Κυβερνοασφάλεια
Πώς οι Απατεώνες Χρησιμοποιούν τον AI στις Απάτες Τραπεζών

Ο AI έχει ενδυναμώσει τους απατεώνες να παρακάμψουν τους ελέγχους anti-spoofing και την επαλήθευση φωνής, επιτρέποντάς τους να παράγουν ψευδή ταυτότητα και οικονομικά έγγραφα με εξαιρετική ταχύτητα. Οι μέθοδοι τους έχουν γίνει ολοένα και πιο εφευρετικές καθώς η γεννητική τεχνολογία εξελίσσεται. Πώς μπορούν οι καταναλωτές να προστατεύσουν τον εαυτό τους και τι μπορούν να κάνουν οι τραπεζικές ιδρύματα για να βοηθήσουν;
1. Τα Deepfakes Βελτιώνουν την Απάτη του Ψεύτικου
Ο AI επέτρεψε την μεγαλύτερη επιτυχημένη απάτη του ψεύτικου που έχει καταγραφεί. Το 2024, η βρετανική εταιρεία μηχανικής Arup —έχασε περίπου 25 εκατομμύρια δολάρια μετά από απάτη που έκανε ένας υπάλληλος να μεταφέρει ταμεία κατά τη διάρκεια μιας ζωντανής βίντεο-συνδιάσκεψης. Οι απατεώνες είχαν ψηφιακά κλωνοποιήσει πραγματικούς ανώτερους διευθυντές, συμπεριλαμβανομένου του οικονομικού διευθυντή.
Τα deepfakes χρησιμοποιούν αλγόριθμους γεννήτορα και διακρίτη để δημιουργήσουν einen ψηφιακό διπλό και να αξιολογήσουν την πραγματικότητα, επιτρέποντάς τους να μιμούνται πειστικά τα χαρακτηριστικά του προσώπου και τη φωνή κάποιου. Με τον AI, οι εγκληματίες μπορούν να δημιουργήσουν έναμόνο με ένα λεπτό ήχου και μια φωτογραφία.既然 αυτά τα τεχνητά εικόνες, ηχητικά κλιπ ή βίντεο possono essere προηχογραφημένα ή ζωντανά, possono εμφανιστεί οπουδήποτε.
2. Τα Γεννητικά Μοντέλα Στέλνουν Ψευδείς Προειδοποιήσεις για Απάτη
Ένα γεννητικό μοντέλο μπορεί να στείλει ταυτόχρονα χιλιάδες ψευδείς προειδοποιήσεις για απάτη. Φανταστείτε κάποιον που κάνει hacking σε ένα site καταναλωτικών ηλεκτρονικών. Όταν έρχονται μεγάλες παραγγελίες, το AI τους καλεί, λέγοντας ότι η τράπεζα έχει σημειώσει τη συναλλαγή ως απάτη. Ζητά το αριθμό λογαριασμού και τις απαντήσεις στις ερωτήσεις ασφαλείας, λέγοντας ότι πρέπει να επαληθεύσει την ταυτότητά τους.
Ο επείγων κίνδυνος και η έννοια της απάτης possono πείσουν τους πελάτες να δώσουν τις τραπεζικές και προσωπικές πληροφορίες.既然 ο AI μπορεί να αναλύσει τεράστιες ποσότητες δεδομένων σε δευτερόλεπτα, μπορεί να αναφερθεί γρήγορα σε πραγματικά γεγονότα για να κάνει την κλήση πιο πειστική.
3. Ο AI Προσωπικοποιεί την Απάτη της Κατάληψης Λογαριασμού
Ενώ ένας κυβερνοεγκληματίας θα μπορούσε να μπει με τη βία στον λογαριασμό με την επαναλαμβανόμενη догασία των κωδικών, συχνά χρησιμοποιούν κλεμμένες πιστωτικές πληροφορίες. Αμέσως αλλάζουν τον κωδικό, το email και τον αριθμό της διπλής επαλήθευσης για να αποτρέψουν τον πραγματικό κάτοχο του λογαριασμού να τους εξορίσει. Οι επαγγελματίες της κυβερνοασφάλειας μπορούν να υπερασπιστούν αυτές τις τακτικές γιατί γνωρίζουν το σενάριο. Ο AI εισάγει άγνωστες μεταβλητές, που αποδυναμώνουν τις άμυνές τους.
