Kyberturvallisuus

Miten huijarit käyttävät tekoälyä pankkipetoksissa

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Tekoäly on antanut huijareille mahdollisuuden kiertää anti-spoofing-tarkistukset ja äänen tunnistus, mikä mahdollistaa väärennettyjen tunnistus- ja rahanvaihtodokumenttien nopean tuottamisen. Heidän menetelmänsä ovat kehittyneet yhä kekseliäämmiksi, kun generatiivinen teknologia kehittyy. Miten kuluttajat voivat suojella itseään, ja mitä rahoituslaitokset voivat tehdä auttamaan?

1. Deepfakes parantavat huijauksen

Tekoäly on mahdollistanut suurimman onnistuneen huijauksen, josta on kirjallinen todiste. Vuonna 2024 Yhdistyneen kuningaskunnan insinöörikonsulttiyhtiö Arup menetti noin 25 miljoonaa dollaria, kun huijarit petkuttivat yhtiön työntekijän siirtämään varoja videoneuvottelun aikana. He olivat digitaalisesti kloonanneet oikean johtoryhmän, mukaan lukien talousjohtajan.

Deepfakes käyttävät generatiivi- ja diskriminaattorialgoritmeja luomaan digitaalisen kopion ja arvioimaan realismin, mikä mahdollistaa vakuuttavan jäljittelyn jonkun kasvonpiirteiden ja äänen. Tekoälyn avulla rikolliset voivat luoda yhden vain yhden minuutin ääntä ja yhden valokuvan avulla. Koska nämä tekoälykuvat, ääniklipit tai videot voivat olla esitettynä tai livenä, ne voivat ilmestyä missä tahansa.

2. Generatiiviset mallit lähettävät väärennettyjä petosvaroituksia

Generatiivinen malli voi lähettää samanaikaisesti tuhansia väärennettyjä petosvaroituksia. Kuvitellaan, että joku murtautuu kuluttajaelektroniikkaan. Kun suuret tilaukset tulevat, heidän tekoälynsä soittaa asiakkaille ja kertoo, että pankki on merkinnut transaktion petokselliseksi. Se pyytää heidän tilinumeroaan ja vastauksia turvallisuuskysymyksiin, sanomalla, että heidän on vahvistettava identiteettinsä.

Kiireellinen puhelu ja petoksen viittaus voi vakuuttaa asiakkaat antamaan pankki- ja henkilökohtaisen informaation. Koska tekoäly voi analyysinä sekunteja, se voi nopeasti viitata oikeisiin faktoihin, mikä tekee puhelun vakuuttavammaksi.

3. Tekoälymäiset henkilökohtaiset ominaisuudet mahdollistavat tilin kaappauksen

Vaikka kyberrikollinen voisi murtautua tilille loputtomasti arvaamalla salasanoja, he usein käyttävät varastettuja kirjautumistietoja. He muuttavat välittömästi salasanan, varmuuskopio-osoitteen ja monivaiheisen tunnistautumisen numeron estääkseen oikean tilinomistajan pois käyttäjätilistä. Kyberturvallisuuden asiantuntijat voivat puolustautua näitä taktiikoita vastaan, koska he ymmärtävät pelin. Tekoäly tuo mukanaan tuntemattomia muuttujia, mikä heikentää heidän puolustustaan.

Henkilökohtaiset ominaisuudet ovat vaarallisin ase, jonka huijari voi käyttää. He usein kohdistavat ihmisiä huipputrafikkiaikoina, kun monia transaktioita tapahtuu – kuten Mustaan perjantaihin – tehdäkseen sen vaikeammaksi valvoa petoksia. Algoritmi voisi mukauttaa lähetyksen aikaa henkilön rutiinin, ostostottumuksien tai viestien mieltymysten mukaan, mikä tekee heistä todennäköisemmin osallistuvan.

Edistynyt kielen generointi ja nopea prosessointi mahdollistavat massasähköpostien luomisen, verkkotunnusväärinkäytön ja sisällön mukauttamisen. Vaikka pahantekijät lähettävät kymmenkunta kertaa enemmän viestejä, jokainen viesti näyttää aidolta, vakuuttavalta ja merkitykselliseltä.

4. Generatiivinen tekoäly uudistaa väärennetyn verkkosivun huijauksen

Generatiivinen teknologia voi tehdä kaiken alustan suunnittelusta sisällön järjestämiseen. Huijari voi maksaa vain muutamia senttejä luodakseen ja muokatakseen väärennetyn, ei-koodin sijoitus-, laina- tai pankkiverkkosivun sekunneissa.

