人工智能

美团回应月付用户异常消费:疑似新型电信诈骗,已升级风控并配合警方调查

2026年7月30日 · admin
openmagic ad

据 IT之家 7 月 29 日消息,近日多名用户反映美团账户出现异常消费:在本人未操作、不知情的情况下,账户通过“美团月付”产生异地团购类订单,部分订单还在下单后迅速被门店核销。7 月 29 日晚间,美团方面回应称,经逐一核查,相关用户很大概率遭遇了新型电信诈骗,平台正积极配合警方调查,并已采取多项措施提升账户安全与交易风控。

从已披露信息看,这起事件并非简单的“账号密码泄露”场景,而是更接近移动端被木马程序远程控制后的批量交易。对于中文互联网用户而言,这也再次提醒:在移动支付、免密支付和平台信贷工具广泛使用的背景下,账号安全风险正在从“盗号”转向“控制真实设备、模拟本人操作”的新阶段。

事件经过:异常订单集中在夜间,使用月付和小额免密支付

来源显示,多位用户称自己的美团账户在凌晨或深夜时段出现异常消费,相关资金通过美团月付支出。涉事用户均开通了平台 500 元以下小额免密支付功能,因此在部分交易环节中,支付确认门槛相对较低。

异常订单主要集中在餐饮、休闲娱乐、景区套餐等团购券品类。用户反馈称,这些券在下单后很快被异地门店核销使用,导致不少人直到次日收到还款账单短信,才意识到账户发生了非本人意愿的消费。

美团方面表示,经多方调查,此次事件作案手法高度一致:犯罪分子以“刷单返利”“高额佣金”等名义诱导用户点击含有木马程序的链接。一旦用户点击,手机可能被远程控制,犯罪分子随后以用户身份在美团批量购买热门餐厅团购券、景区套餐券等商品,再通过在线二手平台转手变现。

  • 诱导方式:以刷单返利、高佣金等话术吸引用户点击链接;
  • 技术手段:通过木马程序远程控制用户手机;
  • 交易路径:使用用户本人账号购买团购券、套餐券等易转卖商品;
  • 变现方式:在二手平台快速转手,形成资金闭环;
  • 发现节点:不少用户在收到还款账单短信后才发现异常。

为何风控识别更难:真实设备被操控,行为更像“本人操作”

这类风险的关键隐蔽性在于,犯罪分子并不是单纯拿到账号密码后在陌生设备上登录,而是操控用户本人的手机完成交易。报道提到,从风控系统视角看,交易设备、网络环境、地理位置等关键指标都可能与用户平时使用习惯高度一致,因此更难被传统异常登录、异地交易规则直接拦截。

在互联网平台风控中,常见识别维度包括设备指纹、登录地点、支付行为、订单频率、收货或核销地点等。如果攻击者控制的是受害者真实手机,那么部分底层信号会被“伪装”为正常操作。对平台而言,仅依赖设备可信度或登录环境,很可能难以覆盖这类场景。

这也解释了为什么团购券、套餐券等虚拟或准虚拟商品会成为高风险目标。它们通常不需要物流配送,下单后可快速核销或转让,攻击者能够在较短时间内完成从平台消费到二手交易变现的链路。相比实物商品,这类商品的资金追回和交易拦截窗口更短。

美团已采取措施:增加验证、限制转赠、下线高风险代付能力

针对这一新型犯罪手法,美团表示已持续升级风控策略。来源显示,平台在热门餐厅团购等高发场景中,于批量购买前增加风险提示和验证环节;同时对团购券转赠路径进行限制,并下线高风险品类的代付能力。

在用户保障方面,美团称已开通盗刷专项处理通道,用户来电后将第一时间拦截未核销订单。对于已经核销的订单,平台启动专项评估流程,由专项团队逐一联系受影响用户,协助妥善处理相关损失。

从平台治理角度看,这些措施主要指向三类环节:一是购买前加强验证,提高异常批量交易门槛;二是购买后限制转赠与流转,压缩不法分子的变现空间;三是售后侧建立专项通道,尽量在未核销阶段完成拦截。

影响与解读:移动支付安全需要从“账号防护”升级到“设备防护”

这起事件对用户和平台都具有警示意义。过去,用户往往把安全重点放在密码、验证码和陌生登录提醒上;但在远程控制木马介入后,风险可能发生在用户自己的手机上。换言之,只要设备被控制,很多原本用于确认“本人操作”的信号都会被削弱

对于普通用户,最直接的应对方式是谨慎点击陌生链接,不参与来源不明的刷单返利、佣金任务;同时定期检查小额免密支付、先用后付、月付类额度和授权状态。对于不常用的免密功能,建议关闭或降低使用范围,以减少异常消费发生后的损失半径。

对于互联网平台,挑战则在于构建更细粒度的行为风控。例如,当用户在短时间内批量购买易转卖券类商品、订单核销地点与用户日常消费圈层明显不一致、交易后发生异常转赠或集中核销时,系统需要更早触发二次验证或人工审核。

随着 AI 诈骗话术、远程控制木马和自动化交易工具的结合,面向个人用户的电信网络诈骗正在变得更加“平台化”和“链路化”。这类案件不只关乎某一个应用的支付设置,也涉及手机系统安全、应用权限管理、交易风控和二手平台治理等多个环节。对用户而言,保持设备安全和支付权限克制,已经成为移动互联网时代的基础安全习惯。