Fortech
  • Aутстаффинг
  • Аутсорс
  • Веб-разработка
  • Мобильная разработка
  • ИИ-решения
  • UI/UX-дизайн
  • Техническая поддержка
Наши продуктыКейсыКонтактыО насБлогКарьера
Связаться
Наши продуктыКейсыКонтактыО насБлогКарьера
Связаться
Fortech
Юридический адрес
344011, Ростовская область, г. Ростов-на-Дону, Лермонтовская ул, д. 22, офис 6, 7, 8
ИНН / КПП
6154162274 / 616401001
ОГРН
1226100005922
ОКВЭД
62.01 Разработка компьютерного программного обеспечения
Код вида деятельности в области IT
1.01, 1.04, 1.05, 1.06

Услуги

  • Аутстаф
  • Аутсорс
  • Веб-разработка
  • Мобильная разработка
  • ИИ-решения
  • UI/UX-дизайн
  • Техническая поддержка

Компания

  • Наши продукты
  • Кейсы
  • Контакты
  • О нас
  • Блог

Соцсети

Аккредитованная IT-компания
Запись №25727 от 13.04.2022

Минцифры России

Позвать нас в тендер

  • bidzaar
  • B2B-Center
Контент © fortech.dev • 2026Политика конфиденциальностиПолитика обработки персональных данных
Главная/Блог/Машинное обучение для финтех: детекция мошенничества в реальном времени
10 июля 2026 г.7 минут

Машинное обучение для финтех: детекция мошенничества в реальном времени

Финансовые компании теряют миллиарды из-за фрода. Машинное обучение способно детектировать 95% мошеннических транзакций в реальном времени, анализируя сотни параметров за доли секунды

ФортехФортех
VKTGWA
Машинное обучение для финтех: детекция мошенничества в реальном времени

Содержание

  • Почему традиционные методы борьбы с мошенничеством больше не работают
  • Архитектура системы на машинном обучении для детекции мошенничества
  • Ключевые алгоритмы и модели машинного обучения в защите от мошенничества
  • Этапы внедрения системы детекции мошенничества в финтех-компанию
  • Частые вопросы о машинном обучении в детекции мошенничества

Нужна оценка вашей задачи?

Обсудить проект →

Понедельник, утро. Платёжная система обработала 15 тысяч транзакций за ночь — и только к обеду служба безопасности обнаружила, что 200 из них были мошенническими. Ущерб: 3,2 миллиона рублей. Классическая ситуация, когда правила работают задним числом, а мошенники уже вывели деньги.

Традиционные методы детекции мошенничества строятся на статических правилах: лимит суммы, география, частота операций. Но схемы обмана эволюционируют быстрее, чем аналитики успевают обновлять базы правил. Машинное обучение позволяет выявлять аномалии в режиме реального времени — ещё до того, как транзакция завершена. В этом материале разберём, почему системы на правилах проигрывают решениям на машинном обучении, какие алгоритмы используются для борьбы с мошенничеством в финтехе и как выстроить архитектуру системы детекции с нуля.

Почему традиционные методы борьбы с мошенничеством больше не работают

Системы на правилах умирают от собственной жёсткости. Каждое новое правило — это компромисс между ложными срабатываниями и пропущенными атаками. Установили лимит в 50 тысяч рублей на транзакцию — мошенники стали дробить на 49. Заблокировали переводы в определённые регионы — начали использовать прокси и подставных получателей. Классические системы реагируют на уже известные схемы и не видят новые паттерны.

25864714.png

Проблема в запаздывании. Аналитик получает отчёт о подозрительных операциях через несколько часов — анализирует, вносит изменения в правила, тестирует, разворачивает в промышленную эксплуатацию. Цикл обновления занимает дни. За это время мошенники проводят десятки успешных атак по новой схеме. Банки и платёжные системы теряют миллионы на том, что система не адаптируется в реальном времени.

Ложные срабатывания убивают лояльность клиентов. Когда честная транзакция блокируется из-за того, что пользователь впервые платит в другом городе или превысил недельный лимит на 5% — это раздражает. Пользователь звонит в поддержку, тратит 20 минут на разблокировку, потом уходит к конкуренту. По данным Минцифры, до 18% клиентов финтех-сервисов сталкивались с необоснованными блокировками, и треть из них сменила платформу.