Toisin kuin perinteinen kalastelusivu, se voi päivittyä lähes reaaliajassa ja reagoida vuorovaikutukseen. Esimerkiksi, jos joku soittaa listatun puhelinnumeron tai käyttää live-keskustelutoimintoa, he voivat olla yhteydessä malliin, joka on koulutettu toimimaan rahoitusneuvonantajana tai pankkityöntekijänä.

Yhdessä tapauksessa huijarit kloonasivat Exante-alustan. Globaali fintech-yritys antaa käyttäjille pääsyn yli miljoonaan rahoitusvälineeseen kymmenissä markkinoissa, joten uhrit luulivat, että he olivat lailliseen sijoittamiseen. Todellisuudessa he olivat kuitenkin tietämättä siirtäneet varoja JPMorgan Chasen tileille.

Exanten compliancen johtaja Natalia Taft sanoi, että yritys löysi “useita” samanlaisia huijauksia, mikä viittaa siihen, että ensimmäinen ei ollut erillinen tapaus. Taft sanoi, että huijarit tekivät erinomaisen työn kloonatessaan verkkosivun käyttöliittymän. Hän sanoi, että tekoälytyökalut luultavasti loivat sen, koska se on “nopeuspeli”, ja heidän on “osuttava niin monta uhria kuin mahdollista ennen kuin heidät poistetaan.”

5. Algoritmit ohittavat elävyyden tunnistustyökalut

Elävyyden tunnistus käyttää reaaliaikaisia biometrisia tietoja määrittämään, onko henkilö kameran edessä oikea ja vastaako se tilinomistajan ID: tä. Teoriassa autentikoinnin ohittaminen tulee haasteellisemmaksi, mikä estää ihmisiä käyttämästä vanhoja valokuvia tai videoita. Kuitenkin se ei ole yhtä tehokas kuin ennen, kiitos tekoälypohjaiset deepfakes.

Kyberrikolliset voivat käyttää tätä teknologiaa jäljittelemään oikeita ihmisiä nopeuttaakseen tilin kaappauksen. Vaihtoehtoisesti he voivat huijata työkalun vahvistamaan väärennetyn henkilöllisyyden, mikä helpottaa rahanpesua.

Huijarit eivät tarvitse koulutusmallia – he voivat maksaa esikoulutetun version. Yksi ohjelmistototeutus väittää, että se voi ohittaa viisi fintech-yritysten käyttämistä liveness-tunnistustyökaluista yhden kertaluvun ostamalla 2000 dollaria. Mainoksia tällaisista työkaluista on runsaasti alustoilla kuten Telegram, mikä osoittaa modernin pankkipetoksen helppoutta.

6. Tekoälyidentiteetit mahdollistavat uuden tilin huijauksen

Huijarit voivat käyttää generatiivista teknologiaa varastamaan henkilön identiteetin. Pimeässä verkossa on monia paikkoja, jotka tarjoavat väärennettyjä valtion myöntämiä asiakirjoja, kuten passi- ja ajokortteja. Lisäksi he tarjoavat väärennettyjä itsekuvia ja taloudellisia tietoja.

Synteettinen identiteetti on keksitty henkilöllisyys, joka on luotu yhdistämällä oikeita ja väärennettyjä yksityiskohtia. Esimerkiksi sosiaalivakuutusnumero voi olla aito, mutta nimi ja osoite eivät ole. Seuraus on, että ne ovat vaikeampia havaita perinteisillä työkaluilla. Vuoden 2021 Identiteetin ja petoksen trendiraportti osoittaa, että noin 33% vääristä positiivisista Equifax (EFX ) näkee ovat synteettisiä identiteettejä.

Ammattimaiset huijarit, joilla on runsaat budjetit ja korkeat tavoitteet, luovat uusia identiteettejä generatiivisin työkaluin. He kehittävät henkilöllisyyden ja perustavat rahoituksen ja luottohistorian. Nämä legitimit kaikki toimet pettävät tuntemenasiakirjoja, mikä mahdollistaa heidän jäämisen havaitsemattomaksi. Lopulta he maksavat luottokorttivelkansa ja katoavat voitolla.

Vaikka tämä prosessi on monimutkaisempi, se tapahtuu passiivisesti. Edistyneet algoritmit, jotka on koulutettu petostekniikoissa, voivat reagoida reaaliajassa. Ne tietävät, milloin tehdä ostos, maksaa luottokorttivelkaa tai ottaa lainaa kuin ihminen, mikä auttaa heitä välttämään havaitsemisen.

Miten pankit voivat puolustautua näitä tekoälyhuijauksia vastaan

Kuluttajat voivat suojella itseään luomalla monimutkaisia salasanoja ja osoittamalla varovaisuutta jakamaan henkilökohtaista tai tilitietoja. Pankit pitäisi kuitenkin tehdä enemmän tekoälypetosten estämiseksi, koska he ovat vastuussa tilien turvallisuudesta ja hallinnasta.

