Шахрайство з поверненнями та серійні повернення: підхід через граф пристроїв
Шахрайство з поверненнями та серійні повернення експлуатують сліпі зони на рівні акаунтів. Граф пристроїв зв'язує акаунти, адреси й платіжні методи одного оператора, який ставить повернення, вардробінг і заяви про порожні коробки на потік.
Шахрайство з поверненнями — категорія, у яку більшість рітейлерів недоінвестує, бо воно ховається всередині метрики, яку вони хочуть тримати високою — прийняття повернень, — і бо збитки надходять по одній заяві за раз, а не єдиним драматичним чарджбеком. Клієнт, що серійно повертає товари й коштує продавцю кількасот доларів на місяць, не перетинає жодного порога. Тисяча таких, скоординованих чи ні, — це вже стаття витрат.
Ця стаття про виявлення скоординованого та напівскоординованого кінця цього спектра за допомогою графа пристроїв: структури, що зв'язує акаунти, платіжні методи та адреси доставки, які один оператор використовує, аби поставити повернення на потік. Аудиторія — команди з протидії шахрайству та ризиків на платформах e-commerce і маркетплейсах, які вже застосовують контролі платіжного шахрайства на чекауті й тепер дивляться нижче за течією — на воронку повернень.
Що вважати шахрайством з поверненнями?
Шахрайство з поверненнями — це будь-яка заява на повернення товару чи коштів, що відшкодовує цінність, на яку клієнт не має права, чи то через обман, чи то через зловживання політикою. Це спектр, і розділяти його смуги важливо, бо реакція на кожній відрізняється.
На доброякісному кінці: чесні повернення. Клієнт купив не той розмір, товар не збігся з описом, прийшов пошкодженим. Це вартість ведення бізнесу і саме те, що покликані поглинати щедрі політики повернень. З цим боротися не потрібно.
Посередині: опортуністичні зловживання. Вардробінг — купити сукню, вдягнути раз, повернути. Зловживання підбором розміру — замовити п'ять розмірів з наміром повернути чотири, у масштабі, на кожному замовленні. Серійні повернення, за яких частка повернень настільки висока, що клієнт фактично орендує товар. Це індивідуальна поведінка, зазвичай нескоординована, і правильна реакція тут — політика: комісії за повернення, умови повторного розміщення на складі, вужчі вікна для позначених акаунтів.
На організованому кінці: шахрайські угруповання. Заяви про порожню коробку (повідомити, що посилка прийшла порожньою), заяви про недоставку (DNA) на доставлені посилки, фальшиві заяви про пошкодження з переробленими доказами, підміни повернення не того товару (повернути камінь, залишити телефон) і подвійні заробітки «повернення, а потім чарджбек». Такі операції керують багатьма акаунтами, циклять платіжні методи та адреси й ставляться до потоку повернень як до джерела доходу. Саме тут автоматизоване виявлення себе окупає.
Граф пристроїв найцінніший проти середньої та організованої смуг, бо обидві мають властивість, якої бракує чесній смузі: один оператор за багатьма ідентичностями.
Чому контролі на рівні акаунтів пропускають серійні повернення
Контролі на рівні акаунтів пропускають серійні повернення, бо зловживання визначається на рівні людини, а не акаунта, а рішучий зловмисник контролює багато акаунтів. Ваша позначка частки повернень на акаунті A нічого не каже про те, що акаунти A, B, C і D — це та сама людина на тому самому ноутбуці, і кожен утримується трохи нижче порога позначення.
Це та сама сліпа зона, яку виявлення мультиакаунтингу адресує на боці реєстрації, застосована до боку повернень. Акаунт — неправильна одиниця аналізу. Зловмисник, що розуміє ваш поріг частки повернень, просто розподілить свої повернення між достатньою кількістю акаунтів, аби на кожному лишитися нижче порога. Якщо ваш поріг — 40% частки повернень, він веде п'ять акаунтів по 35% на кожному. Кожен акаунт виглядає прийнятним; оператор повертає третину всього, що замовляє.
Email і платіжний метод розрив теж не закривають. Email безкоштовний і нескінченний. Платіжні методи дешеві — передплачені картки, віртуальні картки й подарункові картки в достатку, і організована операція ставиться до спаленої картки так, як спамер ставиться до спаленого домену. Адреса доставки здається довговічнішою, але сервіси реекспедиції, адреси пересилання посилок і склади фрахтового пересилання дають одному оператору десятки різних на вигляд пунктів доставки.