Машинное обучение решает обе проблемы: адаптируется к новым схемам без участия аналитика и снижает долю ложных срабатываний за счёт анализа сотен признаков одновременно. Модель учится на исторических данных, выявляет нелинейные зависимости между признаками и обновляет веса в реальном времени по мере поступления новых транзакций.

Архитектура системы на машинном обучении для детекции мошенничества

Система защиты от мошенничества состоит из трёх слоёв: сбор и обогащение данных, оценка риска в реальном времени и обратная связь для переобучения модели. Каждая транзакция проходит через конвейер за миллисекунды — от момента инициации до решения: пропустить, задержать для ручной проверки или заблокировать.

Первый слой — сбор данных и генерация признаков. Система собирает данные из нескольких источников: платёжные API, профили пользователей, геолокация, данные с устройств (цифровой отпечаток устройства), история операций. Из сырых данных генерируются признаки: средняя сумма транзакций за последние 7 дней, количество операций с нового IP, время с момента регистрации аккаунта, соотношение успешных и отклонённых платежей. Список признаков может включать 200–500 переменных — модель сама выделит значимые.

Второй слой — движок оценки в реальном времени. Обученная модель получает вектор признаков и возвращает вероятность мошенничества: от 0 до 1. Если значение ниже порога (например, 0,2) — транзакция проходит автоматически. От 0,2 до 0,7 — отправляется на ручную проверку аналитику. Выше 0,7 — блокируется мгновенно. Пороги настраиваются в зависимости от бизнес-модели: для платёжного шлюза критичнее скорость, для банка — точность.

Задержка критична. Пользователь ждёт ответа 1–2 секунды — если модель тормозит, растёт процент отказов и теряется конверсия. Для этого используют базы данных в оперативной памяти (Redis, Tarantool) для кеширования признаков и лёгкие модели (градиентный бустинг, логистическая регрессия), которые выдают прогноз за десятки миллисекунд.

Третий слой — цикл обратной связи. Каждая заблокированная транзакция проверяется службой безопасности — и результат (истинное мошенничество или ложное срабатывание) возвращается в систему. На этих данных модель переобучается: раз в сутки для пакетных моделей, в режиме онлайн для потоковых алгоритмов (например, градиентный спуск в режиме онлайн). Так система адаптируется к новым схемам мошенничества без участия специалиста по данным.

В одном из проектов для платформы токенизации облигаций команда Fortech столкнулась с похожей задачей — но не детекцией мошенничества, а системой многоуровневой идентификации (KYC, KYB, AML) для работы с цифровыми активами. Требовалось спроектировать архитектуру, которая обрабатывает запросы на покупку, продажу и обмен токенизированных облигаций с учётом динамических условий: комиссии зависят от объёма сделки, доступность активов — от статуса верификации пользователя. Команда выстроила систему уровней с гибкой логикой проверки прав доступа и валидацией данных на каждом этапе. Пользователи получили платформу, где правила применяются мгновенно — без задержек и ручных проверок, которые тормозят операции с цифровыми активами.

Ключевые алгоритмы и модели машинного обучения в защите от мошенничества

Для детекции мошенничества используют несколько классов алгоритмов — от классической логистической регрессии до глубоких нейросетей. Выбор зависит от объёма данных, требований к интерпретируемости и допустимой задержки.

Градиентный бустинг (XGBoost, LightGBM, CatBoost) — основа большинства промышленных систем. Модели быстро обучаются, хорошо работают с разнородными признаками (числовые, категориальные, пропуски), дают высокую точность и позволяют проранжировать важность признаков. CatBoost особенно удобен, когда много категориальных переменных: тип устройства, страна, категория магазина. Модель сама кодирует их без ручной обработки.

Логистическая регрессия — простая, быстрая, интерпретируемая. Коэффициенты при признаках показывают, насколько каждый из них влияет на вероятность мошенничества. Это важно для регуляторов: банки обязаны объяснять, почему транзакция заблокирована. Логистическая регрессия уступает бустингу по точности, но выигрывает в прозрачности и скорости вывода.

