Visa 据报收购 BioCatch,瞄准 AI 欺诈中的“人”这一环
据报道,Visa 已同意以 24 亿美元现金收购欺诈检测公司 BioCatch,重注基于行为的安全防护。随着 AI 生成的诈骗让银行更难信任看似熟悉的交易,这项据报达成的协议应运而生。
该交易于 2026 年 8 月 3 日被报道,但在本文撰写时,Visa 和 BioCatch 尚未发布相互印证的收购公告。这一核实缺口至关重要。因此,交易条款、完成时间表、监管条件及整合计划仍有待确认。
不过,其战略逻辑很清晰。Visa 已在分析支付活动、保护网络交易,并向金融机构销售风险服务。BioCatch 则审视支付发生前的行为,包括用户如何打字、移动鼠标、操作应用,或在转账时出现犹豫。
这种差异使这项据报收购处于不断变化的欺诈对抗核心。更强的网络安全正在将犯罪分子推向社会工程攻击,即受害者在遭操纵后自行授权付款。AI 降低了制作有说服力的信息、克隆语音、合成身份和本地化诈骗活动的成本。
这场核心对抗不再只是 Visa 与另一家支付网络之间的竞争,而是自动化说服与行为背景之间的较量。犯罪分子可以大规模生成令人信服的内容,而银行必须判断,看似有效的客户操作是否反映了真实意图。
BioCatch 交易将使 Visa 更早介入欺诈链条
这项据报收购将让 Visa 更深入了解客户汇款前的关键时刻,而不只是随后发生的交易。
BioCatch 开发行为生物识别系统,通过评估个人数字活动中的模式,而非依赖指纹或面部扫描。其软件可以分析打字节奏、光标移动、导航顺序、设备特征、犹豫行为及其他会话信号。
这些模式有两个相关用途。首先,它们可揭示是否有非正常账户持有人接管了账户。其次,它们也可表明合法客户是否正按犯罪分子的指示行动。
第二种情况尤为重要。一名正与冒充者通话的受害者,可能会使用熟悉的设备登录真实的银行应用。随后,该受害者可能通过所有传统身份验证检查,并亲自授权转账。
从银行角度看,这笔交易可能完全合法。正确的用户输入了正确的凭据、收到了身份验证码,并批准了付款。然而,会话中的行为可能讲述了另一个故事。
客户可能异常频繁地停顿、反复切换应用,或以与受人指导相关的模式输入付款信息。这些信号并不能证明存在犯罪影响,但足以支持进一步审查或实施经过谨慎设计的干预。
BioCatch 在其 2024 年公司资料表中表示,其平台可追踪多达 3,000 项行为指标。该公司还称,当时其每月分析 116 亿次用户会话,并服务于 210 家金融机构。
到 2025 年 9 月,BioCatch 和 Nasdaq Verafin 表示,该公司的覆盖范围已扩大至 287 家金融机构。双方的反欺诈合作将 BioCatch 的行为信号与 Verafin 的交易及金融犯罪数据结合起来。
这一合作展示了 Visa 将收购的价值。交易记录能够解释资金流向何处。行为数据则可以补充线索,说明是谁发起了资金流动,以及此人是否看起来是在自主行动。
Visa 已拥有大量交易情报。收购 BioCatch 将把这一网络视角与参与银行数字渠道内的活动连接起来。整合后的系统可更早评估风险,在可疑付款进入网络或离开客户账户之前采取行动。
这并不意味着统一产品能够立即推出。银行使用不同的应用、反欺诈系统、数据政策和决策流程。任何收购仍需进行产品整合、获取客户同意、推进治理工作,并在适用情况下获得监管批准。
这笔交易也比典型的已宣布收购更不确定。最初报道称该协议为全现金交易,但两家公司均未公布确认完整条款的公开申报文件或新闻稿。在相关文件出现前,读者应将据报估值视为暂定信息。
即便有这一保留,这项交易仍符合 Visa 一贯的发展方向。该公司正从单纯处理交易,扩展至帮助金融机构在整个支付流程中评估风险的服务领域。
这一更广泛的角色使收购具有战略意义。Visa 收购的不只是另一项欺诈评分,而是一种在 AI 支持的操纵转化为金融行为时解读人类行为的方法。
为何 AI 诈骗正迫使 Visa 超越交易安全
支付网络变得更难被直接攻击,因此犯罪分子越来越多地说服已获授权的用户替他们绕过安全控制。
