OTT旁路是把国际通话改道进WhatsApp或Viber等OTT应用,让它以廉价的本地数据流量落地,而不是走国际结算路径。被叫运营商失去国际落地费,中间人赚走差价。ITU-T在其2024年OTT旁路技术报告中将其列为运营商面临的最大收入保障威胁之一。
国际通话段消失的地方。
传统SIM盒欺诈通过GSM网关把国际通话以本地形式落地。OTT旁路是下一代变种:欺诈者把国际段路由进OTT应用,由OTT以数据形式在目的地MNO上落地。国际结算从未发生。MNO看到的是本地数据流量,不是国际通话。
短通话签名
OTT来源的通话有鲜明签名:时长短、A号码聚集、B号码模式重复。我们在几分钟内标记。
CLI不一致
OTT来源的通话常在国际通话上呈现本地CLI。我们把CLI与预期路由交叉核验。
行为基线
逐走廊的ACD、ASR与CLI呈现基线。OTT旁路表现为偏离该走廊正常流量形态。
在CDR流里检测,不靠防火墙规则。
OTT旁路很难用防火墙规则抓到:流量看起来像OTT数据,不像国际语音。检测发生在CDR流中,把观测行为与逐走廊基线比对。
CDR摄取
通话记录实时摄取。我们关联国际段、OTT段与落地段,并标记其中的缺口。
逐走廊基线
每条走廊有自己的常态。基线六分钟的走廊ACD跌破两分钟、外加一批相同A号码,就是OTT旁路签名。
封禁前人工复核
自动规则会产生误报,通常约占标记流量的30%。我们的分析师在硬封禁路由前复核,避免合法OTT通话被误伤。
季度再校准
OTT旁路模式随欺诈者适应而演变。我们每季度重建基线,异常持续时随时加做。
因为OTT层不会消失。
OTT语音流量多年前就在体量上超过国际TDM。其中一部分是合法OTT落地,另一部分是伪装成OTT的旁路。任务是把两者区分开。
代价
价差
OTT旁路不出现在损益表的欺诈损失行。它以“您从未见过的收入”出现:本应产生国际结算的通话改走OTT、分文未付。
从未被计费的,无从对账。
一线笔记
多年来聚焦SIM盒检测的反欺诈团队,正把越来越多的时间花在OTT旁路上。手法不同,损失相同:本应收取却没收到的落地收入。
我们两者都检测。
检测方法对比。
任何严肃的OTT旁路方案都组合三种方法,因为任何单一方法都会失手。测试呼叫能证明走廊脏,但抽样几乎为零。CDR分析覆盖一切,却需要校准过的基线。信令检查在可见处精确,而在多数转接跳上不可见。
| 方法 | 抓到什么 | 时延 | 覆盖面 | 弱点 |
|---|---|---|---|---|
| 定向测试呼叫 | 证明走廊存在活跃旁路 | 数天 | 一次一条路由 | 样本极小,被发现后很快被规避 |
| CDR统计分析 | 系统性旁路、漂移、走廊模式 | 数小时到数天 | 全部流量 | 需要基线;无专家复核时约三分之一标记为误报 |
| 信令检查 | 再发起节点、头部异常 | 实时 | 信令可见处 | 多数转接跳上不可见 |
代价几何:ITU-T 2024年OTT旁路技术报告将其列入全球运营商面临的最大收入保障威胁,CFCA行业估计每年电信欺诈总损失达数百亿美元。单运营商的泄漏随走廊结构与检测成熟度而变——这正是本观测站所测量的。
我们自第一天的运行规则从未改变:机器提议,工程师确认,阈值季度再校准。没有升级的检测只是博物馆。
常见问题
什么是OTT旁路?
OTT旁路是把国际通话改道进WhatsApp、Viber或Skype等OTT应用,让它以国内数据流量落地。拨打者拨的是国际号码,但被叫运营商从未见到国际通话,因此从未开出国际结算账单。
OTT旁路与SIM盒欺诈有何不同?
SIM盒欺诈通过成堆的本地SIM卡落地通话;OTT旁路通过普通手机或网关上的应用落地。两者都把国际通话变成廉价本地通话,但留在CDR流中的指纹不同。
哪些CDR签名提示OTT旁路?
经典签名:平均通话时长异常偏短、相同B号码高度重复、A号码同质化、特定走廊ACD骤降、本应为国际的流量以网内或国内形式到达。
如何检测OTT旁路?
三种互补方法:向可疑走廊发起定向测试呼叫、对照逐走廊基线做CDR统计分析、以及在可用处的信令检查。仅机器标记约产生三分之一的误报,因此专家人工复核始终在环。
OTT旁路让运营商损失多少?
CFCA估计全球电信欺诈年损失达数百亿美元,旁路位居前列。单运营商的确切泄漏取决于走廊结构与检测成熟度——这正是我们观测站测量的内容。