IT时报记者 林斐
今年5月,美国多家航空公司常旅客用户遭遇账户异常问题,不少用户常年积攒的飞行里程莫名减少,大量账户在未获得授权的情况下被私自兑换权益。
不止飞行里程,酒店积分、电商会员权益、平台专属优惠等各类数字化用户权益,如今已是企业维系用户、深耕私域流量的核心载体。这些虚拟平台权益,凭借可兑换、可变现、可交易的属性,成为不法分子套利的新目标,也让电商安全迎来全新博弈战场。
Akamai发布的最新《互联网现状》(SOTI) 安全报告《保障智能体店面安全:应对电子商务攻击》,将各类平台忠诚度积分定义为“影子货币”。报告指出,针对用户账户的接管攻击频次持续上涨,长期搁置、极少登录的沉睡账户风险尤为突出。黑产团伙控制这类账户后,会批量兑换里程权益、酒店房晚、数码产品等高价值实物商品等权益,再通过线下社群、二手平台等灰色渠道套现牟利,形成完整的黑色产业链条。
在国内电商行业,积分与会员体系是平台精细化运营、维系用户粘性的核心手段。用户通过消费行为积累积分、提升会员等级,以此兑换优惠、商品或专属增值服务;平台则依托这套体系,有效提升用户复购率,夯实用户运营壁垒。
不过随着会员经济迭代升级,积分及会员权益的底层价值正在被市场重新定义。如今一个完整的电商会员账户,汇聚了可兑换实物的积分、阶梯式会员特权、平台专属优惠、完整消费轨迹以及绑定的支付信息等多重内容。多项权益与数据叠加,让会员账户不再只是简单的消费载体,而是一套具备完整商业价值的个人数字资产组合。
Akamai大中华区解决方案资深经理 马俊
“积分的核心属性,已经从营销福利转向价值资产。”Akamai大中华区解决方案资深经理马俊向《IT时报》记者表示。报告提到,相比欧美地区,亚太地区电商、文旅、酒店等行业,更普遍依靠积分体系搭建用户忠诚度体系,而这类积分权益的高变现价值,吸引了黑产团伙的目光,相关攻击行为逐年增多。
对各类平台企业而言,会员体系的价值早已超越拉动消费、盘活流量的营销层面,守护用户沉淀在平台内的数字权益,已经成为企业必须承担的核心安全责任。
黑产针对电商、酒旅等平台会员体系的攻击,大多无需直接攻破平台核心数据库,用户个人账户成为最主要的入侵入口。撞库是当下最主流的攻击方式,不法分子会搜集各大平台过往泄露的用户名、密码组合,批量尝试登录电商、文旅等多类服务平台。
多项安全调研报告指出,普通网民普遍存在跨平台复用密码的使用习惯,单一平台的数据泄露,极易引发连锁式账户被盗风险。在所有风险账户中,长期不活跃的沉睡账户,暴露隐患最为严重,也是黑产重点盯防的目标群体。
根据Akamai报告,酒店、旅游行业积分变现链路更为成熟,可直接兑换高端房晚、数码产品等高价值货品,收益稳定、变现门槛低,因此成为黑产重点攻击的赛道,相关盗号套利行为常年高发。
这也意味着,平台的安全防护逻辑已经迭代升级,早已不能局限于单次交易的风险防控,更要聚焦用户长期积累、持续增值的数字资产,搭建全周期、全场景的安全防护屏障,堵住会员权益防护漏洞。
2026年多份报告显示,互联网流量结构发生根本性变化,机器人流量首次超过真人流量。传统黑产攻击多依赖固定脚本批量操作,特征明显、极易识别,很容易被平台风控系统拦截。而随着这两年生成式AI的普及,黑产攻击模式愈发隐蔽、逼真,大幅提升了风控识别难度。
马俊指出,目前黑产团伙利用AI技术合成虚假身份,将真实用户信息与虚构数据融合,批量打造看似合规的虚拟账户,绕过平台传统的身份核验与风控规则。同时,AI驱动的智能机器人还能高度模拟真人浏览、搜索、点击、兑换等操作,模糊了机器流量与人工流量的边界。
电商已然成为AI自动化攻击的核心场景。这给平台风控带来了两难困境:简单一刀切拦截所有自动化流量,容易误伤正常用户与合规服务;放任流量自由通行,又会给黑产套利留下可乘之机。
“当下的风控难点,不再是单纯识别机器流量,而是精准判断流量行为是否损害平台与用户的核心利益。”马俊分析,面对日趋复杂的自动化访问流量,企业需要摒弃粗放式拦截模式,对各类操作行为做精细化分类、精准化风险治理。
另外支撑会员体系运行的后台API接口,也成为黑产新的攻击突破口。用户日常查询积分、兑换权益、核验会员等级等所有操作,均需要通过API接口完成数据交互。
Akamai报告中特别提到,北美针对API的攻击占该区域电商Web攻击的61%;在亚太地区针对 API 端点的七层 DDoS 攻击中,酒店业占 28%、旅游业占 21%,两者合计接近半数,和亚太积分权益繁荣直接相关。
伴随电商全链路数字化升级,平台业务对API接口的依赖度持续走高,黑产攻击阵地也从传统网页端,持续向后台接口层转移。
面对AI驱动的新型自动化攻击,电商会员安全的防护逻辑正在迭代升级,从传统的被动账户拦截,转向主动的全维度风险识别。过往安全防护的核心思路是拦截异常访问、阻断风险操作。
“一刀切的拦截模式已经不适用于当下复杂的攻防环境。”马俊表示,平台必须依托动态风险研判能力,对不同访问流量、不同操作行为实施差异化精准治理,在保障用户正常使用体验的前提下,精准甄别、打击黑产套利行为。防护逻辑迭代的同时,电商平台的安全防护边界也在持续拓宽。
“评判企业安全能力的核心标准,早已不是防护壁垒的高低,而是从感知风险、获取情报到落地处置的响应速度。”出自零售与酒店行业电商安全运营组织RH‑ISAC首席安全官兼战略副总裁Pam Lindemoen的判断,点明了当下电商安全行业的转型核心。面对AI驱动的新型欺诈攻击,静态、被动的防御模式已然失效,全行业亟需搭建情报互通的共享防御体系,将分散的安全资源与数据整合,构建行业级安全免疫能力,全力守护用户银行卡之外的数字“第二钱包”。