CLI改号是对通话A号码(主叫线识别)的操纵,让国际流量看起来像国内流量。中间人利用按源计费的落地资费,让被叫运营商为从未获得国际资历的流量按国际费率结算,或赚取国内与国际结算之间的差价。检测依赖编号计划交叉核验、逐跳A号码完整性以及短通话模式基线。
当A号码说谎。
改号(也称A方改号或CLI改号)是修改主叫号码(A号码)使通话看似来自更便宜中继的做法。国际通话在纸面上变成国内。国际费率在账单上变成国内费率。结算差额就是欺诈。
A号码一致性
我们比对每一跳到达时的A号码与上一跳离开时的A号码。改号在链条上表现为不匹配。
编号计划分析
A号码与各国编号计划核对。X国A号码终结在Y国拨号计划上,就是改号签名。
模式基线
走廊上A号码分布的突变——通常偏向国内号段、出现在本应是国际的流量上——说明改号作业正在升温。
逐跳A号码完整性。
检测原理很简单:端到端追踪通话链上的A号码。它在哪一跳变了,哪里就发生了改号。实现更难:您需要对每一跳的可见性,而不只是自家交换机。
源侧A号码捕获
我们捕获离开源交换机时的A号码。它是下游所有跳的比对基准。
逐跳A号码核验
在每个可见的互联点,我们把A号码与源侧基准核验。不匹配连同跳数、时间戳与路由一起记录。
编号计划交叉核验
我们把A号码与目的地编号计划交叉核对。国际号码穿上本地外衣是最常见的改号模式。
模式漂移检测
我们为每条走廊建立A号码分布基线。本应国际的流量向国内号段漂移,即标记改号作业。
因为价目表在奖励改号。
如果您的计费基于呈现的A号码按分钟计价,改号就是印钞机。唯一的防御:(1)端到端A号码完整性核验,或(2)接受一定比例的计费分钟被错误定价。我们做(1)。
算例
打到Y国的国际通话。直达路由费率$0.18/分钟;本地落地费率$0.022/分钟。
欺诈者把A号码改成Y国号段,按$0.022/分钟上价目表、本地落地、每分钟赚走$0.158。
一条走廊每月1000万被改号分钟 = 每月$158万结算收入流失。这就是改号生意赖以运转的数学。
一线笔记
改号是最古老的互联欺诈之一,却仍是最赚钱的之一。它之所以长存:端到端A号码核验需要多家运营商协作。我们把这种可见性带到我们运营的走廊上。
在看不到每一跳的地方,我们与伙伴运营商在NDA下合作补齐缺口。
改号、遮蔽、冒充:A号码欺诈的三张面孔。
CLI操纵在批发流量中以三种不同形态出现,且常被混为一谈。CLI改号重写国际流量的A号码使其呈现为国内,套利按源计费的落地资费。CLI遮蔽压制或劣化主叫身份,使被叫网络完全无法验证来源,从而击穿编号计划核验,且常与被改号流量同行。CLI冒充呈现故意伪造的A号码,通常为vishing和smishing冒充可信号码,或把流量套进更便宜计费桶的号码。
三种技术在CDR流中留下不同指纹,因此我们的观测站逐走廊分开评分,而不是把它们塞进笼统的“CLI欺诈”桶。
| 技术 | 改变了什么 | 典型意图 | 主要检测信号 |
|---|---|---|---|
| CLI改号 | A号码改写为国内号码 | 套利按源计费的落地资费 | 国际通话模式上的国内CLI、ACD坍塌、逐走廊A号码聚集 |
| CLI遮蔽 | 主叫身份被压制或不可靠 | 击穿来源验证与编号计划核验 | 无CLI比例激增、逐走廊受限呈现占比、与短通话相关 |
| CLI冒充 | 呈现虚假A号码、冒充身份 | vishing与smishing信任欺诈、计费规避 | 编号计划错配、不可能的均匀性、投诉或蜜罐命中 |
在监管支持之处,STIR/SHAKEN认证缺口增加了一层信令级确认:被改号或冒充的A号码始终无法携带与其宣称来源相符的认证。在没有认证的互联上,逐跳A号码核验与校准过的测试呼叫仍是可靠手段。
常见问题
什么是CLI改号?
CLI改号是对主叫号码(A号码)的操纵,使国际流量看似源自国内。它利用按源计费:中间人改了号,被叫运营商仍按错误费率结算通话。
CLI改号与CLI冒充有何不同?
CLI冒充伪造A号码用于身份欺诈,例如冒充银行。CLI改号则系统性地把国际A号码改写为国内号码以压低落地成本。机制重叠,意图与财务影响不同。
什么是CLI遮蔽?
CLI遮蔽压制或劣化主叫身份,使被叫网络无法验证通话真正源自何处。它表现为逐走廊无CLI比例激增,并与短通话模式相关;常与被改号流量伴生。
运营商如何检测CLI改号?
经过验证的信号:逐跳A号码一致性核验、A号码与目的地编号计划交叉核对、异常偏短的平均通话时长、高流量走廊上均匀的A号码聚集、以及偏离逐走廊行为基线。
CLI改号让运营商损失多少收入?
取决于走廊。按本页算例,一条路由以$0.18/分钟而非正确的$0.022/分钟付费、单一改号模式在中等体量下每月约泄漏$158万。没有系统化监测,多数运营商只能找到其中一小部分。
CLI改号能被阻止吗?
仅靠封禁不行,因为改号发生在您网络的上游。有效做法:带逐跳核验的持续CDR分析、可疑走廊上的校准测试呼叫、对不合规伙伴的商业施压、以及检测阈值的季度再校准。