الأمن السيبراني
كيف يستخدم المحتالون الذكاء الاصطناعي في الاحتيال المصرفي

أعطى الذكاء الاصطناعي للمحتالين القدرة على تجاوز عمليات التأكد من الهوية والتحقق من الصوت، مما يسمح لهم بإنشاء هوية ووثائق مالية مزيفة بسرعة كبيرة. أصبحت طرقهم أكثر اختراعًا مع تطور التكنولوجيا التوليدية. كيف يمكن للمستهلكين حماية أنفسهم، وماذا يمكن للمؤسسات المالية أن تفعل للمساعدة؟
1. تعزيز عمليات الاحتيال بالهوية باستخدام الذكاء الاصطناعي
أعطى الذكاء الاصطناعي للمحتالين القدرة على إنشاء هوية مزيفة بسهولة أكبر. في عام 2024، خسرت شركة Arup البريطانية، وهي شركة استشارات هندسية، مبلغًا يقدر بنحو 25 مليون دولار بعد أن خدع المحتالون أحد الموظفين لنقل الأموال خلال مؤتمر فيديو مباشر. لقد قاموا بإنشاء نسخة رقمية للمديرين التنفيذيين الحقيقيين، بما في ذلك مدير المالية.
تستخدم تقنية الذكاء الاصطناعي خوارزميات التوليد والتمييز لإنشاء نسخة رقمية وتقييم الواقعية، مما يسمح لهم بمحاكاة ملامح الوجه والصوت بشكل مقنع. يمكن للمحتالين استخدام الذكاء الاصطناعي لإنشاء هوية مزيفة باستخدام دقيقة واحدة فقط من الصوت وصورة واحدة.
2. إرسال تحذيرات احتيال مزيفة باستخدام النماذج التوليدية
يمكن للنماذج التوليدية إرسال آلاف التحذيرات المزيفة في نفس الوقت. تخيل شخصًا يخترق موقع إلكتروني للتجارة الإلكترونية. عندما تصل الطلبات الكبيرة، يتصل الذكاء الاصطناعي بالعملاء، ويخبرهم أن البنك قد وضع علامة على المعاملة على أنها احتيالية. يطلب منهم رقم حسابهم وآجابتهم على أسئلة الأمان، ويقول إنهم يجب أن يثبتوا هويتهم.
يمكن للذكاء الاصطناعي تحليل كميات كبيرة من البيانات في ثوان، مما يسمح له بالاستشهاد بالحقائق الحقيقية لجعل المكالمة أكثر اقناعًا.
3. تخصيص الذكاء الاصطناعي يسهّل الاستيلاء على الحسابات
رغم أن المجرم الإلكتروني قد يحاول تخمين كلمات المرور بالقوة، فإنه غالبًا يستخدم بيانات دخول مسروقة، ثم يغيّر كلمة المرور والبريد الاحتياطي ورقم المصادقة متعددة العوامل فورًا لمنع صاحب الحساب الحقيقي من استعادته. يفهم خبراء الأمن السيبراني هذه الأساليب، لكن الذكاء الاصطناعي يضيف متغيرات غير مألوفة تضعف الدفاعات.
التخصيص أخطر سلاح لدى المحتال. وغالبًا ما يستهدف الضحايا خلال فترات ذروة حركة المعاملات مثل الجمعة السوداء، حيث يصعب رصد الاحتيال. ويمكن للخوارزمية اختيار وقت الإرسال وفق روتين الشخص وعادات التسوق وتفضيلات الرسائل، ما يزيد احتمال استجابته.
يتيح توليد اللغة المتقدم والمعالجة السريعة إنشاء رسائل بريد جماعية وانتحال النطاقات وتخصيص المحتوى. وحتى إذا أرسل المهاجم رسائل أكثر بعشرة أضعاف، ستبدو كل رسالة أصلية ومقنعة وذات صلة.