Що виживає крізь усе це — обладнання та мережеве середовище, з якого оператор насправді працює. Він може ротувати email, картку й адресу на кожному замовленні, але все одно сидить на скінченному наборі пристроїв у скінченному наборі мереж. Граф пристроїв — це ключ зв'язку, який дані акаунта навмисно приховують.
Як граф пристроїв зв'язує патерн
Граф пристроїв зв'язує зловживання поверненнями, зводячи кожен акаунт, замовлення й заяву назад до пристрою та мережевого середовища, що їх породили, а потім оголюючи кластери, де один слід обладнання розгалужується на багато ідентичностей. Це той самий базовий аналіз графа пристроїв, що використовується для зв'язування акаунтів, зорієнтований на проблему повернень.
Відправна точка — стабільний ідентифікатор пристрою, що переживає спроби оператора його оминути. Cookies не підійдуть — той, хто робить це навмисно, очищає їх між акаунтами. Відбиток пристрою, побудований з браузерних, апаратних, мережевих і поведінкових сигналів, дає ідентифікатор, який зберігається крізь очищене сховище, сесії в режимі інкогніто й створення нових акаунтів. (Механіка побудови цього ідентифікатора описана в статті як працює фінгерпринтинг пристроїв; коротко — це ймовірнісний збіг за багатьма сигналами, а не єдиний збережений токен.)
З постійним ідентифікатором пристрою, прикріпленим до кожного акаунта й кожної заяви, стають видимими ребра графа, що мають значення для шахрайства з поверненнями:
Один пристрій, багато акаунтів. Єдиний відбиток пристрою, пов'язаний з п'ятьма, десятьма чи п'ятдесятьма акаунтами, — це первинний структурний сигнал. Родина, що ділить сімейний комп'ютер, породжує два-три зв'язані акаунти; операція серійних повернень породжує десятки, і акаунти мають корельовану поведінку повернень.
Багато платіжних методів, один пристрій. Зворотне ребро. Коли десять різних карток — різні BIN, різні імена — усі проводять транзакції з одного пристрою, історія про «різних клієнтів» розсипається. Легітимні спільні пристрої бачать невеликий стабільний набір платіжних методів; операції зловживання перемелюють їх пачками.
Кластеризація адрес за пристроєм. Адреси реекспедиції та пересилання виглядають непов'язаними в полі адреси, але сходяться на тих самих відбитках пристроїв. Граф виявляє, що «дванадцять клієнтів, які відправляють на дванадцять адрес» — це один оператор, чиї посилки всі йдуть через той самий склад пересилання, замовлені з тих самих двох ноутбуків.
Поведінкова кореляція в межах кластера. Акаунти в кластері пристрою не лише ділять обладнання — вони ділять поведінку. Схожий час замовлень, схожі категорії товарів, схожі причини повернень, введені схожою мовою. Кластер, де кожен акаунт подає заяви «товар прийшов пошкодженим» з часткою 30%, — це не збіг.
Результат — не єдиний оцінковий бал шахрайства. Це зв'язана структура: ця заява надходить з акаунта, що належить до кластера з одинадцяти акаунтів на трьох пристроях, які сукупно подали сорок дві заяви на повернення на відому суму в доларах, з часткою повернень значно вище базової. Саме ця структура робить рішення ручного перевіряльника швидким і захищеним.
Де скорити: у момент замовлення чи заяви?
Скорте в момент заяви. Шахрайство з поверненнями викриває себе в поверненні, а не в купівлі, і скоринг у момент заяви означає, що ви вирішуєте з повним контекстом історії повернень акаунта — і кластера, — а не вгадуєте на чекауті.
У момент замовлення ви знаєте дуже мало прогностичного щодо зловживання поверненнями. Замовлення виглядає нормально; платіж авторизується; товар відправляється. Блокувати в момент замовлення за підозрою в кластері пристрою означає блокувати легітимні купівлі людей, які випадково ділять пристрій, — а це поганий обмін: ви втрачаєте реальний дохід, аби запобігти поверненню, якого може ніколи й не бути.
У момент заяви картина повна. Ви знаєте частку повернень акаунта, частку повернень кластера, конкретний тип заяви (заява DNA на доставлену-й-підписану посилку категорично відрізняється від повернення не того розміру) і чи має цей кластер пристроїв історію того самого типу заяв. Це також там, де зловживання коштує дорого: заява про порожню коробку чи DNA від організованого угруповання — це пряма грошова втрата, і саме той тип заяви, який оголює прив'язана до пристрою історія.