Visa 在其 2026 年春季威胁发现报告中描述了这一转变。从 2025 年 7 月至 12 月,该公司识别出近 10 亿美元与诈骗相关的活动。
Visa 称,诈骗是该时期消费者支付欺诈中规模最大的类别。该公司还报告称,涉及设备令牌的欺诈较一年前同期下降了 9.6%。
这两个数字反映出一个重要转变:技术防护可以改善,但消费者伤害会转移至另一条渠道。更好的身份验证无法阻止受害者在可信的冒充者制造恐惧或紧迫感后自行批准付款。
生成式 AI 以多种方式强化了这种攻击模式。它可以用多种语言生成精致的信息,根据网上找到的信息调整话术,并在电子邮件、消息应用或社交平台上持续进行对话。
语音克隆又增加了一层风险。犯罪分子无需掌握目标的银行凭据,就可以模仿其亲属、高管或客服代表。受害者的信任本身就成了凭据。
合成媒体也让诈骗更容易测试。当某项活动失效时,攻击者可以迅速更换名称、图像、落地页和叙事。他们还可以在无需雇用大型文案或设计团队的情况下,对这些变体进行个性化处理。
Visa 高管 Michael Jabbara 在公司 2026 年威胁报告中直言不讳地总结了其经济逻辑:过去需要深厚技术知识才能完成的工作,如今可以从一个提示词开始。这一说法来自 Visa,但其背后的机制在网络钓鱼、冒充和账户恢复攻击中均可见一斑。
AI 并非诈骗扩张的唯一原因。更快的支付方式压缩了银行调查可疑转账的时间。数据泄露提供了让冒充行为更具说服力的个人信息。在线广告和社交平台则帮助犯罪分子寻找潜在受害者。
由此形成了一场不对称的对抗。欺诈者只需一次有说服力的互动便可能得手;银行却必须评估数百万次合法会话,同时不能阻碍出行、更换设备、有障碍需求,或只是某天行为有所不同的客户。
传统交易模型仍然很有价值。它们可以标记异常的目的地、金额、商户模式或账户关系。然而,它们往往是在客户已进入付款阶段后才评估风险。
行为情报试图延长决策窗口。它会判断该会话是否像正常活动、账户接管、自动化访问,或是一个正在遵循他人指令的用户。
以商务电子邮件欺诈攻击为例。一名员工收到一封逼真的信息,看起来来自高级管理人员。信息要求紧急向一个新的供应商账户转账。
该员工使用获准的电脑登录公司的银行门户。凭据和身份验证步骤均有效。仅依赖交易的系统可能会看到一名已获授权用户正在提交一笔异常付款。
具备行为感知能力的系统则可以审查员工如何浏览该会话、付款信息是否被粘贴,以及此人是否反复离开银行应用。它还可以将这些观察结果与交易风险相结合,并触发有针对性的警告。
这种警告必须足够具体,才能打断操纵过程。普通确认页面可能只是受指导的受害者会点击的又一个按钮。更好的干预方式或许会询问客户,是否有人在通话中指示其转移资金。
这就是为什么据报收购 BioCatch 不仅是对更高欺诈量的回应。它针对的是欺诈发生地点的结构性变化。决定性证据正日益在付款本身之前出现。
Visa 已在这场更广泛的对抗中投入巨资。该公司在 2025 年表示,五年间已在网络安全、欺诈和风险能力方面投入 120 亿美元。它还成立了专门的 Scam Disruption 团队,用于识别关联的犯罪活动。
根据 Visa 的诈骗防御说明,该团队关联了 12,000 个与约会相关的欺诈网站,并帮助避免了超过 3,700 万美元的潜在损失。Visa 称,该调查结合了支付分析、基础设施映射、开源研究和人工情报。
BioCatch 将为这一模式增加另一层数据。Visa 已可关联商户、支付流和基础设施。行为信号则可帮助揭示个别受害者在诈骗过程中的行动方式,随后这些交易才会连接成更广泛的网络。
因此,压力并不只落在 Visa 身上。发卡银行必须在不过度增加摩擦的前提下改善诈骗检测。商户和收单银行必须识别犯罪企业。社交平台必须应对欺骗性广告和冒充行为。
支付网络位于这些参与方之间,但并不控制每一个环节。Visa 的应对方式是收集更多信号,并在这条碎片化链条中销售更多安全能力。
行为信号与自动化说服之间的较量
核心对抗在于:一方是制造令人信服意图的 AI,另一方则是检验客户行为是否支持这种表象的分析能力。