Изоляционный лес (Isolation Forest) и автоэнкодеры — для обнаружения аномалий в несбалансированных данных. Мошеннических транзакций всегда меньше 1% от общего объёма. Обучать классический классификатор на таких данных сложно: модель научится предсказывать «не мошенничество» для всех случаев и получит высокую точность, но пропустит все атаки. Алгоритмы детекции аномалий обучаются на нормальных транзакциях и выявляют всё, что выбивается из паттерна.

Рекуррентные нейросети (LSTM, GRU) — когда важна последовательность событий. Мошенники часто действуют сериями: взламывают аккаунт, тестируют небольшой платёж, затем выводят крупную сумму. LSTM анализирует временные ряды транзакций и выявляет подозрительные цепочки. Минус — высокая вычислительная сложность. Такие модели обычно работают не в реальном времени, а в режиме постобработки для углублённого анализа.

Графовые нейронные сети (GNN) — для выявления мошеннических колец. Мошенники часто действуют группами: используют связанные аккаунты, переводят деньги по цепочке через промежуточные кошельки. GNN строят граф транзакций (вершины — пользователи, рёбра — платежи) и выявляют аномальные подграфы: плотно связанные кластеры с высокой активностью за короткий период. Это передовое направление, но требует серьёзных ресурсов для обучения и эксплуатации.

На практике используют ансамбли: градиентный бустинг для основной оценки риска + изоляционный лес для поиска новых схем + правила для жёстких ограничений (санкционные списки, блокировка по номеру карты). Гибридный подход даёт максимальное покрытие при минимальных ложных срабатываниях.

Этапы внедрения системы детекции мошенничества в финтех-компанию

Внедрение системы на машинном обучении для защиты от мошенничества — не спринт на две недели. Это итеративный процесс, где каждая стадия критична. Пропустишь сбор требований — получишь модель, которая блокирует половину честных клиентов.

Этап 1. Аудит текущей системы и сбор данных. Первый вопрос: какие данные уже есть и в каком виде. Часто выясняется, что история транзакций хранится в разных базах, без единого идентификатора пользователя, а метки о мошенничестве ставятся вручную и с задержкой в несколько дней. Нужно выстроить единый конвейер данных: собрать исторические данные за 6–12 месяцев, разметить известные случаи мошенничества, сформировать тренировочный набор данных. Если меток мало — начинать с алгоритмов обучения без учителя (кластеризация, детекция аномалий).

Этап 2. Генерация признаков и разведочный анализ. Сырые данные не работают. Нужно сгенерировать признаки: агрегаты (сумма, среднее, медиана за период), временные (час дня, день недели, время с момента регистрации), поведенческие (отклонение от типичного паттерна пользователя), сетевые (связи между аккаунтами). Специалист по данным изучает распределения, выявляет корреляции, отбирает значимые переменные. Этот этап занимает 40–50% времени проекта — но от него зависит качество модели.

Этап 3. Обучение и валидация модели. Разделить данные на обучающую, валидационную и тестовую выборки (60/20/20), выбрать метрику (точность-полнота, F1-мера, ROC-AUC — в зависимости от баланса между ложными срабатываниями и пропущенными атаками), обучить несколько моделей, сравнить результаты. Важно тестировать на свежих данных: модель, обученная на транзакциях за январь–июнь, должна показать хорошее качество на июльских данных. Если метрики проседают на новых периодах — значит, модель переобучилась и не учитывает сезонность или смену паттернов.

Этап 4. A/B-тестирование в промышленной эксплуатации. Прежде чем заменить старую систему, новую модель запускают параллельно. Часть транзакций обрабатывается старыми правилами, часть — моделью машинного обучения. Сравниваются метрики: процент заблокированного мошенничества, доля ложных срабатываний, время обработки. Если модель проигрывает — возвращаются к генерации признаков и переобучению. Если выигрывает — постепенно увеличивают долю трафика на новую систему.

