Cyberbeveiliging
Hoe fraudeurs AI gebruiken in bankfraude

AI heeft fraudeurs in staat gesteld om anti-spoofingcontroles en stemverificatie te omzeilen, waardoor ze valse identificatie- en financiële documenten opmerkelijk snel kunnen produceren. Hun methoden zijn steeds inventiever geworden naarmate de generatieve technologie evolueert. Hoe kunnen consumenten zichzelf beschermen, en wat kunnen financiële instellingen doen om te helpen?
1. Deepfakes verhogen de imposterfraude
AI heeft de grootste succesvolle imposterfraude ooit mogelijk gemaakt. In 2024 verloor het Verenigd Koninkrijk-gebaseerde Arup — een ingenieursadviesbureau — ongeveer $25 miljoen nadat fraudeurs een personeelslid hadden bedrogen om fondsen over te maken tijdens een live videoconferentie. Ze hadden digitale kopieën gemaakt van echte senior managementleiders, waaronder de financieel directeur.
Deepfakes gebruiken generator- en discriminatoralgoritmen om een digitale dubbelganger te maken en de realiteit te evalueren, waardoor ze iemands gezichtskenmerken en stem overtuigend kunnen imiteren. Met AI kunnen criminelen er een maken met slechts één minuut audio en één foto. Aangezien deze kunstmatige beelden, audiofragmenten of video’s vooraf kunnen worden opgenomen of live kunnen zijn, kunnen ze overal verschijnen.
2. Generatieve modellen sturen valse fraudewaarschuwingen
Een generatief model kan tegelijkertijd duizenden valse fraudewaarschuwingen sturen. Stel je voor dat iemand de website van een consumentenelektronica hackt. Als grote bestellingen binnenkomen, belt hun AI naar klanten en zegt dat de bank de transactie als frauduleus heeft gemarkeerd. Het vraagt om hun rekeningnummer en de antwoorden op hun beveiligingsvragen, onder het mom van identiteitsverificatie.
Het dringende telefoontje en de implicatie van fraude kunnen klanten ertoe brengen hun bank- en persoonlijke gegevens prijs te geven. Aangezien AI grote hoeveelheden gegevens in seconden kan analyseren, kan het snel naar echte feiten verwijzen om het telefoontje overtuigender te maken.
3. AI-persoonlijkheid vergemakkelijkt accountovername
Terwijl een cybercrimineel zijn weg kan forceren door eindeloos wachtwoorden te raden, gebruiken ze vaak gestolen inloggegevens. Ze veranderen onmiddellijk het wachtwoord, de reserve-e-mail en de multifactorauthenticatienummer om te voorkomen dat de echte accountbezitter ze eruit gooit. Cyberbeveiligingsexperts kunnen zich verdedigen tegen deze tactieken omdat ze het playbook begrijpen. AI introduceert onbekende variabelen, waardoor hun verdediging verzwakt.
Persoonlijkheid is het gevaarlijkste wapen dat een oplichter kan hebben. Ze mikken vaak op mensen tijdens piekverkeersperiodes wanneer veel transacties plaatsvinden — zoals Black Friday — om het moeilijker te maken om fraude te controleren. Een algoritme kan verzendtijden afstemmen op basis van iemands routine, winkelgewoonten of berichtvoorkeuren, waardoor ze meer geneigd zijn om te reageren.
Geavanceerde taalgeneratie en snelle verwerking maken massale e-mailgeneratie, domeinspoofing en inhoudspersoonlijkheid mogelijk. Zelfs als slechte actoren 10 keer zoveel berichten sturen, lijkt elk bericht authentiek, overtuigend en relevant.
4. Generatieve AI vernieuwt de valse websitescam
Generatieve technologie kan alles doen, van het ontwerpen van wireframes tot het organiseren van inhoud. Een oplichter kan voor een paar centen een valse, geen-code-investerings-, lenings- of bankwebsite maken en bewerken within seconden.