传统的账户接管攻击,是犯罪分子取得他人账户控制权。行为生物识别技术可帮助检测这种替代,因为犯罪分子与账户的互动方式不同于正常客户。
AI 辅助诈骗往往会带来更棘手的问题。账户持有人仍控制着设备,并亲自完成交易。犯罪分子控制的则是围绕这笔付款的叙事。
这种差异改变了欺诈系统必须推断的内容。身份核验关注的是当事人是否获得授权。诈骗检测还必须判断:获得授权的人是否理解这笔交易,以及其是否在独立行动。
没有任何单一行为事件能够回答这个问题。人们可能出于无辜原因而犹豫。他们可能为避免出错而粘贴账户号码,也可能更换设备、使用无障碍软件,或在日常压力下表现出不同的行为。
BioCatch 的方法并不依赖某一个动作,而是依赖多种信号的组合。据报道,其系统会实时评估行为、设备和网络属性。这些观察结果可输入风险模型,将当前会话与预期行为及已知欺诈模式进行比较。
当这种方法与交易信息结合时,其价值会更加明显。如果客户同时表现得像是有人在指导其转账,那么异常的收款账户就更具意义。两项观察结果都无需独自承担整个决策。
这也解释了为何金融科技公司正逐步围绕分层数据展开布局。Nasdaq Verafin 在 2025 年与 BioCatch 的整合,将行为智能与交易证据结合起来。Visa 则可带来网络层面的支付数据,以及与全球银行建立的合作关系。
Visa 此前也走过类似的收购路径。该公司于 2024 年同意收购 Featurespace,这是一家将自适应分析应用于支付欺诈领域的公司。Featurespace 重点聚焦交易监控和风险评分。
BioCatch 的技术将更贴近客户会话。结合起来看,这些资产表明 Visa 正试图覆盖多个环节:账户访问、用户行为、支付授权、网络处理,以及可疑活动出现后的调查。
Mastercard 也在推进自身的安全业务扩张。2024 年,该公司同意收购威胁情报公司 Recorded Future。该业务专注于识别互联网基础设施、犯罪论坛、暴露系统及其他外部来源中的网络威胁。
这些战略有所重叠,但侧重点不同。Recorded Future 增加的是有关行为者和基础设施的威胁情报。Featurespace 分析交易模式。BioCatch 则审视数字金融会话中的行为证据。
这些并非相互排斥的路径。有效的欺诈防御需要外部情报、身份核验、会话上下文、交易分析和追损流程。竞争的关键在于,哪家公司能够将这些层次整合为银行可部署的决策机制。
Visa 的优势在于分销能力。它与覆盖 200 多个国家和地区的金融机构、商户、处理商和政府合作。它有可能通过既有的支付处理合作关系来推广整合服务。
但分销能力本身并不能保证采用。银行可能已通过单独合同使用 BioCatch、Featurespace 或竞争产品。它们需要明确产品路线图、数据边界、部署成本,以及 Visa 是否会保留供应商互操作性。
BioCatch 与 Nasdaq Verafin 的合作关系也带来了另一个问题。当行为警报能够流入多个金融犯罪平台时,客户将从中受益。Visa 的所有权可能通过投资增强 BioCatch,但也可能使其与 Visa 服务竞争公司的合作变得更复杂。
行为数据的价值还取决于其采集位置。Visa 无法自动观察每一家银行应用中的每一个操作。金融机构必须集成相关软件,并决定这些信号如何影响对客户的处理方式。
这些集成需要谨慎设计。风险模型可能建议发出警告、延迟处理、由银行致电,或直接拦截交易。每种应对方式都为机构和客户带来不同成本。
延迟可以阻止诈骗,但也可能干扰合法的紧急付款。电话沟通可以澄清意图,但犯罪分子有时会让受害者保持另一条线路通话,并指导其作答。拦截可以防止损失,却也可能引发客户投诉,因为他们认为银行无视了自己的指示。
最强大的系统不应只是产生更多警报。它应以可接受的误报率提供有效干预;误报率衡量的是合法活动被错误标记的频率。
这一标准构成了与自动化说服手段之间真正的竞争。攻击者正在提高欺骗性内容的质量和数量。防御方则必须改善对上下文的判断,同时不能让日常银行业务变成一连串指责和延迟。
这笔交易无法解决的问题
行为分析可以暴露可疑上下文,但无法可靠判定人的意图,也无法消除传播诈骗的机构。
