英国首个A7警报揭示规避身份验证的网络
国家犯罪局于2026年8月31日发布了闪电警报0808-NECC。该警报阐述了A7网络如何为受制裁的俄罗斯客户跨境转移资金。该警报指出的七个危险信号中,有四个是关于客户而非支付本身的。.
国家犯罪局于2026年8月31日发布了闪电警报0808-NECC。该警报阐述了A7网络如何为受制裁的俄罗斯客户跨境转移资金。其七个危险信号中,有四个是关于客户而非交易的。
简要版本
- 由国家犯罪局和国家经济犯罪中心与OFSI和FCDO通过联合洗钱情报工作组发布,并于2026年8月31日公布。
- 该数字是A7运营第一年自己的主张,由NCA报告。A7成立于2024年,由Promsvyazbank和VEB.RF支持。
- 全球注册的空壳公司持有普通本地银行账户。NCA表示,资金一旦注入,“与其俄罗斯来源无关”。
- NCA描述A7为这些空壳公司创建网站和电子邮件地址,并运行VPN,使其员工看起来像是位于他们所接触的银行所在国家。
- 所有权信息、注册司法管辖区、公司在线存在的深度,以及看似的银行位置是否与客户资料匹配。
- NCA表示,该警报“尚未像红色或琥珀色警报那样进行分析或评估”,也不是声明该活动明确非法。
A7声称其第一年结算额超过860亿美元
国家犯罪局于2026年8月31日发布了闪电警报0808-NECC。该警报描述了A7,一个成立于2024年并由受制裁的俄罗斯国有银行Promsvyazbank支持的结算网络。在运营的第一年内,A7声称已结算了超过860亿美元的跨境贸易。
这个数字是A7自己的主张,由国家犯罪局报告而非其测量。即使大幅折扣,它也描述了一个国家规模的支付渠道,为那些被普通渠道切断联系的客户提供服务。
制裁通过拒绝指定方进入金融系统而发挥作用。这种拒绝几乎完全由私营公司执行:银行、支付公司及其监管机构逐笔交易、逐个客户地决定眼前的一方是否在名单上。一个能够呈现未列入名单的客户持有普通银行账户的网络,可以在不出现在名单本身的情况下,击败这种安排。
国家犯罪局将A7描述为“由PSB和VEB.RF支持的商业企业”,后者是俄罗斯国有开发公司和投资公司。它由伊兰·肖尔(Ilan Shor)建立,警报称其为“俄罗斯-摩尔多瓦寡头和被定罪的欺诈犯”。根据警报的说法,Promsvyazbank宣传A7为俄罗斯公司及其外国同行提供“独特机制”,以应对“反俄罗斯制裁压力”下的贸易结算。A7及其关联公司已受到英国、美国和欧盟的制裁。
发布此警报的原因是,需要识别这些情况的人不是调查员。他们是受监管公司内部的入职团队和审查员,警报为他们解答的问题是,从银行内部看,该网络的客户是什么样的。
资金通过不带俄罗斯痕迹的次级代理进入银行系统
A7在俄罗斯境外创建资金池,并利用它们为客户完成交易。国家犯罪局表示,当这笔资金进入国际金融系统时,它“与其俄罗斯来源无关”。相反,它通过空壳公司进入,A7称之为次级代理,这些公司持有普通的本地银行账户。
历史上最主要的途径是通过吉尔吉斯斯坦和吉尔吉斯斯坦共和国贸易公司,该公司于2026年2月清算。警报引用的一项估计表明,到2025年4月,约有80亿美元通过该公司流转。
A7的首选工具是本票,或称veksel,这是一种书面付款承诺,可以像信用票据一样购买和兑现。客户购买涵盖其希望在国外执行的交易价值的票据。这种设计之所以重要,是因为它消除了什么:当票据兑现时,没有从俄罗斯进行的代理银行转账。代理银行转账是通过一家银行在另一家银行持有的账户进行的支付,这是俄罗斯来源通常会变得可见的地方。相反,一家空壳公司完成了一笔看似独立的交易,并由警报称A7制造的虚假发票支持。
这些支付随后通过在多个中间司法管辖区注册的空壳公司进行路由,利用警报所称的“复杂、多层代理银行安排”。OFSI(英国执行金融制裁的机构)已识别出A7空壳公司与在英国注册的受益人之间通过多个中间司法管辖区的银行进行的交易。该渠道延伸至英国公司。
它也发生了变化。警报记录显示,2025年8月,78%的A7交易通过中国司法管辖区进行,并且A7已在尼日利亚和津巴布韦开设了办事处。在尼日利亚,它与一家支付服务提供商Pilot Finance Limited建立了关系,该公司现已受到英国制裁,警报称该公司与英国、西班牙和乌干达的金融实体有连接。支付提供商在次级代理和银行之间增加了另一层,这是使用它的目的。
A7构建银行进行检查的客户,包括其网站和位置
国家犯罪局表示,A7的次级代理虽然在其他司法管辖区注册,但由俄罗斯境内的个人控制。A7为这些空壳公司创建网站和电子邮件地址,其员工在与银行沟通时使用。它还维护虚拟私人网络,以便员工看起来与其寻求银行服务所在的国家相同。