4. الذكاء الاصطناعي التوليدي يعيد ابتكار احتيال المواقع المزيفة
يمكن للتقنيات التوليدية تصميم الواجهات وتنظيم المحتوى، ما يسمح بإنشاء موقع مزيف للاستثمار أو الإقراض أو الخدمات المصرفية من دون برمجة خلال ثوان وبتكلفة زهيدة. وعلى خلاف صفحة التصيد التقليدية، يمكن للموقع التحديث شبه الفوري والاستجابة لتفاعل الزائر، وربطه بنموذج يتقمص دور مستشار مالي أو موظف مصرفي عند الاتصال أو استخدام الدردشة.
في إحدى الحالات، استنسخ المحتالون منصة Exante. ولأن شركة التقنية المالية العالمية تتيح أكثر من مليون أداة مالية في عشرات الأسواق، اعتقد الضحايا أنهم يستثمرون بصورة مشروعة، بينما كانوا يحولون الأموال إلى حساب في JPMorgan Chase.
قالت ناتاليا تافت، رئيسة الامتثال في Exante، إن الشركة عثرت على حالات مماثلة عديدة، وإن المحتالين أتقنوا استنساخ واجهة الموقع. ورجحت استخدام أدوات الذكاء الاصطناعي لأن العملية سباق سرعة للوصول إلى أكبر عدد من الضحايا قبل إزالة الموقع.
5. الخوارزميات تتجاوز أدوات كشف الحيوية
يستخدم كشف الحيوية القياسات البيومترية اللحظية للتأكد من أن الشخص أمام الكاميرا حقيقي ويطابق هوية صاحب الحساب. وكان يفترض أن يمنع استخدام الصور أو المقاطع القديمة، لكن التزييف العميق المدعوم بالذكاء الاصطناعي قلل فعاليته.
يمكن للمجرمين محاكاة أشخاص حقيقيين لتسريع الاستيلاء على الحساب، أو خداع الأداة كي تتحقق من شخصية مزيفة وتسهّل نقل الأموال لحسابات وسيطة. ولا يحتاجون إلى تدريب نموذج؛ يمكنهم شراء نسخة جاهزة. ويزعم أحد الحلول البرمجية أنه يتجاوز خمسًا من أبرز أدوات كشف الحيوية المستخدمة في شركات التقنية المالية مقابل دفعة واحدة قدرها 2,000 دولار. وتنتشر إعلانات هذه الأدوات على منصات مثل Telegram.
6. هويات الذكاء الاصطناعي تمكّن احتيال الحسابات الجديدة
يستطيع المحتالون استخدام التقنيات التوليدية لسرقة الهوية. وتعرض أسواق الويب المظلم وثائق حكومية مزورة مثل جوازات السفر ورخص القيادة، إضافة إلى صور ذاتية وسجلات مالية مزيفة.
الهوية الاصطناعية شخصية ملفقة تجمع تفاصيل حقيقية ومزيفة؛ فقد يكون رقم الضمان الاجتماعي حقيقيًا بينما الاسم والعنوان مزيفان، ولذلك يصعب كشفها بالأدوات التقليدية. ووفق تقرير اتجاهات الهوية والاحتيال لعام 2021، تمثل الهويات الاصطناعية نحو 33% من الحالات الإيجابية الكاذبة التي تراها Equifax (EFX ).
يبني المحتالون المحترفون هوية جديدة ويطورون لها سجلًا ماليًا وائتمانيًا. وتخدع هذه الأنشطة المشروعة ظاهريًا برامج «اعرف عميلك»، ثم يستهلكون الحد الائتماني ويختفون بالأرباح. ويمكن للخوارزميات المدربة على أساليب الاحتيال أن تتفاعل لحظيًا، فتختار متى تشتري أو تسدد بطاقة ائتمان أو تحصل على قرض بطريقة تشبه البشر.