Практично це означає запуск smart signals і пошуку в графі пристроїв як частини робочого процесу повернень і заяв, а не лише на чекауті. Вердикт живить градуйовану реакцію, а не бінарне блокування:
- Низький ризик: автоматично схвалити повернення коштів. Переважна більшість повернень. Не додавайте тертя чесним клієнтам.
- Підвищений ризик (індивідуальний патерн зловживання): перевести акаунт на суворіший рівень політики — комісії за повернення, вимоги доказів, коротші вікна — нікого не звинувачуючи. Вардробінг і серійні повернення — проблеми політики, а політика — пропорційний інструмент.
- Високий ризик (сигнали організованого угруповання): направити на ручну перевірку з прикріпленим повним контекстом кластера пристроїв. Вимагати доказ заяви (фото, підтвердження перевізника). Утримати повернення коштів до перевірки, а не видавати автоматично.
Граф пристроїв не ухвалює фінального рішення щодо жодної окремої заяви. Він робить контекст перевіряльника повним і перетворює потік окремо-невинних на вигляд заяв на читабельний патерн.
Які сигнали пристрою найважливіші для зловживань поверненнями
Сигнали, що розрізняють зловживання поверненнями, — це ті, що виявляють одного оператора за багатьма ідентичностями й одне середовище за багатьма заявами: зв'язування пристроїв, мережевий контекст і поведінкова узгодженість у межах кластера.
Зв'язування пристроїв — фундамент, як описано вище: постійний ідентифікатор, що з'єднує акаунти, картки й адреси. Без нього ніщо інше в графі не має якоря.
Мережевий контекст додає другий вимір. Шар IP-інтелекту відрізняє резидентне з'єднання від дата-центру, VPN чи резидентного проксі. Організовані операції повернень часто працюють з хостингової інфраструктури або ротують через проксі, аби їхні акаунти виглядали географічно різноманітними, — і сама ця інфраструктура є сигналом. Кластер акаунтів, що ділить пристрій і водночас проводить транзакції з проксі-IP, — сильніший патерн, ніж саме лише зв'язування пристроїв.
Поведінкова узгодженість — третій. Заяви від справжньої операції повернень несуть лінгвістичні та процедурні відбитки — те саме формулювання в полях причини повернення, ті самі типи заяв, той самий час відносно доставки. Коли заяви кластера пристроїв поведінково однорідні, ця однорідність є доказом однієї руки.
Причина комбінувати їх, а не покладатися на будь-який один: кожен окремо можна оминути, але узгодженість крізь усі важко підробити. Оператор може підмінити сигнал пристрою, чи пройти через резидентний проксі, чи варіювати мову заяв — але робити всі три послідовно на десятках акаунтів, на кожному замовленні й кожній заяві, достатньо дорого, аби це перестало бути прибутковим. Це той самий принцип середовищної узгодженості, що лежить в основі device intelligence загалом, застосований до конкретної економіки повернень.
Що це змінює операційно
Ухвалення погляду на повернення через граф пристроїв змінює три речі. По-перше, одиниця аналізу зсувається з акаунта на оператора — єдиний рівень, на якому серійні повернення взагалі видимі. По-друге, рішення про повернення коштів набувають історії — перша заява від акаунта в довгоживучому зловмисному кластері трактується з контекстом, який дає кластер, а не як чистий аркуш. По-третє, реакція стає градуйованою й захищеною: рівні політики для індивідуального зловживання, ручна перевірка з доказами для організованих угруповань і жодного доданого тертя для чесної більшості.
Ніщо з цього не вимагає звинувачувати клієнтів чи жорстко блокувати повернення. Воно вимагає знати, які заяви надходять від тих самих рук, і трактувати скоординований патерн інакше, ніж поодинокий.
Tracio надає постійну ідентичність пристрою та зв'язування через граф пристроїв, на яких цей підхід тримається, — стабільний ідентифікатор відвідувача, що переживає очищені cookies й нові акаунти, мережевий контекст з IP-інтелекту та smart signals, які виявляють кластеризацію акаунт-до-пристрою й платіж-до-пристрою. Вердикт і базові сигнали повертаються менш ніж за 50 мс у точці заяви, а зв'язаний кластер доступний перевіряльнику.
Хочете побачити, як граф пристроїв оголює серійні повернення у ваших власних даних про повернення?
Почніть безкоштовний пробний період — 2500 верифікацій безкоштовно, без картки. Замовте демо, щоб пройтися виявленням шахрайства з поверненнями на вашій конкретній воронці повернень і моделі політики.