• Обычное время активности: 08:00–22:00, пик 18:00–20:00.

  • Любимые категории: продукты, транспорт, коммуналка.

  • География: 95% транзакций из Москвы (IP диапазон X–Y).

  • Устройство: один и тот же iPhone 13, iOS 17, fingerprint ABC123.

  • Скорость печати: 180–220 мс между нажатиями.

  • Движения мыши: плавные кривые, средняя скорость 300 px/s.

Когда приходит новая транзакция или сессия, модель вычисляет отклонение по каждому признаку и выдаёт оценку аномальности. Чем больше признаков отклонились, тем выше оценка, тем выше риск.

Feature engineering: что именно анализировать

Ключ к успеху это правильные признаки. Просто «сумма транзакции» это слабо. Нужен контекст:

  • Spending deviation: насколько текущая транзакция отличается от обычной. Если медиана $100, а сейчас $5000, то отклонение огромное. Если медиана $5000, а сейчас $6000, то это норма.

  • Time anomaly: насколько нетипично время. Если человек никогда не логинится ночью, а сейчас заходит в 3:00 — это большой вес. Если он сова и часто активен ночью, то нормально.

  • New merchant indicator: первый раз платит этому продавцу — добавляем риск.

  • New location indicator: транзакция из незнакомого города/страны.

  • Device change: новое устройство или сильно изменившийся fingerprint.

  • Behavioral biometrics mismatch: текущий паттерн нажатий клавиш или движения мыши отличаются от профиля.

  • Transaction sequence anomaly: обычно человек делает 1 транзакцию, сейчас сделал 5 подряд с интервалом 30 секунд (выглядит как автоматизация).

Модель обучается на этих признаках, а не на сырых данных. Это даёт ей возможность улавливать именно отклонения от нормы, а не абсолютные значения.

Оценка риска в реальном времени и ответ

Когда пользователь совершает действие (логин, платёж, смена пароля), движок обнаружения поведенческих аномалий считает оценку риска в реальном времени (<100 ms) и возвращает решение:

  • Оценка < 0.3 (низкий риск): разрешить, никаких дополнительных проверок.

  • 0.3 ≤ Оценка < 0.7 (средний риск): дополнительная аутентификация, биометрия (Face ID, Touch ID), одноразовый пароль, контрольные вопросы.

  • Оценка ≥ 0.7 (высокий риск): блокировка транзакции, заморозка сессии, оповещение команды для ручного разбора.

Это называется адаптивная аутентификация: уровень дополнительной проверки зависит от риска. Знакомое устройство, привычное поведение, и пользователь даже не заметит проверок. Аномалия это дополнительный шаг подтверждения. Сильная аномалия приведет к полному блоку.

Сценарии применения

Account takeover (ATO): фродер украл логин и пароль (фишинг, вредоносное ПО, credential stuffing). Он заходит в аккаунт, но behavioral biometrics видят: это не тот человек. Скорость печати другая, мышь двигается механически, время суток нетипичное, IP из другой страны, устройство новое. Даже если пароль правильный, система помечает сессию как подозрительную и требует дополнительную аутентификацию (одноразовый пароль на телефон клиента), которую фродер не может пройти.

Payment fraud: украденная карта используется для покупок. Данные карты корректны, но поведенческий анализ видит, что покупка идёт из эмулятора, с VPN, в 4 утра, на сумму, в 10 раз превышающую обычную, на категорию товаров, которые клиент никогда не покупал. Транзакция блокируется или отправляется на ручной разбор до завершения.

Money laundering / Mule accounts: счёт используется для быстрых переводов, деньги приходят и сразу уходят дальше, без задержки. Поведенческая аномалия: обычно у клиента деньги лежат на счету неделями, а тут вдруг быстрое движение средств. Плюс транзакции в нетипичные часы, на нетипичные суммы, на новые счета. Модель это ловит и помечает как подозрительную активность.

Bonus abuse / Multi-accounting: один человек создаёт десятки аккаунтов. Device fingerprint меняется через anti-detect браузеры, IP через прокси, но behavioral biometrics выдают: одинаковый паттерн нажатий клавиш, одинаковая манера заполнения форм, одинаковая скорость свайпов. Система связывает аккаунты между собой через поведенческую схожесть.

Адаптация и самообучение