风控日报 — 2026-09-20
📊 筛选总结
- 原料:50 条入文件 — GitHub 仓库搜索 39 + arXiv 11;HN 15 条/Trending 20 条 0 条通过相关性过滤(HN Algolia fraud/AML 补查 0 高信号,GitHub 单渠道为主延续)
- arXiv:11 条全部无关,且与 09-19 批次逐条完全相同(M31 AGB 星巡天→线性拟阵秘书问题全数复现)——API 缓存确认;全噪声连续 52 期(07-17→09-20),累计约 957 条中 2 条相关,噪声率 99.8%,drop-all 默认维持
- 剔除 · 已覆盖/重复 13 条:veriguard[09-10 ★★ 采]、Fraud-Guard[07-17 ★★★ 采]、robson[09-16 采]、marvis-risk-agent[09-17 ★★★ 采]、kaushal-bhatt[09-19 采]、suhasghorp[09-19 采]、Guycomo[09-18 采]、FFraud-com disposable[07-14 采]、marketplace-phaas-tracker[08-15 采]、azeri_laverie[09-12 采]、themanoj[08-26/09-02 采]、warden-desk[09-05 剔]、TemporalStore[09-05 剔]
- 剔除 · 恶意 +2 新(累计 34→36):hypopigmentationnudemouse124/fraud-detection-analytics-case(in-repo zip 下载页,2.9MB zip 藏 docs/)+ Bluehecer/Credit-Card-Fraud-Detection(README 主 CTA= Download 徽章指向 in-repo 归档,"without needing technical skills" 社工话术)——两仓均按"欺诈检测教学/案例"搜索意图定制伪装;恶意残留 4 个批次不重复验证(Para99999/defi-risk-screening/SnifTern.ai/upi-fraud-gnn[均 07-26]);Zen7/TRDGNN/trade-intel/deepguard watch 名单复核见威胁情报专题;argus[09-15 诱饵今日复核仍 "Lexi"×13/audit×0 未变脸];sulemanyou 弃号维持(gists=0)
- 剔除 · astroturf 2 个:ViggoKnight4826/fintech-resume-parse-service(Infrai×5)+ JerichoRhodes5847/fintech-model-failover…-typescript-x(Infrai×10)——同日双仓同模板,第 9-10 例(继 09-18 双例后持续)
- 剔除 · 域外/过薄 13 条:pololoys 窃电嵌入式[09-17 已剔]、CodeStalker 网安教学、api-evangelist/tongdun 厂商 stub 族、portfolio-risk-engine 投资、summeca-meme-radar 币圈[09-14 剔]、pkbraide 模板新仓(当日 23:00Z 建 3 commits size≈0)、computational-biology("AML"=急性髓系白血病假阳性)、UK-Bank 课程作业、karbine98kz/watchman(同名 watchman 的 "AML" 查询假阳性——workspace 边界工具)、Campaign-OS-3D/GUDNAK 游戏规则引擎×2、ria0304 Bitcoin-GNN 教学[09-18 剔族]、versathon 空 README
- 筛出:3 条工程高信号(新)+ 2 条 carryover 补登录(MULE_HUNTER[09-17]、policyengine-us[08-18 剔→域外参考补登录])+ 1 条威胁情报专题——低产日(周六):重复 13 + 恶意 6 + astroturf 2 + 域外 13 后仅 3 条新信号,不凑数
- 主题一 · GNN vs 表格 ML 的"时间切分"实证:elliptic-gnn-fraud-research 用 Elliptic 数据集证明时序切分下 GNN 优势缩水——时间泄漏是图欺诈评估的第一坑,与本周 graphshield TGN 分通道纪律互证
- 主题二 · 恶意仓家族进入"部分轮换":A 对(Zen7+TRDGNN)09-19 独刷(2m43s 窗)、B 对(trade-intel+deepguard)静默——隔日轮换信号部分回归,载荷 7 zip 字节零变化
