Cybersikkerhet
Hvordan svindlere bruker AI i bankbedrageri

AI har gitt svindlere mulighet til å unngå anti-spoofing-kontroller og taleverifisering, og lar dem produsere falske identitets- og finansielle dokumenter svært raskt. Deres metoder har blitt stadig mer oppfinnsomme ettersom generativ teknologi utvikles. Hvordan kan forbrukerne beskytte seg selv, og hva kan finansielle institusjoner gjøre for å hjelpe?
1. Deepfakes forbedrer imposter-svindel
AI har gjort det mulig for svindlere å lage deepfakes som kan mimere ansiktstrekk og tale. I 2024 tapte det britiske selskapet Arup rundt 25 millioner dollar etter at svindlere lurte en ansatt til å overføre penger under en videokonferanse. De hadde digitalt klonet ledere, inkludert sjefen for økonomi.
Deepfakes bruker generator- og diskrimineringsalgoritmer for å lage en digital kopi og vurdere realisme, og kan på denne måten overbevisende mimere noen sin tale og ansiktstrekk. Med AI kan kriminelle lage en deepfake ved hjelp av bare ett minutt med lyd og ett enkelt bilde. Siden disse kunstige bildene, lydklipp eller videoer kan være forhåndsinnspilt eller direkte, kan de dukke opp hvor som helst.
2. Generative modeller sender falske svindel-advarsler
En generativ modell kan samtidig sende tusenvis av falske svindel-advarsler. Tenk deg at noen hacker seg inn på en nettside for forbrukerelektronikk. Når store bestillinger kommer inn, ringer AI-en til kundene og sier at banken har flagget transaksjonen som svindel. Den ber om konto-nummer og svar på sikkerhets-spørsmål, og sier at den må verifisere identiteten.
Det急e telefon-samtalet og implikasjonen av svindel kan overtale kundene til å gi fra seg bank- og personlige opplysninger. Siden AI kan analysere store mengder data på få sekunder, kan den raskt henvise til faktiske fakta for å gjøre samtalet mer overbevisende.
3. AI-personalisering gjør det lettere for svindlere å ta over kontoer
En svindler kunne brute-force sin vei inn ved å gjette på passord uendelig, men de bruker ofte stjålne innloggingsopplysninger. De endrer umiddelbart passord, reserve-e-post og multifaktor-autentiseringsnummer for å forhindre den ekte konto-eieren fra å kaste dem ut. Cyber-sikkerhetsekspertene kan forsvare seg mot disse taktikkene fordi de forstår spillereglerne. AI introduserer ukjente variabler, som svekker deres forsvar.
Personalisering er det farligste våpenet en svindler kan ha. De må ofte rette seg mot mennesker under topp-trafikk-perioder når mange transaksjoner skjer — som på Black Friday — for å gjøre det vanskeligere å overvåke for svindel. En algoritme kunne tilpasse sendetid basert på en persons rutine, handlevaner eller meldingspreferanser, og gjøre dem mer sannsynlig til å engasjere.
Avansert språk-generering og rask prosessering gjør det mulig å generere masse-e-post, domene-spoofing og innhold-personalisering. Selv om svindlere sender 10 ganger så mange meldinger, vil hver enkelt melding synes autentisk, overbevisende og relevant.
4. Generativ AI forbedrer falske nettside-svindel
Generativ teknologi kan gjøre alt fra å designe wireframes til å organisere innhold. En svindler kan betale noen få øre for å lage og redigere en falsk, kode-fri investerings-, lån- eller bank-nettside på få sekunder.
I motsetning til en konvensjonell phishing-side kan den oppdatere i nær sanntid og reagere på interaksjon. For eksempel, hvis noen ringer det oppførte telefon-nummeret eller bruker live-chat-funksjonen, kan de bli koblet til en modell som er trent til å oppføre seg som en finansiell rådgiver eller bank-ansatt.
I ett slikt tilfelle klonte svindlerne Exante-plattformen. Det globale fintech-selskapet gir brukerne tilgang til over 1 million finansielle instrumenter i dusinvis av markeder, så ofrene trodde de investerte legitimt. Men de deponerte uvisst fondene i en JPMorgan Chase-konto.
Natalia Taft, Exantes sjef for compliance, sa at selskapet fant “ganske få” lignende svindel, og antydet at den første ikke var et isolert tilfelle. Taft sa at svindlerne gjorde en utmerket jobb med å klone nettside-grensesnittet. Hun sa at AI-verktøy sannsynligvis skapte det, fordi det er et “hastespill”, og de må “treffe så mange ofre som mulig før de blir tatt ned”.
5. Algoritmer unngår liveness-detektering-verktøy
Liveness-detektering bruker sanntids-biometri for å bestemme om personen foran kameraet er ekte og matcher konto-eierens ID. I teorien blir det vanskeligere å unngå autentisering, og hindrer folk i å bruke gamle bilder eller videoer. Men det er ikke like effektivt som det var tidligere, takket være AI-drevne deepfakes.
Cyber-kriminelle kunne bruke denne teknologien til å mimere ekte personer for å akselerere konto-overgang. Alternativt kunne de lure verktøyet til å verifisere en falsk persona, og lette penger-vasking.
