您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [Sumsub]:2026年KYC:重塑身份验证未来的变革 - 发现报告

2026年KYC:重塑身份验证未来的变革

文化传媒 2026-05-13 Sumsub 飞鹤萘酚
报告封面

目录 四、为何KYC面临压力 9 五种重塑身份验证和KYC的变革 第35条 这些转变在各行业如何展开 42 如何评估和升级您的KYC策略 53 Sumsub如何提供帮助 引言 不久前,购物付款意味着要掏钱包:拿出银行卡,交予收银员或自助刷卡,等待终端机,签字收据,输入密码,有时还需出示身份证件。这个流程虽然可行,但要求用户必须停下、证明并确认。 然后,体验发生了转变。 卡片不再需要刷了;它们可以轻触。手机、手表和手环都变成了支付方式。生物识别取代了手写签名。一个指纹、人脸扫描或一次快速轻触就足够授权交易。 幕后,支付情报的关联性增强,设备得以识别,经核验的凭证可被数字化存储并重复使用。 这就是信任系统演变的规律。随着技术的进步,人们用来证明和确认的方法正从可见的、手动操作的方式,转变为嵌入式的、自适应的方式。 身份验证现在正经历着同样的转型。 多年来,KYC验证很大程度上遵循着一种手动模式:上传文件、拍张自拍照、等待批准。与早期的卡支付类似,KYC要求用户停止、证明并确认。但该模式正开始显现出其局限性。 本指南探讨了重塑身份验证的变革及其对KYC未来的影响。 第一章 为什么KYC面临压力 KYC正面临压力,因为其最初设计所依据的条件已不复存在。 它进入了一个更缓慢的世界,当时客户是亲自办理入职,欺诈行为更容易被发现,损失也不会在几分钟内发生,因此可疑活动可以手动调查。然后,KYC逐渐适应了数字时代的黎明,那时客户入职可以在世界任何地方远程完成。 但2020年代的社会和技术变革改变了KYC范式。 监管机构开始不仅询问是否预防了欺诈,还询问每项决策是如何制定的。与此同时,人们越来越意识到其个人数据的价值,使得信任和透明度成为他们是否选择与某企业进行交易的关键。同时,欺诈者开始使用自动化工具大规模测试攻击,在控制措施做出反应之前寻找薄弱环节并加以利用。 制度视角 监管人员不再仅仅关注是否预防了欺诈、洗钱(ML)和恐怖融资(TF)。他们开始询问决策是如何制定的、结果是否一致,以及决策是否能够事后解释和审计。围绕数字身份、反洗钱/反恐怖融资(AML/CTF)和网络安全的要求,迫使组织建立不仅有效,而且可审计和有辩护力的系统。 监管预期正变得越来越细致入微。 普华永道(PwC)调查显示,85%的组织认为,过去三年合规要求变得更加复杂,其中一半组织在多个司法管辖区运营。随着组织跨区域扩张,他们必须应对不同的监管要求、数据来源和风险状况。许多组织依赖本地供应商、定制规则和手动流程的组合,但这会带来差距。同一个用户可能在某个市场获批,而在另一个市场被拒。决策逻辑变得更难追溯,审计追踪变得碎片化,而随着团队试图维护多个相互独立的系统,运营成本也随之上升。 全球运营凸显了KYC系统的碎片化问题 最终用户视角 麦肯锡公司的调研表明,愿意以数字化方式开设新账户的比例约为74%,而只有38%的客户认为数字化途径是安全的。这揭示出在客户愿意使用数字化渠道与因用户体验不佳而不愿使用它们之间存在明显的差距。身份验证处于该体验的起点,它决定了用户在注册过程中是感受到无缝且值得信赖,还是感到沮丧。 许多用户将KYC与摩擦联系起来 普华永道(PwC)调查显示,83%的消费者表示他们关心自己的数据如何被使用和保护。数字素养的提高,尤其是在年轻和数字原住民用户中,正推动着对个人数据收集和处理方式更加严格的审视。用户越来越期望对所需信息的理由、存储时长以及共享对象获得清晰的解释。 围绕个人数据的担忧也在增加。 缺乏清晰度会影响用户行为:根据Sumsub于2026年进行的一项消费者调查,73%的用户此前曾因不信任请求服务的机构而拒绝提供身份文件。