サイバーセキュリティ
AIを用いた銀行詐欺の手口

AIは詐欺師に反スプーフィングチェックとボイス認証を迂回する力を与え、偽の身分証明書と金融文書を驚くほど短時間で生成できるようにしました。ジェネレーティブ技術が進化するにつれて、彼らの方法はますます発明的になりました。消費者は自分を守るために何ができるのでしょうか。金融機関はこれらのAI関連の詐欺から守るために何ができるのでしょうか。
1. ディープフェイクがイミポスター詐欺を強化する
AIは記録に残る最も成功したイミポスター詐欺を可能にしました。2024年、イギリスのエンジニアリングコンサルティング会社Arupは、約2500万ドルを失いました。詐欺師は社員をだまして、生放送ビデオ会議中に資金を転送させました。彼らはデジタルで上級管理職を複製しました。包括的な財務担当者を含みます。
ディープフェイクはジェネレーターとディスクリミネーターを使用してデジタル複製を作成し、リアリズムを評価します。彼らは誰かの顔の特徴や声帯を信憑性のあるように模倣できます。AIを使用すると、1分間のオーディオと1枚の写真だけでディープフェイクを作成できます。
2. ジェネレーティブモデルが偽の詐欺警告を送信する
ジェネレーティブモデルは同時に数千の偽の詐欺警告を送信できます。消費者エレクトロニクスウェブサイトにハッキングされたと想定してください。大量の注文が入ると、彼らのAIは顧客に電話して、銀行が取引を詐欺としてフラグを立てたと伝えます。
緊急の電話と詐欺の可能性は、顧客が銀行や個人の情報を渡すように説得することができます。AIは数秒で大量のデータを分析できるため、電話をより説得力を持たせるために実際の事実をすぐに参照できます。
3. AIのパーソナライゼーションがアカウントの乗っ取りを促進する
サイバー犯罪者はパスワードを無限に推測してアカウントにアクセスすることができますが、通常は盗まれたログイン資格情報を使用します。彼らはすぐにパスワード、バックアップメール、多要素認証番号を変更して、実際のアカウント所有者が追い出されるのを防ぎます。
パーソナライゼーションは詐欺師が持つことができる最も危険な武器です。彼らは多くの取引が行われるピーク時、たとえばブラックフライデーのような時期に人々を標的にします。詐欺をより難しくします。
高度な言語生成と高速処理により、メールの大量生成、ドメインのスプーフィング、コンテンツのパーソナライゼーションが可能になります。悪い行為者が10倍のメッセージを送信したとしても、各メッセージは本物のように、説得力があり、関連性があります。
4. ジェネレーティブAIが偽のウェブサイト詐欺を刷新する
ジェネレーティブ技術は、ワイヤーフレームの設計からコンテンツの整理まで、すべてを実行できます。詐欺師は、投資、貸付、銀行のウェブサイトを数秒で作成および編集できます。
従来のフィッシングページとは異なり、偽のウェブサイトはほぼリアルタイムで更新でき、インタラクションに応じることができます。たとえば、リストされている電話番号に電話したり、ライブチャット機能を使用したりすると、モデルは金融アドバイザーまたは銀行員のように動作するようにトレーニングできます。
あるケースでは、詐欺師はExanteプラットフォームを複製しました。グローバルファイナンステック企業は、ユーザーに数十の市場で100万以上の金融商品へのアクセスを提供します。被害者は本物のExanteプラットフォームを使用していると思っていましたが、実際にはJPMorgan Chaseアカウントに資金を預けていました。
Exanteのコンプライアンス責任者であるNatalia Taftは、同様の詐欺が「かなり」あることを発見したと述べました。Taftは、詐欺師がウェブサイトのインターフェイスを複製するのに優れた仕事をしたと述べました。
5. アルゴリズムが生体認証ツールを迂回する
生体認証ツールは、リアルタイムのバイオメトリクスを使用して、カメラの前の人物が本物であり、アカウント所有者のIDに一致するかどうかを判断します。理論的には、認証を迂回することはより困難になり、古い写真やビデオを使用することはできなくなります。ただし、AIを使用したディープフェイクの登場により、以前ほど効果的ではありません。
サイバー犯罪者はこの技術を使用して、偽の人物を模倣し、アカウントの乗っ取りを促進することができます。代わりに、ツールをだまして、偽の人物を検証することもできます。
詐欺師はこのことを行うためにモデルをトレーニングする必要はありません。事前にトレーニングされたバージョンを購入できます。ソフトウェアソリューションの1つは、ファイナンステック企業が使用する5つの最も著名な生体認証ツールを1回の購入で2000ドルで迂回できることを主張しています。