Этап 5. Мониторинг и переобучение. После запуска модель нужно контролировать ежедневно. Метрики могут ухудшаться из-за изменения поведения пользователей, сезонности (перед праздниками растёт число транзакций — и модель начинает чаще блокировать), новых схем мошенничества. Настроить автоматическое переобучение: раз в неделю — для стабильных систем, раз в сутки — для динамичных. Важно следить за смещением данных: если распределение признаков сильно изменилось — модель нужно переобучать с нуля, а не дообучать на новых данных.

Внедрение занимает от 3 до 6 месяцев для компаний с готовой инфраструктурой данных. Если данные разрознены, инфраструктуры нет, а команды инженеров данных в штате тоже — срок растёт до года. При этом найм старшего инженера машинного обучения занимает 3–4 месяца, а стоимость содержания команды из трёх специалистов (инженер данных, инженер машинного обучения, аналитик) обходится от 1,5 миллиона рублей в месяц. Альтернатива — аутстафф: команда под ключ за 2–3 недели с экономией до 40% на операционных расходах.

Частые вопросы о машинном обучении в детекции мошенничества

Можно ли обойтись без разметки данных?
Да, если использовать алгоритмы обучения без учителя: кластеризацию (K-means, DBSCAN), изоляционный лес, автоэнкодеры. Они ищут аномалии без меток. Но качество будет ниже, чем у моделей с учителем, обученных на размеченных данных. Гибридный подход: начать с алгоритмов без учителя для выявления подозрительных транзакций, разметить их вручную, затем дообучить классификатор.

Как часто нужно переобучать модель?
Зависит от динамики данных. Для платёжных систем с высокой нагрузкой — раз в сутки или в режиме онлайн (модель обновляется после каждой размеченной транзакции). Для небольших финтех-сервисов с 10–20 тысячами операций в месяц — раз в неделю. Главное — мониторить метрики: если точность или полнота проседают на 5% и более — время переобучаться.

Что делать с несбалансированными данными?
Мошеннических транзакций обычно меньше 1%. Модель, обученная на таких данных, научится предсказывать «не мошенничество» для всех случаев. Решения: передискретизация (увеличить количество мошеннических примеров через SMOTE или уменьшить количество честных транзакций), использовать взвешенную функцию потерь (повысить штраф за пропуск мошенничества), перейти на алгоритмы детекции аномалий. Либо комбинировать: обучить классификатор на сбалансированной выборке, затем откалибровать пороги на реальном распределении.

Можно ли объяснить решение модели регулятору?
Зависит от алгоритма. Логистическая регрессия и деревья решений интерпретируемы: можно показать, какие признаки сильнее всего повлияли на блокировку. Для градиентного бустинга есть SHAP (аддитивные объяснения Шепли) — метод, который вычисляет вклад каждого признака в итоговое решение для конкретной транзакции. Нейросети сложнее интерпретировать, но для банков и платёжных систем хватает SHAP-анализа поверх бустинга.

Какие метрики важнее: точность или полнота?
Для защиты от мошенничества критична полнота: важно поймать максимум мошеннических транзакций, даже если при этом часть честных операций попадёт на ручную проверку. Но если точность слишком низкая — служба безопасности захлебнётся в ложных срабатываниях. Баланс зависит от бизнес-модели: для платёжного шлюза с тонкой маржой каждый ложный блок — потеря клиента, здесь важнее точность. Для банка, работающего с крупными корпоративными переводами, критичнее не пропустить мошенничество — приоритет на полноте.

Машинное обучение для детекции мошенничества — не панацея, а инструмент, который требует инфраструктуры, данных и регулярного обслуживания. Если у вас уже есть система защиты на правилах, которая захлебнётся в новых схемах — оцените, сколько стоит каждое пропущенное мошенничество, и сравните с бюджетом на внедрение машинного обучения. Первый шаг: аудит данных. Если у вас есть история транзакций за полгода с метками о мошенничестве — можно запускать пилотный проект. Время действовать: пока вы раздумываете, мошенники уже тестируют новую схему.

25864715.png

Готовы выстроить стабильную команду?

Расскажите о проекте — предложим схему работы под ваш горизонт.

Написать в Telegram →

Уже появились идеи?

Расскажите о задаче — обсудим, как мы можем помочь, и предложим решение.