Person using a laptop while seated indoors on a couch.

欺诈不仅仅是安全问题,更是一种业务风险。它可能会侵蚀客户信任、扰乱运营,并带来实际的财务风险,包括收入流失或客户流失。对于云解决方案提供商 (CSP) 合作伙伴,由于其在客户环境中拥有访问特权,同时承担账单结算与资源配置工作,这类风险被进一步放大。

Microsoft 的欺诈预防工作凸显了整个生态系统面临的严峻态势。根据 2025 年 8 月的白皮书《Microsoft 打击欺诈的三大经验教训》,公司共拦截了 40 亿美元的欺诈企图,每小时阻止约 160 万次机器人注册,并拒绝了 49,000 个欺诈性合作伙伴注册。 

这些并非偶发个案,而是合作伙伴每天都会面对的运营环境:身份冒充、帐户接管、虚假身份,以及看似合法但最终造成损害的滥用模式。

 

生态系统中的近期欺诈趋势

身份冒充与社会工程攻击升级

最显著的转变之一是,借助 AI 实施身份冒充欺诈。攻击者可以生成高度个性化的钓鱼邮件和商业邮件入侵攻击,其语气、行文都与正规沟通内容高度相似,传统核查方法难以识别。借助 AI 工具,欺诈者能够大规模实施诱骗行为,大幅提升社会工程攻击的逼真度与传播范围。

供应链攻击

供应链攻击依然猖獗,因为威胁行为者通常会先攻破规模较小的第三方供应商,进而渗透到大型组织中。这对合作伙伴而言至关重要,因为如果管控不严,工具、访问权限、集成和运营流程都可能成为入侵客户环境的通道。 

Microsoft 通过多种方式缓解供应链攻击,包括合作伙伴审查和尽职调查,并辅以分析技术来映射供应商关系、检测数据流中的异常,从而识别可能的欺诈活动。 

微欺诈方案 

微欺诈是另一项日益增长的风险。此类方案依赖于大量低价值交易,这些交易单独看似乎微不足道,但累积起来却会造成重大的财务损失。白皮书中提到一个针对学生个人学术类优惠权益的案例,小而重复的行为最终酿成重大损害。 

这一风险对合作伙伴尤为值得警惕,因为如果没有专门监测细微模式的机制,仅关注明显的峰值或单笔高额事件,微欺诈很容易被忽略。

 

Microsoft 平台针对合作伙伴的变更

Microsoft 持续加强产品和服务的安全防护,包括干扰虚假行为、增强检测能力,以及在产品设计流程中加入欺诈防控等措施。与此同时,我们正在提升合作伙伴访问权限的安全基准,以降低基于身份的风险并保护客户。 

对合作伙伴租户和合作伙伴中心 API 强制执行 MFA 

合作伙伴安全要求非常明确:必须对合作伙伴租户中的所有用户帐户(包括访客用户)强制执行多重身份验证 (MFA)。该要求适用于合作伙伴中心访问、合作伙伴委托管理以及通过 API 进行的交易。 

Microsoft 也正在推动在特定场景下,对合作伙伴中心 API 访问强制执行 MFA。自 2026 年 4 月 1 日起,所有应用和用户 (App+User) 对合作伙伴中心 API 的使用都将强制执行 MFA。Microsoft 还指出,自 2025 年 10 月起,API 已开始检查 MFA 令牌,并在响应中确认其存在,以协助合作伙伴做好准备。 

实施适用于自动化的安全应用模型与现代身份验证 

Microsoft 合作伙伴安全要求也强调了安全应用模型框架。与合作伙伴中心 API 集成的合作伙伴,必须为所有采用 App+User 身份验证模型的应用程序采纳安全应用模型框架。Microsoft 也强烈建议合作伙伴在利用自动化技术时采用该框架,以避免在强制执行 MFA 时发生业务中断。 

 

身份是一个常见的攻击入口

许多欺诈事件始于帐户接管、凭据窃取或权限过高的身份。随着欺诈手段变得越来越具有迷惑性,尤其是依托 AI 的欺骗手段,身份控制已成为抵御欺诈的第一道防线。 

 

Microsoft 在平台层面的举措

Microsoft 已在合作伙伴中心的各项体验和 API 交易中,对合作伙伴租户访问强制执行并验证 MFA。未能落实强制安全要求的合作伙伴,可能会失去在 CSP 中进行交易的权限,并可能被禁止管理拥有委托管理员权限的客户租户。 

