根据威胁猎人团队对信贷市场的最新监测数据显示,近期个人消费贷领域的黑产包装骗贷案件呈现爆发式增长态势。监测报告指出,2025年通过虚假材料包装实施的骗贷案件数量已突破近两年峰值,且欺诈手法日趋专业化、团伙化。

此外,监测系统还发现有两款信贷产品正面临黑产团伙的有组织批量攻击,其风险等级已达到预警阈值,建议相关金融机构立即启动风险排查与防控机制。

*如您想了解您的产品是否存在被攻击事件,请联系威胁猎人。

一、消费贷包装骗贷欺诈风险预警

根据威胁猎人团队研究发现,个人消费贷场景黑产包装骗贷舆情量激增,且此类包装骗贷在2025年达到新的高度。

黑产主要通过材料包装(如虚假流水、虚假工作单位证明、补缴工作履历凭证等)方式实施骗贷,并收取30%-40%不等的高额手续费。此类信贷包装骗贷后,还可能进一步为其包装企业背债业务,形成信企、信房企等完整背债欺诈链条。

国有大行及股份制银行等旗下消费贷产品具有额度高、先息后本还款方式成为黑产重点攻击对象,当然该欺诈行为往往伴随着某些银行内部人员“放水”。

以下为威胁猎人监控系统近期捕获到的典型攻击事件及关联舆情样例:

1.1 信贷包装欺诈舆情达到峰值,风险不容小觑

2025年个人消费贷骗贷情报量持续增长,预计2025年7月份达到峰值(数据统计日期为2025年7月21日),2025年上半年黑产攻击舆情量比2024年下半年增长104%

1.2 信贷欺诈核心:"先息后本+材料包装"

2025年初以来,随着各大银行纷纷推出先息后本消费贷产品,黑产团伙迅速调整欺诈策略,针对消费贷业务的诈骗案件呈现明显上升趋势。黑产对信贷场景的包装手段,具体表现为两种典型模式:

一是纯虚假包装,黑产通过伪造工作证明APP软件信息、电子截图、纸质凭证等全套虚假材料(成本仅数百至数千元),这类材料是纯伪造的,无任何真实性。

二是真假参半式包装,其核心手法是通过真实补缴工作履历凭证、甚至通过购房等方式(成本投入从数千到数十万元不等),配合虚构的工作背景和居住信息进行资质包装。这类欺诈手段的隐蔽性在于:虽然这类工作履历凭证等材料确实可通过官方渠道查询记录,但本质上并不存在真实的劳务雇佣关系和实际居住需求,形成了一种"数据真实但背景虚假"的欺诈模式。

"先息后本"的还款方式因其前期还款压力小的特点,已成为黑产实施信贷欺诈的重要突破口。

该还款模式使黑产得以通过支付少量前期利息(通常维持1年左右的正常还款记录,实际还款只涉及利息部分),大幅延长风险暴露周期,有效掩盖欺诈本质。

更严重的是,此类欺诈往往与银行内部违规操作形成利益链条:

一方面,黑产利用先息后本的产品特性降低作案成本;

另一方面,部分银行员工违规放水、放松审核标准,内外勾结导致欺诈通过率异常升高。这两个因素的叠加效应,使得此类包装类诈骗既具备操作便利性,又具有较高的成功率,对金融机构资产安全构成双重威胁。

二、某金融机构个人信用贷产品上月预警

后风险敞口未被关闭,仍被批量攻击

威胁猎人监测数据显示,该产品热度自4月开始持续升温,6月遭遇黑产集中攻击,强度环比暴涨近 600%。基于攻击资源集中投放、作恶手法迭代加速等特征判断,可认定该产品于6月遭遇了有组织的黑产围猎行动,其攻击强度呈现指数级上升态势。