6. AIアイデンティティが新しいアカウント詐欺を可能にする
詐欺師はジェネレーティブ技術を使用して、人のアイデンティティを盗むことができます。ダークウェブ上には、パスポートや運転免許証などの国発行の文書を偽造する場所が多くあります。さらに、偽のセルフィーや財務記録も提供しています。
合成アイデンティティは、実在の詳細と偽の詳細を組み合わせて作成された架空の人物です。たとえば、社会保障番号は実在のものですが、名前と住所は偽物です。2021年のアイデンティティと詐欺のトレンドレポートによると、Equifaxが見る偽陽性の約33%は合成アイデンティティです。
プロの詐欺師は、ジェネレーティブツールを使用して新しいアイデンティティを作成します。彼らはアイデンティティを栽培し、金融と信用の歴史を作ります。これらの合法的な行動は、知る顧客のソフトウェアを欺き、検出を回避することを可能にします。
このプロセスはより複雑ですが、受動的に発生します。詐欺技術にトレーニングされた高度なアルゴリズムは、リアルタイムで反応できます。彼らは購入の時期、信用カードの支払い、ローンの引き出しを知っているため、検出を逃れることができます。
銀行がこれらのAI詐欺から守るためにできること
消費者は複雑なパスワードを作成し、個人の情報やアカウント情報を共有する際に注意を払うことで自分を守ることができます。銀行はアカウントを保護し、管理する責任があるため、AI関連の詐欺から守るためにさらに多くのことを行う必要があります。
1. 多要素認証ツールを使用する
ディープフェイクがバイオメトリックセキュリティを妥協したため、銀行は多要素認証に頼る必要があります。詐欺師がログイン資格情報を盗んだとしても、アクセスを取得できないことを意味します。
金融機関は、顧客にMFAコードを共有しないように伝える必要があります。AIは安全なワンタイムパスコードを迂回することはできません。フィッシングはそれを試みる唯一の方法です。
2. 知る顧客基準を向上させる
知る顧客は、金融サービス基準であり、銀行が顧客のアイデンティティ、リスクプロファイル、財務記録を確認することを必要とします。サービスプロバイダーは法律の灰色地帯で運営しているため、技術的に知る顧客の対象外ですが、新しい規則は2027年まで有効にならないためです。
合成アイデンティティは、信頼性の高いトランザクション履歴があるため、信憑性がありますが、エラーが発生しやすいです。たとえば、シンプルなプロンプトエンジニアリングによって、ジェネレーティブモデルがその真の性質を明らかにすることができます。銀行はこれらのテクニックを戦略に組み込む必要があります。
3. 高度な行動分析を使用する
AIと戦う際のベストプラクティスは、火を用いて火を攻めることです。マシンラーニングシステムによって推進される行動分析は、同時に数千人の人々について大量のデータを収集できます。マウスの動きからタイムスタンプ付きのアクセスログまで、すべてを追跡できます。突然の変化はアカウントの乗っ取りを示します。
高度なモデルは、十分な歴史データがある場合、購入や信用の習慣を模倣できますが、マウスの動きやスワイプのパターン、またはマウスの動きを模倣することはできません。銀行はこれらの微妙な違いを利用できます。
4. 包括的なリスク評価を実施する
銀行は、新しいアカウント詐欺を防ぐために、アカウント作成時にリスク評価を実施する必要があります。名前、住所、SSNの不一致を検索することから始めることができます。
合成アイデンティティは信憑性がありますが、完璧ではありません。公的記録やソーシャルメディアの徹底的な検索によって、最近現れたことがわかります。専門家が十分な時間があれば、これらのアイデンティティを除去できます。
検証待ちの場合の仮の保留または転送制限により、悪い行為者が大量にアカウントを作成して廃棄するのを防ぐことができます。プロセスが直感的でない場合は、実際のユーザーに摩擦を生じる可能性がありますが、消費者を長期的に守ることができます。
AI詐欺と詐欺から顧客を守る
AIは銀行とファイナンステック企業にとって深刻な問題を提起しています。悪い行為者は専門家である必要はなく、技術的に熟練している必要もなく、複雑な詐欺を実行できます。さらに、特化したモデルを構築する必要はありません。代わりに、汎用バージョンを改造できます。これらのツールは非常にアクセスしやすいため、銀行は積極的で慎重にしなければなりません。