今日高信号
1. Khushiatgithub/elliptic-gnn-fraud-research — Elliptic 数据集上 GNN vs 表格 ML 的实证对比:时间切分下图优势缩水(Python/PyTorch Geometric(09-19 当日建仓,5 commits,23.2MB,无 license)——研究问题:"GNN 在欺诈检测上的优势在时间切分(chronological partitioning)下是否还成立";Elliptic 比特币非法交易数据集,GNN(GCN/GraphSAGE 族)对比表格 ML(XGBoost/LightGBM 族)基线;交互式研究演示 dashboard(FastAPI 后端+React/TypeScript/Vite 前端)展示主要发现;README 明确把"时间切分 vs 随机切分"作为核心实验设计而非附注)【信号:★★】
Khushiatgithub/elliptic-gnn-fraud-research(0★, Python, 09-19 当日建仓, 23.2MB, 无 license, 5 commits)README 7.4KB 含研究问题/快速启动/发现摘要章节;恶意模式 grep 零命中。验证无恶意模式。
风控视角:"时间切分下 GNN 优势缩水"是图欺诈检测最值得反复实证的结论——随机切分让未来节点的边泄漏进训练集,Elliptic 类时序图上几乎所有亮眼数字都会缩水;这与本周样本形成互证链:graphshield-aml[09-19] 的"TGN 上下文不冒充 SHAP"分通道纪律、Finguard[09-19] 的 GNN leak-fixed 备注、Fraud-Guard[07-17] 的医保异构 GNN——图方法的评估纪律正在从"用没用 GNN"转向"怎么切分数据"。⚠️ 当日新仓 5 commits、无 license、结果数字未在 raw 摘要中给出(待 README/ dashboard 深读复核),示例项目属性明显。与 风控模型 的 GNN 章节和 反洗钱-AML 的链上分析相关。→ GitHub
2. lucianookdp/scammeter — 巴西反诈"三角交叉核验":公司注册×域名×Pix 收款键(TypeScript 浏览器扩展+网页(MIT,09-17 建→09-19 推送,2 日 18 commits,152KB)——判定一个巴西网站是否诈骗并给出理由:把页面上找到的公司注册号(CNPJ)与域名交叉核验,再与 Pix 即时支付收款键交叉核验;不只覆盖电商:假投资页、钓鱼等任何"域名+收款方式"前台都在射程内;18 commits 高频迭代(2 日),MIT,体量轻)【信号:★★】
lucianookdp/scammeter(0★, TypeScript, 09-17 建→09-19 推送, 152KB, MIT, 18 commits)README 1.7KB 简短;恶意模式 grep 零命中。验证无恶意模式。
风控视角:"收款键=身份锚"的受害侧反诈思路独到——巴西 Pix 的收款键(类似国内收款码/转账账户)是诈骗资金流的必经环节,把"页面声称的公司身份"与"实际收款身份"交叉比对,等于用支付基础设施的实名性反查钓鱼前台;对照本周 consumer-facing 反诈谱系:veriguard[09-10 协议级事实]、Pivota[09-19 信任徽章]、Muhafiz-AI[09-16 短信识别]——scammeter 的差异化是利用国别即时支付系统的结构性数据而非内容启发式;国内对应物是"收款账户户名与商户主体一致性校验",思路可迁移到企业微信/收款码诈骗场景。⚠️ 0★ 个人项目、152KB 体量小、CNPJ 数据源合规性未核。与 反欺诈体系 的用户交互章节相关。→ GitHub
3. Sampoorna2007/Fraudsheild — 双层反欺诈:交易风险检测+欺诈"战役"发现(Fraud Campaign)(JavaScript 全栈(09-19 当日建仓 20 commits,13.6MB,无 license)——Layer 1 逐笔交易风险:规则引擎+统计异常检测;Layer 2 跨账户协同模式发现:把分散的单笔欺诈聚合成"欺诈战役"(coordinated campaigns);特色概念"Fraud DNA"(欺诈特征指纹);自带交易模拟器+dashboard)【信号:★】
Sampoorna2007/Fraudsheild(0★, JavaScript, 09-19 当日建仓, 13.6MB, 无 license, 20 commits)README 9.7KB 结构完整;恶意模式 grep 零命中。验证无恶意模式。