ماذا يمكن للمصارف أن تفعل لمواجهة عمليات الاحتيال هذه؟
يمكن للمستهلكين حماية أنفسهم بكلمات مرور معقدة والحذر عند مشاركة المعلومات الشخصية أو بيانات الحساب. وعلى المصارف بذل المزيد لأنها مسؤولة عن تأمين الحسابات وإدارتها.
1. استخدام أدوات المصادقة متعددة العوامل
بعد أن أضعف التزييف العميق أمن القياسات البيومترية، ينبغي للمصارف الاعتماد على المصادقة متعددة العوامل. فحتى إذا سرق المحتال بيانات الدخول، لن يتمكن من الوصول إلى الحساب. كما يجب تحذير العملاء من مشاركة رمز المصادقة؛ فالذكاء الاصطناعي لا يستطيع تجاوز رموز الاستخدام الواحد الآمنة بصورة موثوقة، ويظل التصيد من السبل القليلة لمحاولة الحصول عليها.
2. تحسين معايير «اعرف عميلك»
تُلزم معايير KYC المصارف بالتحقق من هوية العميل وملف المخاطر والسجلات المالية. ورغم أن مقدمي الخدمات في المناطق القانونية الرمادية لا يخضعون لها فنيًا، فإن القواعد الجديدة المؤثرة في التمويل اللامركزي لن تدخل حيز التنفيذ حتى عام 2027، وتظل هذه المعايير أفضل ممارسة في القطاع.
قد تبدو الهويات الاصطناعية ذات سجلات المعاملات الطويلة مقنعة، لكنها معرضة للأخطاء. ويمكن مثلًا لهندسة الموجهات البسيطة أن تدفع النموذج التوليدي إلى كشف طبيعته، لذا ينبغي دمج هذه الأساليب في استراتيجيات المصارف.
3. استخدام تحليلات سلوكية متقدمة
من أفضل طرق مواجهة الذكاء الاصطناعي استخدام الذكاء الاصطناعي نفسه. تستطيع تحليلات السلوك القائمة على التعلم الآلي جمع بيانات عن عشرات الآلاف من الأشخاص في آن واحد، من حركة الفأرة إلى سجلات الدخول المؤرخة. ويشير التغير المفاجئ إلى الاستيلاء على الحساب.
قد تقلد النماذج عادات الشراء أو الائتمان إذا توفرت لها بيانات تاريخية كافية، لكنها لا تعرف سرعة التمرير أو أنماط السحب أو حركات الفأرة، ما يمنح المصارف أفضلية دقيقة.
4. إجراء تقييمات مخاطر شاملة
ينبغي للمصارف تقييم المخاطر عند إنشاء الحساب لمنع احتيال الحسابات الجديدة وحرمان حسابات نقل الأموال من الموارد، بدءًا من البحث عن عدم التطابق في الاسم والعنوان ورقم الضمان الاجتماعي.
الهويات الاصطناعية مقنعة لكنها ليست محكمة. فالبحث الشامل في السجلات العامة ووسائل التواصل قد يكشف أنها ظهرت حديثًا، ويمكن لمختص إزالتها قبل استخدامها في نقل الأموال والاحتيال المالي.
كما يمكن للتجميد المؤقت أو تحديد سقف للتحويل إلى حين التحقق أن يمنع إنشاء الحسابات والتخلص منها جماعيًا. وقد يضيف ذلك احتكاكًا للمستخدم الحقيقي، لكنه قد يوفر على المستهلكين آلاف الدولارات على المدى الطويل.
حماية العملاء من عمليات الاحتيال المرتبطة بالذكاء الاصطناعي
يمثل الذكاء الاصطناعي مشكلة خطيرة للمصارف وشركات التقنية المالية لأن المهاجم لا يحتاج إلى خبرة تقنية كبيرة لتنفيذ احتيال متطور، ولا يحتاج إلى بناء نموذج متخصص؛ يمكنه كسر قيود نموذج عام. وبما أن هذه الأدوات متاحة بسهولة، يجب على المصارف أن تكون استباقية ودؤوبة.