Η προσωπικοποίηση είναι το πιο επικίνδυνο όπλο που μπορεί να έχει ένας απατεών. Συχνά στοχεύουν τους ανθρώπουςκατά τη διάρκεια των περιόδων υψηλής κυκλοφορίας όταν υπάρχουν πολλές συναλλαγές — όπως η Black Friday — για να κάνουν πιο δύσκολο τον έλεγχο για απάτη. Ένας αλγόριθμος θα μπορούσε να προσαρμόσει τους χρόνους αποστολής με βάση τη ρουτίνα, τις συνήθειες αγορών ή τις προτιμήσεις μηνυμάτων, καθιστώντας τους πιο πιθανό να αλληλεπιδράσουν.
Η προηγμένη γεννήτρια γλώσσας και η ταχεία επεξεργασία ermögουν τη μαζική παραγωγή email, την απάτη τομέα και την προσωπικοποίηση περιεχομένου. 即使 οι απατεώνες στέλνουν 10 φορές περισσότερα μηνύματα, το κάθε ένα θα φαίνεται αυθεντικό, πειστικό και σχετικό.
4. Ο Γεννητικός AI Αναμορφώνει την Απάτη της Ψεύτικης Ιστοσελίδας
Η γεννητική τεχνολογία μπορεί να κάνει όλα, από το σχεδιασμό των wireframes έως την οργάνωση του περιεχομένου. Ένας απατεών μπορεί να πληρώσει λίγα λεπτά για να δημιουργήσει και να επεξεργαστεί μια ψεύτικη, χωρίς κώδικα, επένδυση, δανεισμός ή τραπεζική ιστοσελίδα μέσα σε δευτερόλεπτα.
Σε αντίθεση με μια συμβατική σελίδα phishing, μπορεί να ενημερωθεί σε近-πραγματικό χρόνο και να ανταποκριθεί στην αλληλεπίδραση. Για παράδειγμα, αν κάποιος καλέσει τον τηλεφωνικό αριθμό που αναγράφεται ή χρησιμοποιήσει την λειτουργία live chat, θα μπορούσε να συνδεθεί με ένα μοντέλο που έχει εκπαιδευτεί να συμπεριφέρεται σαν ένας οικονομικός σύμβουλος ή ένας τραπεζικός υπάλληλος.
Σε ένα τέτοιο περιστατικό, οι απατεώνες κλωνοποίησαν την πλατφόρμα Exante. Η παγκόσμια εταιρεία fintech δίνει στους χρήστες πρόσβαση σε πάνω από 1 εκατομμύριο οικονομικά όργανα σε δεκάδες αγορές, οπότε οι θύματα νόμιζαν ότι επενδύουν νόμιμα. Ωστόσο, άγνοια τους καταθέτουν τα κεφάλαια σε ένα λογαριασμό της JPMorgan Chase.
Η Natalia Taft, η επικεφαλής της συμμόρφωσης της Exante, είπε ότι η εταιρεία βρήκε “πολλά” παρόμοια scams, υποδηλώνοντας ότι το πρώτο δεν ήταν ένα απομονωμένο περιστατικό. Η Taftείπε ότι οι απατεώνες έκαναν εξαιρετική δουλειά κλωνοποιώντας τη διεπαφή της ιστοσελίδας. Είπε ότι τα εργαλεία AI πιθανότατα τα δημιούργησαν γιατί είναι ένα “παιχνίδι ταχύτητας” και πρέπει να “χτυπήσουν όσο το δυνατόν περισσότερους θύματα πριν να τους σταματήσουν”.
5. Οι Αλγόριθμοι Παρακάμψουν τα Εργαλεία Ανίχνευσης Ζωής
Η ανίχνευση ζωής χρησιμοποιεί βιομετρικά δεδομένα σε πραγματικό χρόνο για να καθορίσει εάν ο άνθρωπος μπροστά στην κάμερα είναι πραγματικός και ταιριάζει με την ταυτότητα του κατόχου του λογαριασμού. Σε θεωρία, η παρακάμψη της αυθεντικοποίησης γίνεται πιο δύσκολη, αποτρέποντας τους ανθρώπους από το να χρησιμοποιούν παλιές φωτογραφίες ή βίντεο. Ωστόσο, δεν είναι τόσο αποτελεσματική όσο ήταν παλιά, χάρη στον AI-ενισχυμένο deepfakes.
Οι κυβερνοεγκληματίες θα μπορούσαν να χρησιμοποιήσουν αυτή την τεχνολογία για να μιμούνται πραγματικούς ανθρώπους για να επιταχύνουν την κατάληψη του λογαριασμού. Εναλλακτικά, θα μπορούσαν να εξαπατήσουν το εργαλείο για να επαληθεύσουν μια ψεύτικη ταυτότητα, διευκολύνοντας την απάτη.