身份验证需要用户分享其最敏感的一些信息,因此,对数据处理实践的信认是影响用户注册完成率的关键因素。 技术视角 Sumsub 的《2025-2026 身份欺诈报告》显示,高级欺诈增长了180%,包括先进的欺骗技术、合成身份、多层社会工程、设备或遥测数据篡改、跨渠道操控、AI欺诈代理和AI生成的身份。这些攻击旨在规避仅依赖基于文件、静态核验的传统身份验证方法。 欺诈行为正变得越来越复杂。 欧盟委员会的2030数字罗盘项目旨在到2030年,使80%的欧盟公民使用电子身份识别解决方案。在全球范围内,类似的倡议正在涌现,政府和私营部门组织正在引入数字身份、身份钱包和互操作凭证系统。印度、新加坡和阿拉伯联合酋长国等国家的国家级数字身份计划展示了经过验证的凭证如何能够安全地发行、存储和跨服务重复使用。 数字身份基础设施正在扩展。 第二章 重塑身份验证与KYC的五大转变 欺诈行为正变得越来越难被察觉。 班次一 欺诈增长尚未停止,但模式正在变化。全球身份欺诈率已从2024年的2.6%降至2025年的2.2%。不同之处在于欺诈的构成:低技术含量的尝试有所减少,而更高级的方法在威胁格局中占据了更大的份额。 合成身份是将可识别个人身份信息(PII)与虚构数据相结合,以伪造个人或实体的组合。这可以包括姓名、出生日期和政府标识符等主要身份要素,以及地址、电话号码或电子邮件等补充要素。 合成身份 此类诈骗针对注册环节。在注册时,合成账户表面看似合法,得以通过早期审核,从而在更高级别的控制措施启动前通过。合成身份越来越多地“老化”——通过低风险操作、建立交易历史、通过初步审核等方式,使其在风险模型中看起来更可信,不易引起审查。等到进行大额提现或洗钱企图时,该身份已建立看似合法的历史,增加了其在不被标记的情况下通过控制措施的可能性。 支持信号 能够证明身份活跃且可信的数字凭证,例如电话号码、设备历史记录、IP历史记录和数字足迹。 当合成身份的使用变得更加困难时,欺诈活动通常转向钱骡和丢弃账户。这些行为涉及招募真实个人或入侵合法账户,为犯罪网络代为转移资金。由于身份本身可能是真实的,仅通过开户审核难以检测这些方案,反而需要了解行为模式、关联账户以及长期交易模式。 伪造文件仍然是进入数字系统的主要途径之一。到2025年,身份证件占所有欺诈文件的比例为72%,而所有被检测到的伪造文件中,已有2%是使用ChatGPT、Grok和Gemini等免费工具生成的AI文件。 人工智能生成的伪造文件 此次攻击影响文档上传阶段。现在,欺诈者可以生成或编辑身份证或驾照,使其视觉结构足以通过模板检查,甚至一些文档鉴定检查。因此,文档验证方法需要检查文档安全特性,与外部数据库交叉核验数据,并检测文档、用户生物特征数据及其更广泛风险信号之间的一致性。 人工智能让伪造更容易了。 深度伪造仍然是全球五大首要的一方欺诈类型之一,占比11%。在某些市场,其增长速度极快,例如新加坡录得158%的同比增长,加拿大录得124%的同比增长,南非录得269%的同比增长。这种增长的部分驱动力源于深度伪造工具的民主化,现在几乎任何人都能制作,且成本往往很低甚至为零,这极大地降低了欺诈者的进入门槛。 深度伪造领域的一个重要技术区分在于呈现攻击和注入攻击,因为它们针对验证流程中的不同环节。呈现攻击试图通过向摄像头展示某些东西来欺骗它。在这些情况下,精心设计的活体检测仍然可以检测到运动、纹理或对提示的反应中存在的异常。 然而,注入攻击通过将伪造的媒体直接插入会话中,绕过摄像头本身,从而干扰了捕获流程本身。该人可能看似眨眼、移动或跟随提示,但系统不再评估真实的捕获。在这种情况下,仅靠活体检测是不够的;还需要设备完整性、会话验证和捕获源验证等附加信号,才能检测出会话本身已被篡改。 现代深度伪造已无法仅凭肉眼识别。如今,欺诈防范依赖于跨多信号实时分析,包括文件核查、设备智能以及欺诈网络和深度伪造检测。 尼基塔·马沙拉金 机器学习主管 自适应深度伪造检测通过持续学习新出现的欺诈模式,增强了身份验证。 