Kybernetická bezpečnost

Jak podvodníci využívají umělou inteligenci při bankovních podvodech

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Umělá inteligence umožnila podvodníkům obejít kontroly proti padělání a ověření totožnosti, což jim umožňuje vytvářet padělané identifikační a finanční dokumenty velmi rychle. Jejich metody se staly stále vynalézavějšími, jak se generativní technologie vyvíjí. Jak mohou spotřebitelé chránit sami sebe a co mohou finanční instituce udělat, aby jim pomohly?

1. Deepfakes zlepšují podvod s impostorem

Umělá inteligence umožnila největší úspěšný podvod s impostorem, který byl kdy zaznamenán. V roce 2024 ztratila britská inženýrská konzultantská firma Arup kolem 25 milionů dolarů, poté co podvodníci oklamali zaměstnance a přesvědčili ho, aby převedl peníze během živé video konference. Podvodníci digitálně naklonovali skutečné seniorní manažery, včetně finančního ředitele.

Deepfakes používají generátorové a diskriminační algoritmy k vytvoření digitální kopie a vyhodnocení realismu, což jim umožňuje přesvědčivě napodobit někoho jiného. S umělou inteligencí mohou podvodníci vytvořit jednu takovou kopii pomocí pouze jedné minuty audio nahrávky a jediné fotografie. Tyto umělé obrázky, audio klipy nebo videa mohou být předem nahrány nebo živá, a proto se mohou objevit kdekoli.

2. Generativní modely posílají falešná varování o podvodech

Generativní model může současně poslat tisíce falešných varování o podvodech. Představte si, že někdo hackne do webové stránky spotřebitelské elektroniky. Když přicházejí velké objednávky, jejich umělá inteligence volá zákazníkům a říká jim, že banka označila transakci jako podezřelou. Požaduje jejich účetní číslo a odpovědi na jejich bezpečnostní otázky, říká, že musí ověřit jejich totožnost.

Urgentní hovor a implikace podvodu mohou přesvědčit zákazníky, aby poskytli své bankovní a osobní informace. Protože umělá inteligence může analyzovat velké množství dat za sekundy, může rychle odkázat na skutečné skutečnosti, aby hovor byl přesvědčivější.

3. Umělá inteligence usnadňuje převzetí účtu

Zatímco kybernetický zločinec by mohl použít brute-force metodu k získání přístupu k účtu, často používají ukradené přihlašovací údaje. Okamžitě změní heslo, záložní e-mail a číslo multifaktorové autentizace, aby zabránili skutečnému majiteli účtu v přístupu. Odborníci na kybernetickou bezpečnost mohou bránit proti těmto taktikám, protože znají scénář. Umělá inteligence však zavádí neznámé proměnné, které oslabují jejich obranu.

Personalizace je nejnebezpečnějším zbraní, kterou může mít podvodník. Často cílí na lidi během špičkových období provozu, kdy dochází k mnoha transakcím – jako je Black Friday – aby bylo obtížnější monitorovat podvody. Algoritmus by mohl přizpůsobit časy odesílání podle zvyklostí člověka, nákupních zvyklostí nebo preferencí zpráv, což z něj dělá více pravděpodobné, že se zapojí.

Pokročilá generace jazyka a rychlá zpracování umožňují masovou generaci e-mailů, padělání domén a personalizaci obsahu. I když podvodníci pošlou 10krát více zpráv, každá z nich bude vypadat autenticky, přesvědčivě a relevantně.

4. Generativní umělá inteligence obnovuje podvod s falešnou webovou stránkou

Generativní technologie může dělat vše od návrhu wireframu po organizaci obsahu. Podvodník může zaplatit pár centů za vytvoření a úpravu falešné webové stránky pro investice, půjčky nebo bankovnictví bez kódu během sekund.

Na rozdíl od konvenční stránky pro phishing, může být aktualizována v reálném čase a reagovat na interakci. Pokud někdo zavolá na uvedený telefonní číslo nebo použije funkci živého chatu, může být připojen k modelu, který byl vyškolěn, aby se choval jako finanční poradce nebo bankovní zaměstnanec.

V jednom takovém případě podvodníci naklonovali platformu Exante. Globální fintech společnost poskytuje uživatelům přístup k více než 1 milionu finančních nástrojů v desítkách trhů, takže oběti si myslely, že legitimně investují. Nicméně, nevědomky vkládaly peníze na účet JPMorgan Chase.

Natalia Taft, vedoucí compliance ve společnosti Exante, řekla, že společnost našla „několik“ podobných podvodů, což naznačuje, že první nebyl izolovaný případ. Taft řekla, že podvodníci udělali excelente práci při klonování webového rozhraní. Řekla, že nástroje umělé inteligence pravděpodobně vytvořily klon, protože je to „hra na rychlost“ a musí „zasáhnout co nejvíce obětí, než budou odstraněni“.

5. Algoritmy obcházejí nástroje pro detekci liveness

Detekce liveness používá biometrická data v reálném čase k určení, zda osoba před kamerou je skutečná a odpovídá identitě držitele účtu. Teoreticky se stává obtížnějším obejít ověření, což brání lidem v použití starých fotografií nebo videí. Nicméně, není tak účinná, jako dříve, díky umělým inteligencím s hlubokými falešnými.

Kybernetičtí zločinci by mohli použít tuto technologii k napodobení skutečných lidí, aby urychlili převzetí účtu. Alternativně by mohli oklamat nástroj, aby ověřil falešnou osobu, což by usnadnilo praní peněz.