1. Käytä monivaiheisia tunnistautumistyökaluja

Koska deepfakes ovat vaarantaneet biometrisen turvallisuuden, pankit pitäisi luottaa monivaiheiseen tunnistautumiseen sen sijaan. Vaikka huijari onnistuu varastamassa jonkun kirjautumistiedot, he eivät voi päästä sisään.

Rahoituslaitosten pitäisi kertoa asiakkailleen, että he eivät koskaan jakaisi MFA-koodiaan. Tekoäly on voimakas työkalu kyberrikollisille, mutta se ei voi luotettavasti ohittaa turvallisia yksikertaisia salasanoja. Kalastelu on yksi harvoista tavoista, joilla se voi yrittää tehdä niin.

2. Paranna tuntemenasiakirjojen standardeja

Tuntemenasiakirjat ovat rahoituspalvelun standardi, joka edellyttää pankkeja vahvistamaan asiakkaiden identiteetin, riskiprofiilin ja taloudelliset tiedot. Vaikka palveluntarjoajat, jotka toimivat laittomissa gray-alueissa, eivät ole teknisesti tuntemenasiakirjojen alaisia – uudet säännöt, jotka vaikuttavat DeFi: hen tulisi voimaan vuonna 2027 – se on kuitenkin laajasti hyväksytty käytäntö.

Synteettiset identiteetit, joilla on vuosien mittaiset, legitimit, huolellisesti kehitetyt transaktiohistoriat, ovat vakuuttavia, mutta virhealtisesti. Esimerkiksi yksinkertainen kehysinsinööritaito voi pakottaa generatiivisen mallin paljastamaan oikean luonteen. Pankit pitäisi integroida nämä tekniikat strategioihinsa.

3. Käytä edistyneitä käyttäytymisanalytiikkaa

Paras käytäntö tekoälyn torjumiseksi on taistella tulta vastaan. Käyttäytymisanalytiikka, jota ohjaa koneoppimisen järjestelmä, voi kerätä valtavan määrän tietoja kymmenistä tuhansista ihmisistä samanaikaisesti. Se voi seurata kaikkea hiiren liikkeestä aikaleimattuihin pääsylokiin. Äkillinen muutos osoittaa tilin kaappauksen.

Vaikka edistyneet mallit voivat jäljitellä henkilön ostotottumuksia tai luottokäyttäytymistä, jos heillä on tarpeeksi historiatietoja, ne eivät tiedä, miten jäljitellä vieritysnopeutta, vierittämismalleja tai hiiren liikkeitä, mikä antaa pankeille hienoisen etun.

4. Suorita kattavat riskinarvioinnit

Pankit pitäisi suorittaa riskinarvioita tilin luomisen yhteydessä estääkseen uusien tilien huijauksia ja kieltääkseen rahanpesun. He voivat aloittaa etsimällä ristiriitoja nimessä, osoitteessa ja sosiaalivakuutusnumerossa.

Vaikka synteettiset identiteetit ovat vakuuttavia, ne eivät ole virheettömiä. Perusteellinen hakeminen julkisista tietoista ja sosiaalisesta mediasta paljastaisi, että ne ilmestyivät vasta äskettäin. Ammattilainen voisi poistaa ne riittävän ajan saatuaan, mikä estäisi rahanpesun ja taloudellisen huijauksen.

Tilapäinen pidäke tai siirtoraja odottaa vahvistusta estäisi pahantekijöitä luomasta ja dumpaamasta tilejä joukkoin. Vaikka prosessin tekeminen vähemmän intuitiiviseksi oikeille käyttäjille voi aiheuttaa kitkaa, se voisi säästää kuluttajille tuhansia tai jopa kymmeniä tuhansia dollareita pitkällä aikavälillä.

Suojella asiakkaita tekoälyhuijauksilta ja petoksilta

Tekoäly aiheuttaa vakavan ongelman pankeille ja fintech-yrityksille, koska pahantekijät eivät tarvitse olla asiantuntijoita tai edes teknisesti kirjavia suorittaakseen monimutkaisia huijauksia. Lisäksi he eivät tarvitse erikoismallin rakentamista. Sen sijaan he voivat murtautua yleispätevään versioon. Koska nämä työkalut ovat niin helposti saatavilla, pankit on oltava proaktiivisia ja tarkkaavaisia.

Zac Amos on teknologiakirjoittaja, joka keskittyy tekoälyyn. Hän on myös ReHack:in toimittaja, jossa voit lukea enemmän hänen työstään.