In tegenstelling tot een conventionele phishingpagina kan het in bijna realtime worden bijgewerkt en reageren op interactie. Als iemand bijvoorbeeld het vermelde telefoonnummer belt of de live chatfunctie gebruikt, kan hij worden doorverbonden met een model dat is getraind om als een financieel adviseur of bankmedewerker te handelen.
In een dergelijk geval hebben oplichters de Exante-platform gekloond. Het wereldwijde fintechbedrijf geeft gebruikers toegang tot meer dan 1 miljoen financiële instrumenten in tientallen markten, dus de slachtoffers dachten dat ze legitiem investeerden. Echter, onbewust stortten ze fondsen op een JPMorgan Chase-rekening.
Natalia Taft, hoofd van de compliance van Exante, zei dat het bedrijf “enkele” soortgelijke scams vond, wat suggereert dat de eerste niet een geïsoleerd geval was. Taft zei dat de oplichters een uitstekende job deden bij het klonen van de website-interface. Ze zei dat AI-hulpmiddelen waarschijnlijk zijn gebruikt om het te maken, omdat het een “snelheidsspel” is en ze “zo veel mogelijk slachtoffers moeten raken voordat ze worden opgeheven”.
5. Algoritmen omzeilen liveness-detectietools
Liveness-detectie gebruikt real-time biometrie om te bepalen of de persoon voor de camera echt is en overeenkomt met de ID van de accountbezitter. In theorie wordt het omzeilen van verificatie moeilijker, waardoor het voor mensen moeilijker wordt om oude foto’s of video’s te gebruiken. Echter, het is niet zo effectief als het vroeger was, dankzij AI-geactiveerde deepfakes.
Cybercriminelen kunnen deze technologie gebruiken om echte mensen na te bootsen om accountovername te versnellen. Alternatief kunnen ze het hulpmiddel ertoe brengen om een valse persoon te verifiëren, waardoor geldwassen wordt gefaciliteerd.
Oplichters hoeven geen model te trainen om dit te doen — ze kunnen een voorgetraind model kopen. Een softwareoplossing beweert dat het vijf van de meest prominente liveness-detectietools kan omzeilen die fintechbedrijven gebruiken voor een eenmalige aankoop van $2.000. Advertenties voor dergelijke tools zijn overvloedig op platforms zoals Telegram, wat de gemakkelijkheid van moderne bankfraude aantoont.
6. AI-identiteiten maken nieuwe accountfraude mogelijk
Fraudeurs kunnen generatieve technologie gebruiken om iemands identiteit te stelen. Op het dark web zijn veel plaatsen waar valse, door de overheid uitgegeven documenten zoals paspoorten en rijbewijzen worden aangeboden. Daarnaast bieden ze valse selfies en financiële dossiers.
Een synthetische identiteit is een gefabriceerde persoon die is gemaakt door echte en valse gegevens te combineren. Bijvoorbeeld kan het socialezekerheidsnummer echt zijn, maar de naam en het adres niet. Als gevolg daarvan zijn ze moeilijker te detecteren met conventionele hulpmiddelen. Het rapport over identiteits- en fraude trends van 2021 toont aan dat ongeveer 33% van de valse positieven die Equifax (EFX ) ziet synthetische identiteiten zijn.
Professionele oplichters met royale budgetten en hoge ambities creëren nieuwe identiteiten met generatieve hulpmiddelen. Ze cultiveren de persoon, waardoor ze een financiële en kredietgeschiedenis opbouwen. Deze legitieme acties misleiden know-your-customer-software, waardoor ze onopgemerkt blijven. Uiteindelijk maximeren ze hun krediet en verdwijnen ze met een positief resultaat.
Hoewel dit proces complexer is, gebeurt het passief. Geavanceerde algoritmen die zijn getraind op fraude technieken kunnen in real-time reageren. Ze weten wanneer ze een aankoop moeten doen, kredietkaartschuld moeten afbetalen of een lening moeten afsluiten zoals een mens, waardoor ze ontsnappen aan detectie.