Οι απατεώνες δεν χρειάζεται να εκπαιδεύσουν ένα μοντέλο για να το κάνουν — μπορούν να πληρώσουν για μια προ-εκπαιδευμένη έκδοση. Ένα λογισμικόCLAIMS ότι μπορεί να παρακάμψει πέντε από τα πιο nổi bật εργαλεία ανίχνευσης ζωής που χρησιμοποιούν οι εταιρείες fintech για μια μια φορά αγορά 2.000 δολαρίων. Διαφημίσεις για εργαλεία όπως αυτό είναι άφθονες σε πλατφόρμες όπως το Telegram, δείχνοντας την ευκολία της σύγχρονης τραπεζικής απάτης.
6. Οι Ταυτότητες AI Επιτρέπουν Νέα Απάτη Λογαριασμού
Οι απατεώνες μπορούν να χρησιμοποιήσουν τη γεννητική τεχνολογία για να κλέψουν την ταυτότητα ενός ατόμου. Στο dark web, υπάρχουν πολλά μέρη που προσφέρουν ψεύτικες staat-εκδοθέντα έγγραφα όπως διαβατήρια και άδειες οδήγησης. Πέρα από αυτά, προσφέρουν ψεύτικες selfies και οικονομικά αρχεία.
Μια συνθετική ταυτότητα είναι μια ψεύτικη ταυτότητα που δημιουργείται με τη συνδυασμένη πραγματική και ψεύτικη λεπτομέρεια. Για παράδειγμα, ο αριθμός κοινωνικής ασφάλισης μπορεί να είναι πραγματικός, αλλά το όνομα και η διεύθυνση δεν είναι. Ως αποτέλεσμα, είναι πιο δύσκολο να ανιχνευθούν με συμβατικά εργαλεία. Η αναφορά για τις τάσεις απάτης και ταυτότητας του 2021 δείχνει ότι περίπου33% των ψευδών θετικών Equifax (EFX ) είναι συνθετικές ταυτότητες.
Επαγγελματίες απατεώνες με γενναιόδωρους προϋπολογισμούς και φιλόδοξους στόχους δημιουργούν νέες ταυτότητες με γεννητικά εργαλεία. Καλλιεργούν την ταυτότητα, δημιουργώντας μια οικονομική και πιστωτική ιστορία. Αυτές οι νόμιμες ενέργειες εξαπατούν το λογισμικό know-your-customer, επιτρέποντάς τους να παραμείνουν ανίχνευτοι. Τελικά, εξαντλούν τα πιστωτικά τους όρια και εξαφανίζονται με καθαρά κέρδη.
Αν και αυτή η διαδικασία είναι πιο σύνθετη, συμβαίνει παθητικά. Προηγμένα αλγόριθμοι που έχουν εκπαιδευτεί σε τεχνικές απάτης μπορούν να αντιδράσουν σε πραγματικό χρόνο. Ξέρουν πότε να κάνουν μια αγορά, να πληρώσουν το χρέος πιστωτικής κάρτας ή να λάβουν ένα δάνειο σαν άνθρωπος, βοηθώντας τους να αποφύγουν την ανίχνευση.
Τι Μπορούν Να Κάνουν Οι Τράπεζες Για Να Προστατεύσουν Τους Πελάτες Από Την Απάτη AI
Οι καταναλωτές μπορούν να προστατεύσουν τον εαυτό τους δημιουργώντας σύνθετους κωδικούς και ασκώντας προσοχή όταν μοιράζονται προσωπικές ή λογαριασμούς πληροφορίες. Οι τράπεζες πρέπει να κάνουν ακόμη περισσότερα για να υπερασπιστούν τον εαυτό τους από την απάτη που σχετίζεται με τον AI, γιατί είναι υπεύθυνες για την ασφάλεια και τη διαχείριση των λογαριασμών.
1. Να Χρησιμοποιούν Εργαλεία Πολυ-Παράγοντα Αυθεντικοποίησης
Επειδή τα deepfakes έχουν επηρεάσει την ασφάλεια βιομετρικής, οι τράπεζες πρέπει να βασίζονται σε εργαλεία πολυ-παράγοντα αυθεντικοποίησης. Ακόμη και αν ένας απατεώνες κλέψει με επιτυχία τις πιστωτικές πληροφορίες κάποιου, δεν μπορεί να αποκτήσει πρόσβαση.
Οι τραπεζικές ιδρύσεις πρέπει να λένε στους πελάτες να μην μοιράζονται ποτέ τον κωδικό MFA. Ο AI είναι ένα ισχυρό εργαλείο για τους κυβερνοεγκληματίες, αλλά δεν μπορεί να παρακάμψει με επιτυχία ασφαλείς κωδικούς μιας φοράς. Το phishing είναι ένα από τα λίγα που μπορεί να προσπαθήσει να το κάνει.