风控视角:"单笔检测→战役发现"双层结构是反欺诈体系的经典分层——单笔规则抓不住的"慢速分散攻击"(每个账户小额、多账户协同)必须在账户/设备/收款网络的聚合层发现;"Fraud DNA"指纹概念与 marketplace-phaas-tracker[08-15] 的 PhaaS 套件分析同向:欺诈即服务时代,同一套件投放下来的战役有共享指纹可聚。⚠️ 当日新仓、无 license、检测逻辑深度未核(规则+统计的具体实现待读),★ 概念跟踪。与 反欺诈体系 相关。→ GitHub
4. Rupali-2507/MULE_HUNTER(carryover 补登录) — UPI 骡子账户实时检测引擎:GraphSAGE+JA3 指纹+行为取证(HTML/多语言(8★,447 commits)——实时 UPI 骡子账户检测:GraphSAGE 图嵌入+JA3 TLS 指纹+EIF 行为取证,毫秒级识别洗钱环/拆分(smurfing)/合谋欺诈网络)【信号:★】
Rupali-2507/MULE_HUNTER(8★, HTML, 447 commits)09-17 首次入选(★★),今日 raw 再现补登录,技术细节见 09-17 日报。验证无新增异常。
风控视角:骡子账户网络是 UPI 诈骗资金流的"最后一公里",GNN+设备指纹+行为取证的三源融合与 scammeter[今日] 的收款键核验分属机构侧检测/受害侧防范两端。→ GitHub
5. PolicyEngine/policyengine-us(carryover 补登录,域外标注) — 163★ 的美国税收-福利规则引擎+微观模拟(Python(163★,AGPL-3.0,2021 年至今活跃,当日仍有推送)——美国税收-福利系统的规则引擎+微观数据生成,用于微观模拟政策分析;772MB 代码库、codecov/ruff/PyPI 全套工程化(README 徽章在位))【信号:★(域外参考)】
PolicyEngine/policyengine-us(163★, Python, 2021-06 建→09-19 推送, 772MB, AGPL-3.0)README 简短(1.9KB,工程细节在 docs 站);恶意模式 grep 零命中。08-18 曾以"税务规则引擎"剔除;今日以 163★ 高活跃再现,补登录为域外参考项(规则引擎工程参照,非风控业务)。
风控视角:风控规则引擎的"跨域最大开源参照"——政策计算引擎与风控规则引擎同构(条件规则+参数化税率表+可解释计算路径+版本化),其"规则即代码+全民可查"的透明度工程(每条规则可溯源到法条)是 风控策略 规则可解释性的天花板参照;不改变域外定位。→ GitHub
6. 威胁情报专题 — "部分轮换"回归:A 对独刷+B 对静默;两个新恶意仓同日量产(① A 对(Zen7+TRDGNN)09-19 独刷:Zen7 07:01:39Z + TRDGNN 07:04:22Z(2m43s 窗口)双双 "Update README.md";B 对(trade-intel+deepguard)当日零提交(前次 09-18 06:51/06:52Z 40 秒窗)——09-18"全家族同刷"之后隔日轮换信号部分回归,但不再是严格互斥(09-18 两对同日各刷);② A 对触碰时段三日三跳:09-16 06:40/06:43Z→09-18 22:38/22:41Z→09-19 07:01/07:04Z——对内紧窗口(≤3.5 分钟)依旧是最强组织指纹,时段本身无规律;③ 7 zip 载荷字节零变化:Zen7 584,580B/1,394,759B、TRDGNN 587,686B/1,394,742B×2、trade-intel 531,063B、deepguard 538,362B 全部 HEAD 200;④ 新恶意 +2(累计 34→36):hypopigmentationnudemouse124/fraud-detection-analytics-case(README 全节"Download and Install"→ in-repo docs/case_detection_analytics_fraud_2.9.zip 下载徽章,right-click/extract-all 社工话术,Python/SQL/Power BI 案例集伪装)+ Bluehecer/Credit-Card-Fraud-Detection(README 首节即 Download 徽章→ in-repo 归档链接,"without needing technical skills" 话术,XGBoost 欺诈检测伪装)——关键词 SEO 命中"fraud detection"教学搜索意图;⑤ argus 诱饵未变脸(Lexmiii/argus-audit-intelligence,README 8,033B,"Lexi"×13/"audit"×0);⑥ sulemanyou 弃号维持(gists=0);⑦ 9 个已确认恶意仓今日 raw 残留不重复验证)【信号:★★★(威胁情报)】