Wat banken kunnen doen om zich te verdedigen tegen deze AI-scams
Consumenten kunnen zichzelf beschermen door complexe wachtwoorden te maken en voorzichtig te zijn met het delen van persoonlijke of accountinformatie. Banken moeten meer doen om zich te verdedigen tegen AI-gerelateerde fraude, omdat ze verantwoordelijk zijn voor het beveiligen en beheren van accounts.
1. Gebruik multifactorauthenticatietools
Aangezien deepfakes biometrische beveiliging hebben ondermijnd, moeten banken multifactorauthenticatie gebruiken. Zelfs als een oplichter iemands inloggegevens succesvol steelt, kan hij geen toegang krijgen.
Financiële instellingen moeten klanten vertellen om nooit hun MFA-code te delen. AI is een krachtig hulpmiddel voor cybercriminelen, maar het kan geen veilige eenmalige wachtwoorden omzeilen. Phishing is een van de enige manieren waarop het dit kan proberen.
2. Verbeter de know-your-customer-standaarden
KYC is een financiële dienstnorm die banken verplicht om de identiteit, risicoprofielen en financiële dossiers van klanten te verifiëren. Hoewel dienstverleners die opereren in grijze gebieden niet strikt onderworpen zijn aan KYC — nieuwe regels die van invloed zijn op DeFi zullen niet van kracht worden tot 2027 — is het een algemene beste praktijk in de branche.
Synthetische identiteiten met jarenlange, legitieme, zorgvuldig gecultiveerde transactiegeschiedenissen zijn overtuigend maar foutgevoelig. Bijvoorbeeld kan eenvoudige prompt-engineering een generatief model ertoe brengen om zijn ware aard te onthullen. Banken moeten deze technieken in hun strategieën integreren.
3. Gebruik geavanceerde gedragsanalyse
Een beste praktijk bij het bestrijden van AI is om vuur met vuur te bestrijden. Gedragsanalyse die wordt aangedreven door een machine learning-systeem kan een enorme hoeveelheid gegevens verzamelen over tienduizenden mensen tegelijk. Het kan alles volgen, van muisbewegingen tot getijdstempeltoegangslogboeken. Een plotselinge verandering geeft accountovername aan.
Hoewel geavanceerde modellen iemands aankoop- of kredietgewoonten kunnen imiteren als ze voldoende historische gegevens hebben, weten ze niet hoe ze muisbewegingen, swipen, muisclicks of tijdstempels moeten imiteren, waardoor banken een subtiele voorsprong hebben.
4. Voer uitgebreide risicobeoordelingen uit
Banken moeten risicobeoordelingen uitvoeren tijdens accountaanmaak om nieuwe accountfraude te voorkomen en middelen voor geldwassen te ontzeggen. Ze kunnen beginnen met het zoeken naar inconsistenties in naam, adres en SSN.
Hoewel synthetische identiteiten overtuigend zijn, zijn ze niet onfeilbaar. Een grondige zoekopdracht in openbare registers en sociale media zou onthullen dat ze pas recent zijn ontstaan. Een professional kan ze verwijderen als hij voldoende tijd heeft, waardoor geldwassen en financiële fraude worden voorkomen.
Een tijdelijke hold of overdrachtslimiet in afwachting van verificatie kan voorkomen dat slechte actoren accounts massaal aanmaken en dumpen. Hoewel het proces minder intuïtief kan maken voor echte gebruikers, kan het consumenten duizenden of zelfs tienduizenden dollars besparen op lange termijn.
Klanten beschermen tegen AI-scams en fraude
AI vormt een ernstig probleem voor banken en fintechbedrijven omdat slechte actoren geen experts hoeven te zijn — of zelfs maar technisch onderlegd — om geavanceerde scams uit te voeren. Bovendien hoeven ze geen gespecialiseerd model te bouwen. In plaats daarvan kunnen ze een algemeen model jailbreaken. Aangezien deze tools zo toegankelijk zijn, moeten banken proactief en zorgvuldig zijn.












