ソートリーダー

AIパワードの不正キャンペーンによる「事前承認」支払い攻撃の増加

mm
Unite.AI を Google の優先ソースに追加

ほとんどの組織はまだ前の世代の不正に対して防御している。何が変わったのかというと、単に量だけではなく、運用モデルである。あるいは、不正が日々どのように実行されるかということだ。例えば、誰かが、ベンダーのものとまったく同じように見える支払いリクエストを送ってきたとする。同じ口調、同じ形式、同じタイミングである。何が起こるのか?数年前なら、シンプルなメール検出ソフトウェアでそれを検知できたであろう。現在では?それがワークフローをカバーして通過していく。最も効果的なキャンペーンはもう侵入のように見えなくなった。ビジネスとしての通常のもののように見える。

多くのチームが見逃しているのは、信頼がどのように体系的に搾取されているかということだ。常に同じ3つのものが搾取される。送信者への信頼、文書への信頼、承認プロセスへの信頼である。リクエストは既に検証されたものとして到着し、内部の期待と一致し、摩擦なく実行される。AIはこの変化を加速し、継続的な適応的なキャンペーンを実行するために必要な労力を圧縮している。これらのキャンペーンは、毎ステップでルーチンに感じられる。

その意味は明らかである。もしもあなたのコントロールが「見た目が正しい」リクエストは実際に正しいリクエストであると仮定しているなら、それらは古いものである。リスクの表面は今やあなた自身の運用リズムである。決定がどのように行われ、承認されるかということである。毎回の重要なアクションには、どれほど正常に見えても、独立した検証が必要である。

現代のAIパワード不正キャンペーンの内部

企業は構造的にAIドリブンの不正に対して準備ができていない。財務チームはリソースが少ないながらも迅速に動くよう求められており、手動のレビューと古いシステムへの依存度が高くなっている。その組み合わせは重要なギャップを生み出している。AIドリブンの不正はこの環境を搾取するように設計されており、ルーチンなワークフローをすり抜け、正当なリクエストを模倣し、検査を避けている。これらの攻撃は疑わしいものには見えない。運用的なもののように見える。現実は、現在見られる多くのコントロールは遅い環境のために構築されており、不正がどのように現代的に運用されるかという点で根本的に整合性が取れていない。

AIは不正を単独の洗練されたメッセージから完全にオーケストレーションされたキャンペーンへと急速に進化させた。初期のユースケースはトーンを改善し、明らかな赤旗を除去することに焦点を当てていた。そのフェーズは終了した。2025年には、90%の不正アカウントが現地で整合した正当なもののように見えた。不正者は、ドメインのスプーフィング、完全なメール会話、請求書や銀行文書のようなリアルな金融文書を含む、欺瞞のエコシステムを生成する。すべてが一つの、まとまりのある試みとして提供される。これらのキャンペーンは、エンドツーエンドでビジネスプロセスを反映するように設計されており、検証を通過するように設計されている。不正を説得力を持たせるコストは崩壊し、その規模は爆発的に増加した。企業はもう偶発的な試みに直面していない。持続的な、高容量のキャンペーンに直面している。それらは成功するように設計されている。

今、何が再び変わっているのかは、エージェントAIである。这些モデルはコンテンツを生成するだけでなく、文脈と応答に基づいて自律的に動作する。人間の入力なしに不正キャンペーンを開始、適応、拡大できる。何が起こるのか?チームは洪水のように襲われる。すべてが正当なもののように見える。ミスが始まる。不正の伝統的なツールや静的なフィッシングキットとは異なり、エージェントシステムはキャンペーン中にも学び、進化する。検出に対してはるかに回復力がある。これは、自動化された不正から、知的で自己指向的な不正運用への移行であり、静的でポイントインタイムの防御を時代遅れにしている。

AIで不正と戦う:新しい不正防衛のプレイブック

AIは財務とセキュリティチームの運用方法を変えている。ワークフロー、承認、支払いを大規模に自動化している。しかし、自動化は、完了したものと実際に検証されたものの間にあるギャップを生み出すことがある。支払いは、プロセスが正しいからという理由で進行するかもしれない。検証されたリクエストであるからという理由でではない。アイデンティティ、コンテキスト、行動のギャップは、不正が繁栄する場所である。チームはワークフローの完了を見てはならない。リクエストが実際に検証されていることを確認しなければならない。

セキュリティと財務チームは、企業の支払い不正を対処するために、防止、保護、軽減の基本原則を拡大する必要がある。行動可能な、運用的な実践にこれらの基盤を構築することで、組織はAIドリブンの自動化を採用しながら、重要なシステムと金融ワークフローに対する防御を強化できる。そこで、チームが実際にどのように動作するかを見てみよう。

  • 防止は不正を開始する前に削減する。積極的な姿勢だけではもう十分ではない。チームはリスクベースの尽力と監督のような安全対策を組み込む必要がある。不正使用を早期に検知し、停止する必要がある。
  • 保護はユーザーの安全性をデフォルトにすることを意味する。拡張可能な防御が必要で、従業員をフィッシングやサイバー有能な不正から守る。チームは内部リスクトレーニングを強化し、ソーシャルエンジニアリングへの露出を減らす安全対策を実装するべきである。
  • 検出と対応は依然として不可欠である。モニタリングは、部門や業界全体で検証された、プライバシーを保護する不正使用の指標を共有できるようにする必要がある。この共有されたインテリジェンスは、防御者がより迅速に動き、先端の脅威に対してより効果的に対処できるようにする。

有効な防御はまた、支払いライフサイクル全体にわたる財務運用が通常どのように機能するかを理解するための行動AIに依存する。既存のシステム、メール、ERP、調達から支払いまでのプラットフォームに直接統合するソリューションは、リアルタイムで脅威を停止するために必要な可視性と異常検出を提供する。

これは特に Nacha がACH取引の不正モニタリングの要件を導入しているため、緊急である。这些変更は、財務チームを標的とした社会的にエンジニアリングされた詐欺とともに、不正な支払いリクエストの増加に応じている。企業はこれに従うために、検出と防止の能力を再評価し、必要に応じてモニタリングと対応を強化する必要がある。Nachaの目的は明確である。毎回の企業支払いがセキュアで、正確で、信頼できるものであることを保証することである。

リスクから回復力へ:前進する道

AIは不正を改善しただけでなく、運用化した。不正が散発的なものから、日常のワークフローに完璧に溶け込む、持続的な、高頻度の活動へと変えた。攻撃は今やより速く、より説得力があり、検証を通過するように設計されている。伝統的な、反応的な防御はもう追いついていない。これは構造的な変化である。不正はもうエッジケースではない。常に存在する。リーダーはそれに対応して、リアルタイムの検出、行動の洞察、独立した検証を重要なプロセスに組み込む必要がある。最終的には、リスクは攻撃がより洗練されているということではない。不正が完全に正常に見えるということである。

シャイは15年以上の情報セキュリティとリスク管理の経験を持つベテランのサイバーセキュリティリーダーです。イスラエルの大手銀行のひとつであるイスラエル・ディスカウント銀行の元CISOとして、シャイは大規模なサイバーセキュリティイニシアチブを主導し、複雑な銀行環境における金融詐欺に対する革新的な戦略を開発しました。シャイのセキュリティオペレーションセンターの構築とリーダーシップ、および脅威ランドスケープの進化に関する深い理解により、シャイは、Trustmiの社会的に構築された攻撃を排除する使命を推進することができます。