自适应深度伪造检测 传统检测模型依赖周期性更新,这可能导致新深度伪造方法无法被检测到而留下漏洞。自适应检测通过学习近乎实时的全新信号来减少这种风险,使防御措施能在数小时内而非数周内进行调整。 该模型分析跨越多层级的信号,包括生物特征信息、设备数据和会话上下文。这有助于识别基于注入技术的深度伪造等绕过传统摄像头检查的复杂攻击。 通过结合多层信号分析与持续学习,自适应深度伪造检测有助于组织应对快速发展的AI生成欺诈,保持其韧性。 探索 Sumsub 深伪检测的更多信息 自主型人工智能(Agentic AI)指的是能够在无需持续人工干预的情况下,自主规划、执行和调整欺诈攻击的系统。与欺诈者手动设计骗局或提交虚假申请不同,他们可以部署一个AI代理,让其自行运行完整的攻击流程,并在从每次失败尝试中学习的同时,实时优化其策略。 代理式AI将反馈循环引入欺诈自动化。每一次失败的入职、被拒绝的文件或被标记的会话,都成为其下一次尝试的训练数据。 实践中,代理型AI欺诈主要表现为三种方式: →社会工程学变得更加个性化,人工智能代理会调整语气和回应,以获取实施攻击所需的敏感数据。 →合成身份变得更加易于扩展,可在秒级内生成和测试大量应用。 一旦进入内部,AI代理便会伪装成合法用户,逐步穿梭于系统之中以避免被检测,并窃取敏感数据或资金。 所有三种高级攻击类型最重要的背景是,它们正越来越多地作为欺诈网络的一部分被部署。欺诈网络现在会重复使用文档模板、设备环境、IP地址、摄像头环境、自拍中的相似背景、鼠标或键盘信号以及行为模式,并且通常将它们打包成便捷的欺诈即服务(Fraud-as-a-Service)工具包。 欺诈网络 一个申请可能无人注意。但从同一设备、同一网络提交的十个申请,且文档结构相似、会话行为也相似,则另当别论。 KYC流程传统上依赖于身份文件、地址证明和活体检测。这些流程通常假设在单一时刻验证用户提供的信息就足以建立信任。然而,现代欺诈网络被设计用来利用这一局限性。多个账户可能独立通过传统验证检查,但通过共享设备、行为模式或重复使用的身份数据保持关联。在没有用户提供的输入之外的额外信号的情况下,这些隐藏的联系难以检测,使得协调的欺诈活动得以瞒天过海。 人工智能已进入核验的核心。 班次 2 人工智能正将身份验证从一系列孤立的核查转变为一个评估跨多个输入、信号和已知风险模式的决策系统。在传统验证中,每个申请都是根据其自身情况单独进行验证。人工智能通过分析用户提交的数据以及内部和外部信号来支持这一转变,帮助评估跨多个输入的风险,并确定何时可能需要额外的验证。 这很重要,因为现在人工智能驱动的欺诈行为出现在文件、生物特征和设备等各个方面。身份验证现在必须考虑到伪造媒体、展示攻击和注入攻击,而且信号需要被持续评估,而不是被视为固定的。 重点正从“捕获点”检查转向持续信任。监管机构现在希望看到您如何在整个客户生命周期中管理风险,而不仅仅是在入口处。 林德士·阿图尔斯 风险防范主管 人工智能在文件验证中用于检测不断演变的欺诈行为。 它仍然以结构化信息提取开始:系统读取文档,捕获字段,解析机器可读区(MRZ),并将数据映射到正确的布局。在此基础上,法证分析评估文档的视觉元素,例如字体、间距、照片边界和安全特征。逻辑验证随后检查所有元素是否内部一致,包括可见字段与编码数据之间的对齐情况。 人工智能为这一范式带来的差异,在于检测手段如何应对不断演变的欺诈模式。新的AI工具持续出现,生成新的、往往更精良的伪造变体。基于历史数据训练的检测模型会逐渐失去准确性,直到被更新。这就在新的伪造方法出现与可靠检测到该方法之间造成了时滞。 缩小这个差距取决于系统学习新信号的速度。 在 Sumsub,文档分析会结合同一会话期间收集的其他信号。设备信息、网络模式和行为信号在评估文档是否真实时提供了额外的上下文。即使文档通过了视觉和逻辑检查,但如果它与其他欺诈模式相关联,该案例也会被标记并立即用于改进检测。 结果是,AI模型会随着新模式的出现而进行调整,从而减少了新型文件欺诈能够未被检测到的窗口期。 人