Podvodníci nemusí trénovat model, aby to udělal – mohou zaplatit za předem vyškolený model. Jedno softwarové řešení tvrdí, že může obejít pět z nejvýznamnějších nástrojů pro detekci liveness, které fintech společnosti používají pro jednorázový nákup za 2 000 dolarů. Inzeráty na nástroje jako tento jsou hojné na platformách jako Telegram, což demonstruje snadnost moderních bankovních podvodů.

6. Umělá inteligence umožňuje nové typy podvodů s účty

Podvodníci mohou použít generativní technologii k odcizení identity osoby. Na dark webu je mnoho míst, která nabízejí padělané státní doklady, jako jsou pasy a řidičské průkazy. Kromě toho poskytují falešné selfies a finanční záznamy.

Syntetická identita je falešná osoba vytvořená kombinací skutečných a falešných údajů. Například číslo sociálního zabezpečení může být skutečné, ale jméno a adresa nejsou. V důsledku toho jsou obtížněji detekovatelné pomocí konvenčních nástrojů. Zpráva o trendech identity a podvodů z roku 2021 ukazuje, že asi 33 % falešných pozitivů, které Equifax (EFX ) vidí, jsou syntetické identity.

Profesionální podvodníci s velkými rozpočty a ambicemi vytvářejí nové identity pomocí generativních nástrojů. Vytvářejí osobu, zřizují finanční a úvěrovou historii. Tyto legitimní akce oklamou software pro ověření identity, což jim umožňuje zůstat nedetekovanými. Nakonec maxují své úvěry a mizí s čistým ziskem.

Ačkoli je tento proces složitější, děje se pasivně. Pokročilé algoritmy vyškolené na taktikách podvodů mohou reagovat v reálném čase. Vědí, kdy udělat nákup, zaplatit úvěrové dluhy nebo vzít si půjčku, jako člověk, což jim pomáhá uniknout detekci.

Co mohou banky dělat, aby se bránily proti těmto podvodům s umělou inteligencí

Spotřebitelé mohou chránit sami sebe vytvořením složitých hesel a cvičením opatrnosti při sdílení osobních nebo účetních informací. Banky by však měly udělat více, aby se bránily proti podvodům souvisejícím s umělou inteligencí, protože jsou odpovědné za zabezpečení a správu účtů.

1. Použít nástroje pro multifaktorové ověření

Protože deepfakes ohrozily biometrickou bezpečnost, banky by měly spoléhat na multifaktorové ověření. I když podvodník úspěšně ukradne přihlašovací údaje, nemůže získat přístup.

Finanční instituce by měly říci zákazníkům, aby nikdy nesdíleli svůj kód MFA. Umělá inteligence je mocným nástrojem pro kybernetické zločince, ale nemůže spolehlivě obejít zabezpečené jednorázové hesla. Phishing je jedním z mála způsobů, jak to může udělat.

2. Vylepšit standardy Know-Your-Customer

Know-Your-Customer je standard finančních služeb, který vyžaduje, aby banky ověřily identitu zákazníků, profil rizik a finanční záznamy. Ačkoli poskytovatelé služeb, kteří operují v šedé zóně, nejsou technicky vázáni standardy Know-Your-Customer – nové předpisy, které budou mít dopad na DeFi, nebudou účinné až do roku 2027 – je to celosvětový nejlepší postup.

Syntetické identity s roky dlouhými, legitimními, pečlivě pěstovanými transakčními historiemi jsou přesvědčivé, ale chybné. Například jednoduchá inženýrství promptů může donutit generativní model, aby odhalil svou skutečnou povahu. Banky by měly integrovat tyto techniky do svých strategií.

3. Použít pokročilou behaviorální analýzu

Nejlepší postup při boji proti umělým inteligencím je bojovat ohněm proti ohni. Behaviorální analýza poháněná systémem strojového učení může shromáždit obrovské množství dat o desítkách tisíc lidí současně. Může sledovat vše od pohybu myši po časové značky přístupových logů. Náhlá změna indikuje převzetí účtu.

Ačkoli pokročilé modely mohou napodobit nákup nebo úvěrové zvyklosti osoby, pokud mají dostatek historických dat, nebudou vědět, jak napodobit rychlost scrollování, vzorce swipe nebo pohyby myši, což dává bankám jemnou výhodu.

4. Provést komplexní hodnocení rizik

Banky by měly provést hodnocení rizik během vytváření účtu, aby zabránily novým podvodům s účty a odepřely zdroje praní peněz. Mohou začít hledáním nesrovnalostí v jménu, adrese a čísle sociálního zabezpečení.

Ačkoli syntetické identity jsou přesvědčivé, nejsou nezranitelné. Úplně vyhledání veřejných záznamů a sociálních médií by odhalilo, že existují pouze nedávno. Profesionál by je mohl odstranit, pokud by měl dostatek času, což by zabránilo praní peněz a finančním podvodům.

Dočasná blokáda nebo limit převodu pending ověření by mohla zabránit zločincům ve vytváření a likvidaci účtů hromadně. Ačkoli by proces mohl být méně intuitivní pro skutečné uživatele, což by způsobilo tření, mohl by spotřebitelům ušetřit tisíce nebo dokonce desetitisíce dolarů v dlouhodobém horizontu.

Ochrana zákazníků před podvody s umělou inteligencí a podvody

Umělá inteligence představuje vážný problém pro banky a fintech společnosti, protože zločinci nemusí být odborníky – nebo dokonce technicky gramotnými – aby provedli sofistikované podvody. Navíc nemusí budovat specializovaný model. Místo toho mohou použít obecný model. Protože tyto nástroje jsou tak dostupné, banky musí být proaktivní a důkladné.

Zac Amos je technický spisovatel, který se zaměřuje na umělou inteligenci. Je také editorem funkcí na ReHack, kde můžete číst více jeho práce.