Todos os Caminhos Levam Até Lá: Flagrando um Fraudador Interno em Quatro Dias de Estornos
O desafio
A Kestrel Retail estorna cerca de quarenta pedidos por dia em três canais, e o time financeiro só olha o total. Neste mês o total subiu onze por cento sem alta correspondente nas devoluções, então exportaram quatro dias de eventos de estorno e pediram um segundo par de olhos. Cada linha aqui é um estorno aprovado por um operador real contra um pedido real, com uma observação plausível. Nada está faltando e nada está malformado. Dinheiro está saindo por uma porta idêntica a todas as outras. Siga o dinheiro e diga em qual cartão ele está caindo.
O que você vai aprender
- Comparar dois campos que normalmente deveriam coincidir e investigar apenas as exceções
- Identificar a convergência para um único destino como sinal de fraude
- Diferenciar um padrão repetido legítimo de um fraudulento usando o campo do cliente
- Reconhecer valores colocados deliberadamente abaixo de um limite de aprovação
- Explicar por que uma revisão transação por transação não detecta um padrão que se estende por várias transações
Habilidades testadas
Pré-requisitos
- O que é um estorno de cartão
- Leitura de um log de eventos em formato de tabela
Como funciona
Uma fraude que sobrevive à revisão raramente parece errada linha por linha. Cada um desses estornos corresponde a um pedido real, para produtos realmente comprados, aprovado por um operador autorizado a aprová-lo, com uma observação que descreve uma situação que realmente acontece. Analisada isoladamente, cada uma delas passa. O sinal só existe quando se olha várias linhas juntas.
A técnica que o encontra é escolher dois campos que deveriam coincidir e olhar apenas onde não coincidem. Um estorno volta para o cartão que pagou, então paid_last4 e refund_last4 coincidem nas linhas normais. Filtrando para ver apenas as divergências, vinte e oito linhas viram doze, e nesse tamanho a convergência para um único destino fica visível sem nenhuma ferramenta.
Os valores são a outra metade da história. Todo estorno fraudulento fica entre 178 e 256, logo abaixo dos 260 que exigem a contra-assinatura de um supervisor, e nenhum deles é um número redondo. Limites moldam comportamento: publicar um deles é dizer exatamente a um fraudador interno o tamanho máximo de cada retirada, e uma sequência de valores que se aproxima de um limite sem ultrapassá-lo já é, por si só, uma evidência.
Erros comuns
- Responder 8827. Dois estornos realmente vão para ele partindo de um cartão que não pagou, mas ambos pertencem ao mesmo cliente e a observação diz que o cartão expirou. Um cliente com um cartão substituto é exatamente a cara de uma exceção legítima.
- Responder 0455 ou 1178. Ambos se repetem em várias linhas, mas como o cartão que pagou e foi estornado, para um cliente que simplesmente compra com frequência.
- Buscar por 7712 e ler o primeiro resultado. Ele aparece uma vez como
paid_last4legítimo em um estorno feito na loja física, o que não prova nada por si só. - Identificar o operador e parar por aí. A pergunta é para onde o dinheiro foi. O operador importa, mas o cartão de destino é o que permite congelar o dinheiro e identificar a conta por trás dele.
- Vasculhar os valores atrás de algo redondo. Nada aqui parece uma retirada. Isso é proposital.
Como se proteger
Torne o destino um campo controlado, e não uma escolha do operador.
- Estorne por padrão para o instrumento de pagamento original, sem opção de substituição na interface. Quando existir uma exceção legítima de fato, encaminhe-a por um processo separado, com um segundo aprovador e um código de motivo documentado.
- Gere um alerta para qualquer destino que receba estornos de mais de um cliente dentro de uma janela móvel de tempo. Uma única consulta, e isso teria disparado no primeiro dia.
- Pare de divulgar o limite de aprovação para as pessoas que ele restringe, e adicione um segundo controle que não seja baseado em valor, como uma contagem diária de estornos de exceção por operador.
- Concilie os destinos dos estornos com os registros de pagamento dos clientes todas as noites. Um destino que não aparece em nenhum registro de cliente é um problema de dados ou um roubo, e os dois precisam de resposta.