验证实录(主会话批量脚本 data/verify_2026_09_20.py + deepguard_0920.py):13 候选仓 API metadata+README 全文+恶意模式 grep+Infrai 计数+commits 计数;4 watch 仓 commits API(触碰窗口)+git trees recursive(载荷清单)+7 zip raw HEAD 探活逐字节;argus README Lexi/audit 复核;sulemanyou gists API;HN Algolia 7 日 fraud/risk/AML 补查 0 高信号。风控视角:家族监控画像继续按"成对子群+部分轮换"演化——"隔日互斥"(09-18 提出、当日证伪)与"全家族同刷"(09-19)之后,今日呈"一对独刷"中间态:稳定的只有对内紧窗口(40 秒-3.5 分钟,7 次观测全保持);轮换模型不再追求单一句子概括,改为持续记录"哪对在哪天哪个窗口刷了"。新恶意仓的"教学搜索意图 SEO"值得注意:两个仓都精准伪装成 fraud-detection 教学/案例项目(XGBoost、Power BI、SQL 关键词齐备),说明恶意投放已按搜索意图分层定制伪装。已链接仓库名仅作威胁情报引用、永不作技术引用。→ Zen7(勿用)、TRDGNN(勿用)、hypopigmentation(勿用)
技术趋势
- GNN 评估纪律从"泄漏修复"进入"切分实证":elliptic-gnn-fraud-research 把"时间切分 vs 随机切分"做成研究主问题并配交互演示——本周 graphshield(TGN 不冒充 SHAP)、Finguard(leak-fixed)之后,图欺诈的评估焦点从模型选择转向数据切分与解释通道的纪律化。
- 受害侧反诈开始"借用支付基础设施的结构性数据":scammeter 用 Pix 收款键×公司注册交叉核验——对照 veriguard[09-10] 的邮件协议事实(SPF/DKIM/DMARC),反诈证据源持续从"内容启发式"外移到"基础设施层事实"。
- 恶意仓伪装按搜索意图分层:今日两个新恶意仓分别伪装"欺诈分析案例集(BI 工具链)"与"信用卡欺诈检测教学"——关键词 SEO 命中学习者的搜索意图,而非泛投;欺诈检测教学关键词已成为恶意投放的高价值阵地。
- Infrai astroturf 第 9-10 例:同日双仓同模板(resume-parse×5、model-failover×10 提及)——批量投放节奏持续,过滤器规则(提及密度>5 且无实质架构即剔)继续有效。
- 威胁情报:A 对独刷+B 对静默的"部分轮换"中间态;7 zip 字节零变化;对内紧窗口 7 次观测全保持,仍是最强组织指纹。
行业案例
- 链上非法交易检测研究(elliptic-gnn-fraud-research):Elliptic 数据集+时间切分+GNN vs 表格基线+交互演示。
- 巴西 Pix 反诈(scammeter):公司注册×域名×Pix 收款键三角核验(浏览器扩展)。
- 双层反欺诈(Fraudsheild):单笔规则+统计异常→跨账户战役聚合发现("Fraud DNA")。
- UPI 骡子检测(MULE_HUNTER,carryover):GraphSAGE+JA3+行为取证毫秒级识别。
- 政策规则引擎(policyengine-us,域外):163★ 税收-福利规则引擎+微观模拟——规则可解释性工程的天花板参照。
值得深入
- elliptic-gnn-fraud-research 的发现摘要与 dashboard 实现:时间切分下 GNN 优势缩水的具体数字(PR-AUC 差值)与前端展示方式。
- scammeter 的 CNPJ×Pix 核验数据源:巴西公开注册数据的接入方式与扩展到其他支付系统的可行性。
- Fraudsheild 的战役聚合算法:"Fraud DNA"指纹是特征工程还是图聚类,与 phaas-tracker 套件分析方法的异同。
- A 对触碰窗口的时段漂移:06:40→22:38→07:01Z 三跳后,下一跳是否回归 UTC 清晨带(仅记录,不建预测)。