2. Να Βελτιώσουν Τους Κανονισμούς Know-Your-Customer
Ο κανονισμός know-your-customer είναι ένα τυποποιημένο πρότυπο για τις τραπεζικές υπηρεσίες που απαιτεί από τις τράπεζες να επαληθεύουν την ταυτότητα, το προφίλ κινδύνου και τα οικονομικά αρχεία των πελατών. Αν και οι πάροχοι υπηρεσιών που λειτουργούν σε νομικά γκρίζα περιοχές δεν υπόκεινται τεχνικά στον κανονισμό know-your-customer — νέοι κανονισμοί που επηρεάζουν τις πλατφόρμες DeFiδεν θα τεθούν σε ισχύ μέχρι το 2027 — είναι μια βιομηχανική καλύτερη πρακτική.
Οι συνθετικές ταυτότητες με χρόνια ιστορία συναλλαγών είναι πειστικές αλλά σφαλματικές. Για παράδειγμα, η απλή μηχανική προώθησης μπορεί να αναγκάσει ένα γεννητικό μοντέλο να αποκαλύψει την αληθινή του φύση. Οι τράπεζες πρέπει να ενσωματώσουν αυτές τις τεχνικές στις στρατηγικές τους.
3. Να Χρησιμοποιούν Προηγμένα Αναλυτικά Συμπεριφοράς
Μια καλύτερη πρακτική όταν πολεμάμε τον AI είναι να πολεμάμε με πυρ κατά πυρός. Τα αναλυτικά συμπεριφοράς που βασίζονται σε ένα σύστημα machine learning μπορούν να συλλέξουν τεράστια ποσά δεδομένων για δεκάδες χιλιάδες ανθρώπους ταυτόχρονα. Μπορούν να παρακολουθήσουν όλα, από την κίνηση του ποντικιού έως τους χρονολογημένους καταλόγους πρόσβασης. Μια ξαφνική αλλαγή υποδηλώνει την κατάληψη του λογαριασμού.
Ενώ τα προηγμένα μοντέλα μπορούν να μιμούνται τις αγοραστικές ή πιστωτικές συνήθειες ανθρώπων εάν έχουν αρκετά ιστορικά δεδομένα, δεν θα ξέρουν πώς να μιμούνται την ταχύτητα κύλισης, τα μοτίβα σβήσης ή τις κινήσεις του ποντικιού, δίνοντας στις τράπεζες μια λεπτή πλεονεκτική θέση.
4. Να Διεξάγουν Πλήρη Αξιολογήσεις Κινδύνου
Οι τράπεζες πρέπει να διεξάγουν αξιολογήσεις κινδύνου κατά τη δημιουργία του λογαριασμού για να προληψουν την απάτη του νέου λογαριασμού και να αρνηθούν τους πόρους από τους money mules. Μπορούν να αρχίσουν αναζητώντας διαφορές στο όνομα, τη διεύθυνση και τον αριθμό κοινωνικής ασφάλισης.
Αν και οι συνθετικές ταυτότητες είναι πειστικές, δεν είναι αδιάβλητες. Μια λεπτομερής αναζήτηση των δημόσιων αρχείων και των κοινωνικών μέσων θα αποκαλύψει ότι μόλις προέκυψαν πρόσφατα. Ένας επαγγελματίας θα μπορούσε να τις αφαιρέσει με τον καιρό, αποτρέποντας την απάτη και την οικονομική απάτη.
Μια προσωρινή κράτηση ή περιορισμός μεταφοράς που περιμένει επαλήθευση θα μπορούσε να αποτρέψει τους απατεώνες από τη δημιουργία και την απόρριψη λογαριασμών μαζικά. Αν και η διαδικασία θα γίνει λιγότερο直觀 για τους πραγματικούς χρήστες, μπορεί να σώσει τους καταναλωτές χιλιάδες ή ακόμη και δεκάδες χιλιάδες δολάρια στο μακροπρόθεσμο.
Προστατεύοντας Τους Πελάτες Από Την Απάτη AI
Ο AI θέτει ένα σοβαρό πρόβλημα για τις τράπεζες και τις εταιρείες fintech γιατί οι απατεώνες δεν χρειάζονται να είναι εμπειρογνώμονες — ή ακόμη και πολύ τεχνικά ενημερωμένοι — για να εκτελέσουν σοφιστικές απάτες. Επιπλέον, δεν χρειάζονται να δημιουργήσουν ένα εξειδικευμένο μοντέλο. Αντίθετα, μπορούν να jailbreak μια γενικής χρήσης έκδοση.既然 αυτά τα εργαλεία είναι τόσο προσιτά, οι τράπεζες πρέπει να είναι προηγμένες και προσεκτικές.












