AI×金融知识站
–

kp-014 · 反欺诈与图特征:关系网络中的异常检测

核心 模块:量化与风险 预计 25 分钟 更新 2026-10-02

一句话定义

现代欺诈以团伙化、中介化为特征,单笔视角的规则与模型难以覆盖,图方法把申请人、设备、手机号、地址、收款账户连成网络,用关系特征与异常检测发现"个体正常、网络异常"的欺诈——本知识点讲清这套机制的构成。

为什么重要

信贷与支付欺诈的主体早已从"个人撒谎"演化为"产业链作业":中介批量包装申请、设备农场群控手机、资金快进快出。单笔视角下,每个申请人资料齐全、行为正常,规则引擎与单点模型束手无策;但团伙无法逃避一个物理约束——作案资源必然复用(同一设备、同一 WiFi、同一紧急联系人、同一收款卡)。图方法正是把这种复用变成可计算的信号。反欺诈也是模型对抗最激烈的场景:欺诈手段持续演化,决定了它是"策略+模型+图"的持续对抗工程,而非一次性建模。

前置知识

kp-004(信贷链路)、kp-008(图的基本概念:节点、边、多跳)。

直观类比

抓团伙欺诈像排查传销窝点:逐个访谈(单笔审查)人人都说自己正常,但把"谁和谁同住、谁给谁转账、谁介绍谁入职"画成一张网,中心高度汇聚的少数节点(上线头目、共用账户)立刻现形。个体特征是"脸",网络特征是"关系"——脸可以伪装,关系网难以速成。

核心概念

  • 欺诈类型谱系:身份冒用(盗用他人资料)、中介包装(代办产业链批量进件)、团伙骗贷(多人合谋、资金归集)、养卡套现、交易欺诈(盗刷、钓鱼)——各类的图形态不同(星型聚集 vs 链式流转)。
  • 图构建(实体—关系网):节点为申请人、设备指纹、IP、手机号、银行卡、地址、紧急联系人;边为"共用/关联/转账",边带时间与频次属性。
  • 关系特征(图特征):一阶——节点度(该设备关联多少申请人)、邻居坏样本率(关联历史欺诈者比例);高阶——最短路径到黑样本的距离、社区检测(标签传播等算法划出的稠密子图)、三角形与聚类系数(互相关联的闭合结构)。
  • 无监督异常检测:孤立森林(Isolation Forest,异常点更易被随机切分孤立)、密度类方法、图异常算法(结构异常子图发现);用于无标签或新型欺诈的冷启动。
  • 对抗与迭代:欺诈者感知风控后变换资源(换设备、换卡),特征会衰减——需要特征监控、规则与模型版本化、案例回流标注的闭环。

原理与机制

图方法有效的根因:欺诈的资源复用在图上表现为稠密连接结构,而正常客户群体近似稀疏随机连接——统计显著性的对比使团伙子图可被算法分离。规则引擎与图的分工机制:规则处理"确定性红线"(黑名单命中、已知欺诈模式硬拦截,毫秒级),模型处理"概率性评分"(融合单点与图特征输出风险分),图处理"关系揭示"(离线排查团伙、发现新模式反哺规则)。为什么无监督方法必要:新型欺诈没有标签,监督模型只能识别"已见过的欺诈";孤立森林等算法从"与总体分布不符"入手,牺牲精确率换取对未知模式的召回,其输出经人工研判后再转成标注样本进入监督模型——形成"无监督发现→人工确认→监督学习"的闭环。

图示

进件事件 ──▶ 实体抽取(人/设备/手机号/卡/地址)
                │ 建边(共用·关联·转账·时间戳)
                ▼
       实体—关系图(时序属性图)
   ┌───────────┼─────────────┐
 规则层      模型层          图算法层
 黑名单拦截  单点+图特征     度/社区/最短路
 (毫秒级)    风险评分        /异常子图发现
   └───────────┼─────────────┘
        决策: 放行/复核/拒绝 + 留痕
                │ 案例回流
        无监督发现 → 人工确认 → 标注 → 监督模型迭代

实例或案例

某消费金融公司的团伙案例(教学化描述):某月某区域进件量异常上升,单件通过率与历史无异;图排查发现 37 个申请共用 4 台设备与 2 个 WiFi MAC,且紧急联系人互相交叉形成两个稠密社区,收款账户在放款后 20 分钟内向同一张卡归集。系统将该子图整体冻结并入库,衍生出三条新规则(同设备进件密度、放款后归集时延)与一组图特征(邻居坏样本率),下月同类进件识别率显著提升。整个过程展示了"无监督发现子图→人工研判→规则与特征回流"的标准对抗循环。

常见误区

  • 误区一:规则够多就能防住欺诈。 规则只能拦截已知模式,且规则膨胀会推高误杀率;团伙欺诈的核心证据在关系层,必须引入图视角。
  • 误区二:图算一次就完事。 网络每天增长,特征时效性强;图特征必须随图增量更新,否则"邻居坏样本率"用的是过期网络。
  • 误区三:误杀无害,多拦总没错。 反欺诈的误杀直接损失真实客户与转化,与漏报损失需在成本矩阵中权衡;单纯追求命中率会把好客户挡在门外。

自测题

  1. 为什么团伙欺诈必须用图方法?其物理根因是什么?

答案要点:单笔资料可伪装而资源复用难避免;复用在图上表现为稠密连接结构,可被算法分离。

  1. 规则、模型、图三层在反欺诈中如何分工?

答案要点:规则拦已知红线、模型出概率评分、图做关系揭示与新模式发现,三层互补并互相反哺。

  1. 描述"无监督发现→人工确认→监督学习"闭环的价值。

答案要点:解决新型欺诈无标签问题,把异常发现转化为可持续迭代的标注资产。

公式或模型

本节不适用:图异常检测的数学定义(如孤立森林的路径长度期望、社区模块度)不在本库展开,本知识点以机制与流程为主;图特征的具体计算可参考延伸阅读。

与其他知识点的关系

kp-008 提供图谱构建底座(实体对齐质量直接决定图特征可信度);kp-012 的评分卡与反欺诈是信贷风险的两道互补防线(信用风险 vs 欺诈风险,"还不起"与"压根不想还");kp-018 的 AML 网络分析与之共享图技术栈。

延伸阅读

  • Akoglu、Tong、Koutra(2015):"Graph based anomaly detection and description"——图异常检测综述。
  • 《Open Intelligence》行业反欺诈案例集类资料:设备指纹与团伙网络实战视角。