Svindlerne trenger ikke å trene en modell for å gjøre dette — de kan betale for en forhånds-trent versjon. Et programvare-løsning hevder at den kan unngå fem av de mest prominente liveness-detektering-verktøyene som fintech-selskaper bruker, for en engangs-kjøp på 2000 dollar. Reklamer for slike verktøy er vanlige på plattformer som Telegram, og demonstrerer lettheten av moderne bank-svindel.
6. AI-identiteter muliggjør ny konto-svindel
Svindlere kan bruke generativ teknologi til å stjele en persons identitet. På det mørke nettet finnes det mange steder som tilbyr falske, statlige utstedte dokumenter som pass og førerkort. Ut over det tilbyr de også falske selfies og finansielle rekorder.
En syntetisk identitet er en fabrikkert persona skapt ved å kombinere ekte og falske detaljer. For eksempel kan det være at det er et ekte personnummer, men navn og adresse er ikke ekte. Som resultat er de vanskeligere å oppdage med konvensjonelle verktøy. 2021-rapporten om identitet og svindel-trender viser at omtrent 33% av feil-positiver som Equifax (EFX ) ser er syntetiske identiteter.
Profesjonelle svindlere med store budsjett og høye ambisjoner skaper nye identiteter med generative verktøy. De dyrker personaen, og etablerer en finansiell og kreditt-historie. Disse legitime handlingene lurer know-your-customer-programvare, og lar dem forbli uoppdaget. Til slutt maksimerer de kreditt og forsvinner med positive inntekter.
Selv om prosessen er mer komplisert, skjer den passivt. Avanserte algoritmer som er trent på svindel-teknikker kan reagere i sanntid. De vet når de skal kjøpe, betale av kreditt-kort-gjeld eller ta opp et lån som en menneske, og hjelper dem å unngå oppdagelse.
Hva banker kan gjøre for å forsvare seg mot disse AI-svindelene
Forbrukerne kan beskytte seg selv ved å lage komplekse passord og være forsiktige når de deler personlige eller konto-opplysninger. Banker bør gjøre enda mer for å forsvare seg mot AI-relatert svindel, fordi de er ansvarlige for å sikre og administrere kontoer.
1. Bruk multifaktor-autentisering-verktøy
Siden deepfakes har kompromittert biometrisk sikkerhet, bør banker stole på multifaktor-autentisering i stedet. Selv om en svindler lykkes i å stjele noen sin innloggings-opplysninger, kan de ikke få tilgang.
Finansielle institusjoner bør fortelle kundene at de aldri skal dele sin MFA-kode. AI er et kraftig verktøy for cyber-kriminelle, men den kan ikke pålitelig unngå sikre en-gangs-passord. Phishing er ett av de få måtene den kan prøve å gjøre det på.
2. Forbedre know-your-customer-standarden
Know-your-customer er en finansiell tjeneste-standard som krever at banker verifiserer kundenes identiteter, risiko-profiler og finansielle rekorder. Selv om tjenesteleverandører som opererer i grå soner ikke er teknisk sett underlagt know-your-customer — nye regler som påvirker DeFi vil ikke tre i kraft før 2027 — er det en bransje-standard.
Syntetiske identiteter med års-lange, legitime, omhyggelig dyrkede transaksjons-historier er overbevisende, men feil-utsatte. For eksempel kan enkel prompt-engineering tvinge en generativ modell til å avsløre sin sanne natur. Banker bør integrere disse teknikker i sine strategier.
3. Bruk avansert atferds-analyse
En beste praksis når det gjelder å bekjempe AI er å bekjempe ild med ild. Atferds-analyse som er drevet av et maskin-læringssystem kan samle inn en enorm mengde data på titusenvis av personer samtidig. Den kan spore alt fra mus-bevegelser til tids-stempel-logger. En plutselig endring indikerer en konto-overgang.
Selv om avanserte modeller kan mimere en persons kjøps- eller kreditt-vaner hvis de har nok historisk data, vil de ikke vite hvordan de skal mimere rull-hastighet, sveiping-mønster eller mus-bevegelser, og gir banker en subtil fordel.
4. Utfør omfattende risiko-vurderinger
Banker bør utføre risiko-vurderinger under konto-opprettelse for å forhindre ny konto-svindel og nekte ressurser til penger-vaskings-aktiviteter. De kan starte med å søke etter uregelmessigheter i navn, adresse og personnummer.
Selv om syntetiske identiteter er overbevisende, er de ikke feil-frie. En grundig søkning i offentlige rekorder og sosiale medier ville avsløre at de bare har eksistert i kort tid. En profesjonell kunne fjerne dem gitt nok tid, og forhindre penger-vaskings-aktiviteter og finansiell svindel.
En midlertidig hold eller overførings-grense som venter på verifisering kunne forhindre svindlere i å opprette og dumppe kontoer massevis. Selv om prosessen kan bli mindre intuitiv for ekte brukere, og kunne spare forbrukerne tusenvis eller til og med titusenvis av dollar på lengre sikt.
Beskytte kunder mot AI-svindel og -svindel
AI utgjør et alvorlig problem for banker og fintech-selskaper, fordi svindlere ikke trenger å være eksperter — eller til og med veldig teknisk kyndige — for å utføre sofistikerte svindel. Dessuten trenger de ikke å bygge en spesialisert modell. I stedet kan de “jailbreak” en generell modell. Siden disse verktøyene er så tilgjengelige, må banker være proaktive og omhyggelige.