据报道的估值表明,Visa 认为 BioCatch 具有重要战略价值。然而,收购规模并不能证明检测准确性、整合质量或客户成效。
BioCatch 公布的数据主要描述其自身平台。该公司表示,其在 2023 年保护了 4.172 亿人,并识别出 25 亿美元的欺诈交易。这些数据体现了规模,但属于公司自行报告的指标,而非独立审计结果。
“检测并挽回的欺诈”也可能涉及假设。一笔被标记的交易并不总是代表原本必然会发生的损失。银行可能会根据后续调查、客户赔付和追偿情况,以不同方式衡量预防效果。
首个不确定性是误报。人类行为会随设备、地点、受伤、年龄增长、压力和无障碍需求而变化。基于历史模式训练的模型,可能将合法变化误判为风险。
第二个不确定性是适应。犯罪分子会研究警告和控制措施。他们可以调整话术,指示受害者改变行为,或将活动转移至监控较弱的渠道。
AI 可以加快这一学习过程。诈骗团伙可以生成大量话术变体,并比较哪些版本能够避免干预。攻击者无需获得银行模型的访问权限,只要能够观察客户结果即可。
第三个不确定性是数据治理。行为系统可以收集人们与设备互动方式的敏感信息。即使这些数据不包含指纹图像,它们仍可能参与身份和风险决策。
银行和 Visa 必须说明收集哪些数据、保留多久、在哪里处理,以及谁可以访问。自动化系统限制客户金融活动时,它们还必须提供适当的复核机制。
不同市场的监管预期各不相同。隐私规则、自动化决策要求、消费者保护标准和支付责任框架,都可能影响部署。全球支付网络不能假设一种实施方式能够满足所有司法辖区的要求。
第四个不确定性涉及授权支付诈骗。模型可以识别某人可能正受到指导的迹象,但这些迹象仍只是概率性的。客户可能拒绝警告,并坚持要求银行执行付款。
届时,机构必须在自主权和保护之间取得平衡。拦截每一笔异常交易不可接受。执行每一项技术上已获授权的指令,则会让受操纵的客户暴露于风险之中。
责任规则会影响这种平衡。如果银行必须赔付更多诈骗损失,它们就更有动力引入延迟和干预措施。如果客户承担大部分损失,机构增加摩擦的即时财务动机可能较弱。
第五个不确定性是渠道覆盖范围。许多诈骗始于社交平台、交友应用、搜索广告、电子邮件系统或加密消息服务。银行应用内的行为监控只能看到这一过程的最后部分。
Visa 在 2025 年对交友诈骗的调查表明,需要更广泛的协作。支付数据有助于发现彼此关联的商户网站,但要清除该团伙仍需要收单合作伙伴和执法部门。要防止最初的欺骗,也需要数字平台参与。
这一限制使得这项收购无法成为应对 AI 欺诈的完整答案。Visa 可以改善金融端的检测,但无法独自删除欺诈广告、保护电子邮件账户或起诉有组织犯罪团伙。
据报道的交易也给 Visa 内部带来了执行风险。该公司必须确定 BioCatch 如何与 Featurespace、现有 Visa 风险产品以及由银行控制的欺诈系统协同。
重叠的工具可以带来更丰富的保护,但也可能产生重复警报和不清晰的产品归属。客户需要的是一条易于理解的决策流程,而不是一组争相获取注意力的模型。
Visa 还必须保留使 BioCatch 具备价值的专业能力。欺诈检测依赖于理解犯罪行为、银行运营、数据科学和区域差异的资深研究人员。
收购可以带来资源和分销能力,也可能因增加合规、销售和整合流程而放缓产品决策。因此,人才留任和运营独立性将至关重要。
竞争构成了另一项制约。银行可能更倾向于采用多元供应商组合,而不是将交易、会话和网络情报全部交给一家支付公司。独立供应商可吸引希望在不同支付网络之间保持灵活性的机构。
Nasdaq Verafin、Mastercard、Feedzai、Featurespace 及其他反欺诈专家将继续发展各自的数据组合。Visa 据报道的举动并未终结竞争。它表明,行为上下文已成为这一竞争中具有价值的领域。
最大的风险在于过度承诺行为数据所能揭示的内容。模型可以检测与胁迫相关的异常和模式,但无法读懂客户的想法,也无法保证每一次看似正常的会话都是安全的。
因此,应根据可衡量的结果来评判 Visa。有效证据包括已确认诈骗损失的下降、干预接受率、误报表现,以及解决被拦截交易所需的时间。