虚拟私人网络(VPN)通过其他地方的计算机路由某人的互联网流量,因此连接看起来来自该位置。以这种方式使用,它使坐在俄罗斯的人在银行系统看来就像坐在公司注册地的人。
综合来看,这三个细节描述了一个为满足银行检查而组装的客户。在看似合理的司法管辖区有一家注册公司。有一个网站和一个公司电子邮件域。有一个名义上的董事。有一个来自正确国家的连接。每个元素都是入职流程要求的那种证据,并且每个都经过精心提供。
这使得A7能够规避传统的反洗钱法规和了解您的客户检查。
国家犯罪局和国家经济犯罪中心,闪电警报0808-NECC,2026年8月
这句话值得深思,因为它颠覆了通常的假设。旨在检测规避型客户的控制措施假设客户试图提供的信息少于要求。这里描述的网络提供了更多,并且以预期的形式提供。一个完整的文件是该方法的结果,而不是反对它的证据。
这是同一天另一位监管机构在不同背景下描述的相同结构性问题。FinCEN关于Banque Misr阿联酋分支机构的提案于2026年9月1日发布,其中识别了103家在第三国注册的疑似前台公司,用其自己的话说,专门“模糊实益所有权”。两个机构,两个制裁制度,一个机制。
七个指标中有四个描述了客户而非支付
闪电警报0808-NECC列出了七个供公司参考的危险信号指标。其中三个涉及交易和发票模式。另四个涉及客户本身:对其所有者和董事的了解程度、注册地点、在线存在的实质性程度,以及其看似的银行位置是否与其资料匹配。
国家犯罪局首先提出了自己的限定,这里也适用:“没有单一的危险信号表明与A7网络相关的非法活动,在确定特定交易或客户是否与A7网络相关之前,应考虑所有相关事实和情况。”
七个指标,用警报自己的话来说:
- “历史有限的公司与看似不同行业的成熟实体完成大量交易”
- “详细说明与供应商通常产品不同的商品或服务的发票”
- “在看似不同行业的模糊公司之间完成多次转账”
- “所有权、董事或受益人信息有限”
- “在高风险已知司法管辖区注册或运营的公司”
- “在线存在有限、网站包含通用图片且公司运营者信息极少甚至没有的公司”
- “使用VPN进行银行交易,包括公司或其代表使用可能与其寻求银行服务的司法管辖区匹配但与其资料不匹配的VPN。例如,同一司法管辖区内的不同位置,或与其地址无关的位置”
最后一个在已发布的类型学中并不常见。它要求公司比较其在不同系统中持有的两件事:会话来源的网络位置和客户文件上的地址。两者都不是新数据。只有当它们相互对照阅读时,信号才存在,这是一个关于欺诈和合规功能能否看到相同记录的问题。
第四个指标,薄弱的所有权信息,是大多数公司已经针对其进行收集的。警报中关于A7的描述也表明,这个指标会看起来已满足,因为次级代理已注册董事和所有者。警报所区分的是拥有信息与信息真实性之间的差异,这比完整性检查更难。英国一直在通过公司注册代理的适当性制度,单独收紧注册端。
闪电警报是对类型学的警告,而非对任何公司的认定
国家犯罪局声明,闪电警报“尚未像红色或琥珀色警报那样进行分析或评估”。它表示,该报告应被解读为强调一个潜在的关注事项,供接收者结合现有反洗钱控制措施考虑,而不是“声明其中的活动明确具有非法性质”。
该层级对于公司如何使用该文件至关重要。它是关于一种方法的智能情报,发布出来供公司查看。它不是实体列表,也不点名次级代理。公司不能像对待制裁名单那样对其进行筛选,这就是警报要求输出可疑活动报告而非冻结的原因。
途径是常规的。一家知道或怀疑洗钱的受监管公司根据2002年《犯罪收益法》第7部分和2000年《恐怖主义法》进行报告。警报要求报告中包含文本XXJMLXX和参考号0808-NECC,以便该机构可以追踪其自身出版物产生的结果。如果公司识别出冻结资产或违反金融制裁的情况,则应向OFSI报告,这是法律义务而非选择。
国家经济犯罪中心主任雷切尔·赫伯特(Rachael Herbert)表示,该警报“将继续确保行业了解规避制裁的机制”,并将其与“破坏行动”(Operation Destabilise)并列,后者是该机构2025年11月针对一个俄语洗钱网络的行动。
除了警报之外,英国财政部于2026年8月31日表示,财政大臣将把OFSI的最高罚款从制裁违规价值的50%提高到100%。该公告未提及生效日期和立法文书,因此更高的上限被声明为意图而非已生效的规则。这与更广泛的模式相符。英国于2026年5月26日对中亚和西非的A7第三方促成者采取了行动,此前已制裁了Grinex和Garantex加密货币交易所。今年,英国已根据俄罗斯制度进行了500多项指定。
