszahlung blockiert ist.
-
Schutz vor Betrug für schutzbedürftige Personen: Mit „Scam Signal Insight“ können Unternehmen ungewöhnliche Telefonie-Muster erkennen, die mit sensiblen Vorgängen wie der Eröffnung einer Digital-Banking-App oder eines Anlagekontos zusammenfallen. Durch die Überwachung dieser risikoreichen Überschneidungen können Banken ein verbessertes Sicherheitsnetz für ältere oder schutzbedürftige Kunden bereitstellen, die die Hauptzielgruppe von Liebes- oder Anlagebetrug sind. Diese proaktive Überwachung ermöglicht ein frühzeitiges Eingreifen und kann einen Betrug möglicherweise verhindern, noch bevor das Opfer überhaupt dazu überredet wird, eine Transaktion zu starten.
Zugriff auf die Scam-Signal-API
Die Spezifikation der Scam-Signal-API ist nicht öffentlich zugänglich. Um die Wirksamkeit der API bei der Betrugsbekämpfung zu gewährleisten, wird der Zugriff streng kontrolliert.
Um Zugriff auf die Spezifikation der Scam Signal-API zu beantragen, wenden Sie sich bitte an Ihren Vonage-Account-Betreuer oder kontaktieren Sie unseren Support-Team.
Voraussetzungen
Um Identity Insights nutzen zu können, müssen Sie sicherstellen, dass Ihr Account korrekt konfiguriert ist; siehe die Erste Schritte Leitfaden für weitere Informationen über:
- Erstellen Sie Ihren Account,
- Erstellen einer Vonage-Anwendung zur Verwendung mit der Identity Insights API,
- Die verschiedenen verfügbaren Umgebungen und wie Sie Ihren Account für deren Nutzung konfigurieren,
- Und wie Sie die Dashboard-Einstiegs-UI verwenden, um die API zu nutzen, ohne Code zu schreiben.
In dieser Anleitung wird erläutert, wie man das Programm „Scam Signal Insight“ mithilfe von cURL programmgesteuert nutzt.
Die Identity Insights API ist über mehrere regionale Endpunkte verfügbar. Die Beispiele in diesem Leitfaden verwenden den EU-Endpunkt, aber Sie finden die vollständige Liste unter Technische Details.
Einen API-Aufruf tätigen
Die Authentifizierung für die Identity Insights API erfolgt über JWTs, ein kompaktes und in sich geschlossenes JSON-Token. Um ein JWT zu generieren, können Sie unser Online-Generatoroder verwenden Sie alternativ die Vonage CLI. Sie benötigen Ihre Anwendungs-ID und Ihren privaten Schlüssel, um das JWT zu erzeugen. Sobald Sie Ihr JWT haben, können Sie eine Anfrage an die API senden.
Dieses Beispiel zeigt eine cURL-Anfrage für den „Scam Signal“-Einblick, um Echtzeit-Telefoniekontext zu der angegebenen Telefonnummer bereitzustellen:
curl -X POST https://api-eu.vonage.com/identity-insights/v1/requests \
-H "Authorization: Bearer $JWT" \
-H "Content-Type: application/json" \
-d '{
"phone_number": "14040000000",
"purpose": "FraudPreventionAndDetection",
"insights": {
"scam_signal": {}
}
}'
Hier ist die status Objekt zeigt den Status der Informationen an, die für die angegebene Telefonnummer zurückgegeben werden:
| Feld | Beschreibung |
|---|---|
status.code |
Code, der den Status der Anfrage angibt. Muss einer der folgenden sein: NO_COVERAGE: Das Land oder das Mobilfunknetz wird von den verfügbaren Anbietern nicht unterstützt. INVALID_PURPOSE: Der verwendete Zweck ist für diese Einsicht nicht gültig oder zulässig. UNAUTHORIZED: Die Anfrage konnte für die Kombination aus Antrag, Lieferant und Telefonnummer nicht autorisiert werden. INTERNAL_ERROR: Bei der Bearbeitung der Anfrage ist ein interner Fehler aufgetreten. SUPPLIER_ERROR: Der Anbieter hat bei der Bearbeitung der Anfrage einen Fehler gemeldet. NOT_FOUND: Die Rufnummer konnte für diese Einsicht nicht gefunden werden. UNSUPPORTED_NETWORK_TYPE: Der Netzwerktyp wird für diese Einsicht nicht unterstützt. INVALID_NUMBER_FORMAT: Das Format der Telefonnummern ist für die Zuweisung durch die Netzbetreiber an die Benutzer nicht gültig. OK: Die Einsicht wurde erfolgreich verarbeitet. |
status.message |
Ausführlichere Statusbeschreibung. |
Wenn status.code in der Antwort lautet OKkönnen Sie auch die in der nachstehenden Tabelle beschriebenen Felder sehen. Wenn ein Feld in der Spalte "Obligatorisch" mit "Ja" markiert ist, wird es immer zurückgegeben, wenn der Status "OK" lautet. Ist ein Feld mit "Nein" gekennzeichnet, kann es sein, dass es nicht zurückgegeben wird.
Für weitere Informationen zu den Daten, die im Rahmen der „Scam Signal“-Auswertung bereitgestellt werden, wenden Sie sich bitte an Ihren Vonage-Account-Betreuer oder kontaktieren Sie unseren Support-Team.
Weitere Lektüre
- Lesen Sie mehr über die Identity Insights API in der API-Referenz.
- Wenn Sie Fragen haben, können Sie sich an uns wenden unter Vonage Gemeinschaft Slack.