如果没有这些结果,这笔交易仍只是一套有吸引力的战略理论。该技术契合问题所在,但运营证据必须表明,这种组合能够保护客户,而不会使数字银行服务变得不必要地受限。
三项信号将显示 Visa 的押注是否奏效
下一步证据应来自正式交易披露、产品整合选择和经验证的欺诈结果,而非收购宣传。
第一个信号是 Visa 和 BioCatch 发布完整公告。该披露应确认据报道的对价、明确卖方、说明监管条件,并提供预计完成交易的时间表。
它还应澄清 BioCatch 将作为独立业务部门运营,还是并入 Visa 现有的风险组织。在这些细节出现之前,这项收购仍是一项据报道的协议,而非一笔已完整记录的公司交易。
确认公告将强化对这笔交易的核心解读。它将表明 Visa 认为会话层面的行为智能具有足够的重要性,值得将其纳入旗下。否认交易或出现实质不同的结构,则会削弱这一结论。
第二个信号是整合路线图。银行需要知道 BioCatch 将如何与 Featurespace、Visa 的 Scam Disruption 业务及其他 Visa 风险服务连接。
一份有实质内容的路线图应明确行为信号将在何处进入决策流程。它还应说明现有 BioCatch 客户是否能够保留与 Nasdaq Verafin 等平台的集成。
关注那些将会话行为与交易和网络情报相结合的新产品。共享界面、协调的案件管理,或统一的风险决策,都将表明 Visa 正在构建一个分层的欺诈防御平台。
简单的转售安排则说明了另一种情况。它或许能扩大分销范围,却未必能带来这笔据报道规模可观的交易所暗示的深度整合。
第三个信号是客户层面的证据。Visa 与参与银行应报告能够区分欺诈尝试与确认损失、并能区分账户接管与授权支付诈骗的结果。
最具参考价值的指标包括已确认的诈骗损失降幅、误报率、干预接受率以及处理时长。结果应覆盖多个市场,因为支付规则和客户行为存在很大差异。
公司整体数据需要谨慎解读。检测到的活动增加,可能意味着欺诈正在增长、检测能力有所提升,或两者兼而有之。大量被拦截的尝试,并不能自动证明客户遭受的损失减少了。
Visa 在 2026 年报告称,诈骗已成为其消费者支付欺诈中规模最大的类别。这一趋势为评估整合后的策略提供了基线。诈骗损失若能持续下降,将增强行为情报有效性的论据。
在交易量增长的同时,损失保持稳定也可能代表进展,但 Visa 需要说明这一比较的依据。设备令牌欺诈的下降还提醒我们:某一层面的成功,可能会将犯罪分子推向另一层面。
竞争对手的回应将提供辅助证据。Mastercard 可以扩大威胁情报与支付决策之间的联动。Nasdaq Verafin 则可以深化与独立合作伙伴之间的行为整合。
银行也可能更多地发展自身的会话情报能力。如果大型机构日益要求在多个平台上获取行为信号,即使客户选择其他供应商,Visa 的收购逻辑也会获得支持。
这一更广泛的启示不止适用于支付领域。AI 让沟通变得更廉价、更具说服力,但一条精心包装的信息并不能证明其意图正当。组织需要了解请求是如何形成的,以及用户是如何行动的,这些都属于情境证据。
对于知识工作者、安全团队和企业采购方而言,这意味着要保留围绕决策的可信上下文。可搜索的知识库可以帮助团队将请求与已批准的流程、过往对话和已记录的关系进行比对。
文档无法取代反欺诈控制措施。但它可以让异常指令更容易受到质疑,尤其是在信息要求某人绕过既定审批步骤时。
据报道,Visa 对 BioCatch 的交易反映了同一原则,只是规模扩大到了金融层面。内容越来越容易伪造,因此上下文变得更有价值。支付网络不仅需要知道一笔交易在技术上是否有效,还需要判断其周边行为是否合理。
不应以 Visa 能否生成另一项风险评分来评判这笔交易。关键考验在于,银行能否在受操纵的客户汇款前进行干预,同时让合法用户无需承受不必要的摩擦即可继续操作。
这种平衡将定义 AI 欺诈防御的下一阶段。关注正式披露、整合设计和可量化的结果。这些信号共同将表明,Visa 买到的是有意义的行为上下文,还是仅仅在已然拥挤的产品组合中又增加了一项安全产品。



