ARTICLE · 1095490
助贷App的“马甲战术”:三个月被通报两次,一家公司备案了多款产品
一款助贷App因“频繁索要非必要权限”被通报,三个月后,同一家运营方旗下的另一款App再次上榜。
这不是巧合,是模式。
2026年9月20日,中央网信办发布《关于30款App个人信息收集使用问题的通报》,一款助贷App因“频繁索要非必要权限”被点名。而就在三个月前,这家运营方旗下的另一款产品刚刚因同样的违规问题被通报。
同一家公司,两款产品,同一类问题。这背后,是助贷行业一种正在被穿透的运营模式。
一家公司,多款产品,同一套逻辑
被通报的这款助贷App,运营方是一家成立于2024年11月的科技公司,参保人数为0。
这不是一家有放贷资质的机构。它的经营范围写着技术服务、信息技术咨询,但实际核心业务是运营多款助贷产品。
通过备案信息查询可以发现,这家公司备案了多款名称相似的助贷类产品,命名风格一致,集中备案,属于典型的“马甲App集群”运营方式。
这种模式的核心逻辑很简单:分散布局,规避穿透。
一款App被通报、被下架,运营方可以快速引导存量用户迁移到同一体系内的另一款产品上,继续获客、继续放贷。单一产品的关停,不会对整体业务造成实质性损失。
对运营方来说,这是成本最低的“合规应对”方式——不需要整改合规漏洞,只需要换一个名字重新上线。
借个钱,为什么要读我的通讯录?
“频繁索要非必要权限”听起来像是一个技术问题,实际上是一个商业问题。
借贷App完成身份核验和风险评估,真正需要的信息其实很有限:身份证、人脸识别、绑定银行卡。这些是“最小必要”的边界。
但被通报的这类App,反复要求用户开放的是另外几样东西:通讯录、精确位置、短信、通话记录。
这些信息和风控有关系吗?关系不大。和催收有关系吗?关系很大。
通讯录等于催收的“人质名单”。 用户借款时授权了通讯录,平台就掌握了其全部社会关系。一旦发生逾期,这些通讯录就可能被交给第三方催收公司,用于“爆通讯录”式的违规催收,骚扰借款人的亲友和同事。
位置信息等于用户画像的“原料”。 行为轨迹、消费短信、通话频率,经过加工之后,足以把一个人打上风险或价值标签,然后塞进导流池,卖给下一个平台。
这些数据还可以被层层转卖,流向更多黑灰产环节。
马甲战术的成本收益账
为什么这类平台屡禁不止?因为账算得过来。
有分析指出,某小贷公司违规收集信息被罚款48万元,但它的年利润是亿级。违规收集省下的“合规成本”加上数据二次变现的收益,远超罚款预期。
当罚款只是一笔经营成本,而违规收益远大于违规成本时,企业的最优解就是不认真改。
被通报的这类平台,运营主体注册资本往往只有100万元,参保人数为0,运营成本压到极致。它们没有品牌投入,没有合规团队,没有长期经营的打算。它们的商业模式就是:快速上架、快速获客、快速变现、快速迁移。
一款产品被通报了,换一个名字继续做。运营方主体不变,业务逻辑不变,只是换了一个“马甲”。
这就是“马甲战术”的本质:不是在做合规,是在做成本管理。
穿透正在发生
但这种模式正在被穿透。
2026年个人信息保护系列专项行动开展以来,各地累计对2万余款App、SDK开展核查检测,督促4000余款完成整改,公开通报1100余款存在违法违规问题的App、SDK,对400余款采取下架等处置处罚措施。
监管的颗粒度在细化。以前罚的是“大问题”,现在开始罚“中等问题”——频繁索要非必要权限、SDK未列明、账号注销功能缺失。单个问题看起来不大,但覆盖的违规类型越来越细,追责的链条越来越长。
更重要的是,同一主体旗下多款产品“接力式违规”的模式,正在被识别和记录。三个月内两次被通报,说明监管已经开始穿透单一产品,看到背后的运营主体。
当监管不再只看“哪款App被通报”,而是看“谁在运营这些App”的时候,马甲战术的生存空间就会急剧收窄。
借个钱,要你全部通讯录、实时GPS轨迹、短信内容——这从来不是技术问题,是商业模式问题。
这些数据的流向,决定了借款人在逾期之后会不会被“爆通讯录”,会不会被反复推销,会不会在不知情的情况下被转卖给下一个平台。
“马甲App集群”的运营方式,本质上是在用最低的合规成本,获取最高的数据变现收益。当监管开始穿透单一产品、追责运营主体时,这笔账的算法就会改变。
一款下架换一款,这样的“马甲战术”,正在被穿透。