Microsoft 还在将合作伙伴 API 访问模式与 MFA 验证信号进行统一。当使用 App+User 身份验证时,合作伙伴中心 API 会检查令牌声明中是否存在 MFA,并可拒绝不满足要求的请求。 

 

每位合作伙伴都应达到的基准要求

将 Microsoft 平台的强制措施视为基准,然后围绕它构建自身的运营实践。对于大多数合作伙伴而言,以下措施能快速降低风险暴露: 

这些不仅仅是合规措施。它们能有效降低因单一身份被入侵而导致影响客户事件的可能性。 

 

欺诈、滥用和欠款会给 CSP 合作伙伴带来财务风险

CSP 合作伙伴需对客户的欺诈性购买以及所购服务的拖欠付款承担财务责任。因此,Microsoft 强烈建议实施严格的欺诈预防与检测控制措施,并建立完善的在线交易风险管理机制。 

加强客户入驻审核是一项切实的防御措施。在提供服务之前,应先验证客户身份。密切关注使用量的快速激增、频繁的账单变更以及类似滥用服务的行为。Microsoft 在线交易风险管理指南列举了加密货币挖矿、恶意软件分发和自动帐户创建等风险,并推荐了一个涵盖预防、检测、调查和缓解的综合框架。 

Microsoft 关于管理欠款、欺诈和滥用的文档,概述了降低风险的具体措施。此外,以下文章重点介绍了防范客户欺诈行为和滥用 Microsoft 服务的最佳做法: 

 

有效利用 Microsoft 通知和安全警报

Microsoft 会在检测到可疑活动时发送通知,但合作伙伴不应仅依赖这些通知,而应采取额外的监控方式。 

对于 CSP 合作伙伴,合作伙伴中心的安全警报提供了一种检测和响应潜在未经授权滥用和帐户接管的方法,包括近实时警报和仪表板。Microsoft 的指导建议还强调,需及时更新电子邮件地址和安全联系人信息,以确保相关团队能够及时收到警报。 

 

依托 AI 的欺骗手段不断加剧安全风险

生成式 AI 的应用不断提升网络钓鱼和身份冒充策略的规模、速度以及逼真度。AI 还可以通过抓取公开信息加速侦察环节,从而定制更具针对性的社会工程诱饵。最终形成的各类骗局,覆盖面更广,并且呈现出更加“合法”的外衣。

面对这一现状,身份管控与运营严密性显得尤为关键。既有措施依然有效,包括提升员工对合法支持流程的了解,以及在帐户和设备层面应用零信任原则以实施最低权限角色。

 

信任始于主动执行

Microsoft 采用了防欺诈、安全设计的理念,将欺诈预防融入产品开发、遥测和策略中。合作伙伴也应秉持同样的思维。作为零号客户,你们的控制措施向客户展示了安全执行的标准。 

现在正是向团队提出关键问题的好时机:你们的系统能否抵御冒身份充或帐户滥用?能否在微欺诈演变为大规模攻击前及时发现?客户是否知道可以信赖你们的运营完整性? 

如果你想要一个简单的计划,可以专注于三个关键举措:

  1. 实现端到端身份安全:全面实施 MFA,为强制执行 App+User 合作伙伴中心 API MFA 做好准备,并采用安全应用模型框架。
  2. 缩小影响范围:实施精细委派管理权限 (GDAP)、按任务划分最低权限角色,以及推行符合零信任原则的限时访问。
  3. 落实欺诈防范措施:实施入驻审核、使用情况监控,并建立明确的流程来接收、审查并响应 Microsoft 安全通知和合作伙伴中心安全警报。

欺诈行为将持续存在。但通过强有力的身份控制与具备复原能力的运营体系,你可以有效降低风险,守护来之不易的客户信任。 

更多资源

image

相关博客


分享文章


同类别更多内容

A programmer using a computer to write code in an office setting at nighttime

Nicole Dezen

May 14, 2024

Securing our future together

5 所需阅读分钟数

Security_five

Andrew Smith

Jan 19, 2023

Top five ways you can keep your customers secure

4 所需阅读分钟数

SMB_security

Heather Gordon

Oct 25, 2022

SMB customer insights: cybersecurity

3 所需阅读分钟数