据近半年线报数据追踪分析显示,该产品热度于6月中旬达到峰值,随后自6月下旬起呈回落态势,但当前热度水平仍显著高于4、5月均值。与此同时,威胁猎人监测发现,黑产攻击手法持续迭代升级,市场上仍有黑产在有组织的攻击该产品。

下图为威胁猎人近一周内捕获到的相关线报:

*如您想了解您的产品是否存在被攻击事件,请联系威胁猎人。

2.1 风险动态追踪

威胁猎人在6月中旬曾预警该产品遭黑产团伙利用定位软件绕过风控,做批量攻击。直到近期,相关风险敞口仍未完成有效封堵,甚至出现攻击方迭代新技术继续攻击的情况,称“风控已调整,免改定位”。

据威胁猎人观察发现,下述是近期黑产定位攻击的演变特征:

6月上旬至中旬,黑产要求定位需修改至重庆

6月下旬定位要求修改至湖南

7月上旬可免改定位

2.2 攻击手法迭代后的具体操作流程

目前,攻击手法由修改定位更新至用扫内部人员二维码授信方式进件。操作详情如下:

1、操作黑产保存两个二维码,其一为【业务授信二维码】,其二为【定位二维码】

2、先扫授信二维码,然后根据软件提示继续操作

3、到定位环节,选择【重新定位】

4、UI界面下方点击【可试试扫描客户经理二维码定位】

5、再扫客户经理客户经理二维码定位

6、操作黑产向上级黑产报备客户信息,并由内部人员远程控制放款。

2.3 产品用户画像更新

三、某消费金融平台分期购物板块

深陷“套现”风险

威胁猎人在大流量信贷论坛发现,黑产就某持牌金融机构推出的信用借款产品套现推文登上【头条】板块,该板块通常具备热点资讯聚合与传播功能,短期内易引发群体攻击。该风险事件呈现以下特征:

攻击对象:专门针对该产品有购物额度的用户

手法特征:利用平台授信的购物额度在平台内购物、转卖,完成套现

黑产获利:平台商城内的产品标价高出市场价约10%-15%,黑产一般以商城标价的6-7成收购。黑产获利为中间差价。

影响程度:通过该产品的线上商城板块观察发现,高价值3C产品及黄金板块分别都有大几千单的成交记录。尤其黄金板块,价值偏高,其中2万多元的黄金摆件最受“青睐”

3.1 产品热度及捕获线报情况

对近6周来与该产品相关的线报进行回溯分析,可见其数量呈现先降后升的态势。这一变化反映出,该产品自进入7月以来风险有所攀升,建议关注批量攻击风险。

回溯近6周捕获的线报发现,黑产一般选择在大流量论坛、私域群组中高频发布与该产品相关的广告。

部分典型文案如下:

“**咩 **卡包**卡下单立即秒,最低71折起”

"**咩 **卡包国内最快回款,独一无二,简单方便"

“**咩最简单套现方法”

3.2 攻击手法介绍

该产品现有购物额度和备用金借款额度两种模式,这两种模式的申请资格和额度相互独立且不共享。**卡为购物额度,可用于平台商城的消费分期,备用金则为直接借款的额度。

其中,黑产提供的变现服务正是瞄准了平台的购物额度。用户使用平台给予的购物额度购买高价值商品,如黄金或苹果手机,再转卖,完成变现。

调研发现存在两种操作方式,一种为黑产介入,另一种为用户全程自主操作。具体操作流程如下:

「方式一,黑产介入帮助变现」

「方式二,用户自主操作直接变现」

调研过程中,另发现重获额度教程:

教程1:注销“大法”重获额度

历史额度被冻结的用户在结清后注销账户,再到小程序搜索“**卡包”,重新开通,即可获得额度。(据悉,**咩与**卡包为同一平台。)

教程2:更换平台继续申请

三个平台均属于同一家公司,A平台无额度可更换B平台或C平台继续申请。

3.3 具体案例:黑产多渠道分享“成功”案例

3.4 具体案例:黑产多渠道分享“成功”案例