对于公司而言,实际后果是时间上的。针对该网络的指定在2026年期间多次变动,因此入职时清晰的筛选结果并不能证明数月后的一切。这就是欧盟在制定持续监控义务并将其写入反洗钱法规时所持的立场,这里也是如此。
主要收获
警报是情报,不是列表。
闪电警报0808-NECC描述了一种方法,并要求公司寻找它。它没有点名任何次级代理,因此无法对其进行筛选。
规模声明是A7自己的。
第一年超过860亿美元是A7声称的,由NCA报告而非其测量。
客户是为通过检查而构建的。
注册公司、伪造的网站和电子邮件域,以及与所接触银行司法管辖区匹配的VPN会话。
七个危险信号中有四个是身份信号。
所有权深度、司法管辖区、在线实质性,以及看似的银行位置是否与客户资料匹配。
OFSI罚款上涨已宣布,但尚未生效。
英国财政部于2026年8月31日表示,最高罚款将从违规价值的50%翻倍至100%。未提及生效日期和立法文书。
使用Didit进行警报中指出的检查
七个指标中有四个是公司关于客户而非支付中看到的信息,因此大部分工作都在入职和审查阶段。
商业验证(KYB),每次检查2.00美元,是解决第四个指标(所有权、董事或受益人信息有限)的模块,通过将公司解析为注册记录和实益所有者。反洗钱筛选,每次检查0.20美元,涵盖了其中属于列表问题的一部分:A7关联公司和Pilot Finance Limited已被指定,筛选可以捕获命名实体。持续反洗钱监控,每用户每年0.07美元,之所以重要,是因为针对该网络的指定在2026年期间发生了变化,因此入职时的清晰结果会失效。交易监控,每笔交易0.02美元,解决了第一和第三个指标,即不相关行业对家之间异常的交易量。钱包筛选(KYT),每次筛选0.15美元,涵盖了英国通过Grinex和Garantex单独制裁的加密货币部分。当前价格可在定价页面查看。
三个限制,第一个是重要的。实益所有权记录显示注册所有权,这正是国家犯罪局描述A7制造的;已验证的所有者与真实所有者不同,没有任何供应商能弥补这一差距。其次,警报是情报而非列表,因此任何销售的产品都无法告诉您特定公司是否是A7的次级代理。第三,根据2002年《犯罪收益法》第7部分提交报告或向OFSI报告的决定是公司的判断和法律义务,并且它仍然存在。
常见问题
NCA闪电警报0808-NECC是什么?
英国国家犯罪局及其国家经济犯罪中心于2026年8月发布的闪电警报,日期为2026年8月31日,标题为“A7制裁规避机制”。它与OFSI、外交、联邦和发展办公室以及通过联合洗钱情报工作组的金融部门合作伙伴联合发布。
A7网络是什么?
根据国家犯罪局的说法,A7是一个成立于2024年的商业企业,由受制裁的俄罗斯国有银行Promsvyazbank和俄罗斯国有开发公司VEB.RF支持。NCA将其描述为一个替代价值转移系统,为需要混淆服务的客户跨境转移价值。A7声称其第一年结算额超过860亿美元。
A7的危险信号指标有哪些?
七个:历史有限的公司与看似不同行业的成熟实体完成大量交易;详细说明与供应商通常产品不同的商品或服务的发票;在看似不同行业的模糊公司之间完成多次转账;所有权、董事或受益人信息有限;在高风险已知司法管辖区注册或运营的公司;在线存在有限、网站包含通用图片的公司;以及使用VPN进行银行交易,其中看似位置与客户资料不匹配。
警报是否意味着公司做错了什么?
不。国家犯罪局声明,闪电警报“尚未像红色或琥珀色警报那样进行分析或评估”,并且应被解读为强调一个潜在的关注事项,而不是“声明其中的活动明确具有非法性质”。它还声明,没有单一的危险信号表明非法活动。
OFSI罚款限额是否已更改?
已宣布,但尚未生效。英国财政部于2026年8月31日表示,财政大臣将把金融制裁实施办公室(OFSI)的最高罚款从制裁违规价值的50%提高到100%。该公告未提及生效日期和立法文书。
相关阅读
- FinCEN点名一家银行和103家前台公司 — 同一周提出的相同结构的伊朗版本。
- FCA金融犯罪审查:私人市场 — 公司报告其自身控制措施的情况,以及薄弱环节。
- AUSTRAC暂停一家加密货币ATM运营商 — 监管机构在相同问题的现金-加密货币边缘采取行动。
来源
- 闪电警报0808-NECC,A7制裁规避机制 — 国家犯罪局和国家经济犯罪中心 · 2026年8月 · 本文引用的所有危险信号、类型学和警告
- 英国在打击俄罗斯影子制裁规避网络方面处于领先地位 — 英国财政部、国家犯罪局和约翰·希利议员 · 2026年8月31日 · 发布日期、OFSI罚款公告和赫伯特引文
作者
阮端 — 增长 · Didit
在Didit撰写有关身份验证、欺诈和合规的文章。
最后于2026年9月1日根据上述来源进行审查