Cyberbezpieczeństwo

Jak oszustowie wykorzystują sztuczną inteligencję w oszustwach bankowych

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Sztuczna inteligencja umożliwiła oszustom ominąć kontrole anty-spoofingowe i weryfikację głosową, pozwalając im na szybkie tworzenie fałszywych dokumentów tożsamości i finansowych. Ich metody stają się coraz bardziej wymyślne wraz z ewolucją technologii generatywnej. Jak mogą chronić się konsumenci, a co mogą zrobić instytucje finansowe, aby im pomóc?

1. Deepfakes ulepszają oszustwo podstawione

Sztuczna inteligencja umożliwiła największy udany oszustw podstawiony w historii. W 2024 roku firma inżynierska Arup z Wielkiej Brytanii straciła około 25 milionów dolarów po tym, jak oszustowie przekonali pracownika do przelania funduszy podczas wideokonferencji. Stworzyli cyfrowe klony prawdziwych członków kierownictwa, w tym dyrektora finansowego.

Deepfakes wykorzystują algorytmy generatora i dyskryminatora do tworzenia cyfrowej kopii i oceny realizmu, co pozwala im przekonywająco naśladować cechy twarzy i głos osoby. Dzięki sztucznej inteligencji przestępcy mogą stworzyć jedną za pomocą tylko jednej minuty nagrania audio i jednego zdjęcia. Ponieważ te sztuczne obrazy, klipy audio lub filmy mogą być nagrane wcześniej lub na żywo, mogą pojawiać się w dowolnym miejscu.

2. Modele generatywne wysyłają fałszywe ostrzeżenia o oszustwach

Model generatywny może jednocześnie wysyłać tysiące fałszywych ostrzeżeń o oszustwach. Wyobraź sobie hakera, który włamuje się na stronę sprzętu elektronicznego. Gdy przychodzą duże zamówienia, ich sztuczna inteligencja dzwoni do klientów, mówiąc, że bank oznaczył transakcję jako oszustwo. Prosi o numer konta i odpowiedzi na pytania bezpieczeństwa, twierdząc, że musi zweryfikować ich tożsamość.

Pilne połączenie i sugestia oszustwa mogą przekonać klientów do udostępnienia informacji bankowych i osobistych. Ponieważ sztuczna inteligencja może analizować ogromne ilości danych w sekundach, może szybko odnosić się do prawdziwych faktów, aby uczynić połączenie bardziej przekonywającym.

3. Personalizacja sztucznej inteligencji ułatwia przejęcie konta

Chociaż haker mógłby włamać się do konta, ciągle zgadując hasło, często wykorzystuje skradzione dane logowania. Natychmiast zmienia hasło, adres e-mail i numer telefonu, aby zapobiec prawowitemu właścicielowi konta. Ekspert ds. cyberbezpieczeństwa może obronić się przed tymi taktykami, ponieważ zna ich sposób działania. Sztuczna inteligencja wprowadza nieznane zmienne, co osłabia ich obronę.

Personalizacja jest najgroźniejszą bronią, jaką może posiadać oszust. Często atakują ludzi w okresach szczytowego ruchu, kiedy dochodzi do wielu transakcji — jak w przypadku Black Friday — aby utrudnić wykrycie oszustwa. Algorytm mógłby dostosować czas wysyłania wiadomości na podstawie rutyny, zwyczajów zakupowych lub preferencji wiadomości, co sprawiłoby, że są one bardziej prawdopodobne.

Zaawansowana generacja języka i szybkie przetwarzanie umożliwiają masową generację e-maili, fałszywą domenę i personalizację treści. Nawet jeśli złe osoby wysyłają 10 razy więcej wiadomości, każda z nich wydaje się autentyczna, przekonywająca i istotna.

4. Sztuczna inteligencja generatywna odnowiła oszustwo fałszywych stron internetowych

Technologia generatywna może wykonać wszystko, od projektowania szkieletów po organizację treści. Oszust może zapłacić niewielką kwotę, aby stworzyć i edytować fałszywą, bezkodekową stronę inwestycyjną, pożyczkową lub bankową w ciągu kilku sekund.

W przeciwieństwie do konwencjonalnej strony phishingowej, może ona aktualizować się w czasie rzeczywistym i reagować na interakcje. Na przykład, jeśli ktoś wywoła numer telefonu lub użyje funkcji czatu na żywo, może być połączony z modelem szkoleniowym, aby działać jak doradca finansowy lub pracownik banku.

W jednym z takich przypadków oszustowie sklonowali platformę Exante. Globalna firma fintechowa daje użytkownikom dostęp do ponad 1 miliona instrumentów finansowych na dziesiątkach rynków, więc ofiary myślały, że inwestują legalnie. Jednak nieświadomie wpłacali fundusze na konto JPMorgan Chase.

Natalia Taft, szefowa zespołu compliance w Exante, powiedziała, że firma znalazła „kilka” podobnych oszustw, co sugeruje, że pierwszy przypadek nie był izolowany. Taft powiedziała, że oszustowie zrobili świetną robotę klonując interfejs strony. Powiedziała, że narzędzia sztucznej inteligencji prawdopodobnie utworzyły ją, ponieważ jest to „gra czasu”, a oni muszą „trafić jak najwięcej ofiar, zanim zostaną zlikwidowani”.

5. Algorytmy omijają narzędzia wykrywania żywych osób

Wykrywanie żywych osób wykorzystuje biometrię w czasie rzeczywistym, aby określić, czy osoba przed kamerą jest prawdziwa i odpowiada tożsamości właściciela konta. Teoretycznie ominąć uwierzytelnianie staje się trudniejsze, uniemożliwiając ludziom używanie starych zdjęć lub filmów. Jednak nie jest już tak skuteczne, dzięki sztucznej inteligencji i deepfakes.

Przestępcy cybernetyczni mogą wykorzystać tę technologię, aby naśladować prawdziwe osoby w celu przyspieszenia przejęcia konta. Alternatywnie, mogą oszukać narzędzie, aby zweryfikować fałszywą osobę, ułatwiając pranie brudnych pieniędzy.

Oszustowie nie muszą szkolić modelu, aby to zrobić — mogą kupić wstępnie wytrenowany model. Jeden rozwiązanie oprogramowania twierdzi, że może ominąć pięć z najbardziej prominentnych narzędzi wykrywania żywych osób, których używają firmy fintechowe, za jednorazową opłatą w wysokości 2000 dolarów. Reklamy takich narzędzi są obfite na platformach takich jak Telegram, co pokazuje łatwość nowoczesnych oszustw bankowych.

6. Tożsamości sztucznej inteligencji umożliwiają nowe oszustwa kont

Oszustowie mogą wykorzystać technologię generatywną, aby ukraść tożsamość osoby. Na ciemnej sieci istnieje wiele miejsc, które oferują fałszywe dokumenty wydawane przez państwo, takie jak paszporty i prawa jazdy. Poza tym oferują fałszywe zdjęcia i rekordy finansowe.

Sztuczna tożsamość to sfabrykowana osoba stworzona przez połączenie prawdziwych i fałszywych szczegółów. Na przykład numer bezpieczeństwa społecznego może być prawdziwy, ale imię i adres nie są. W efekcie są one trudniejsze do wykrycia za pomocą konwencjonalnych narzędzi. Raport z 2021 roku na temat trendów tożsamości i oszustw pokazuje, że około 33% fałszywych pozytywów, które widzi Equifax (EFX ), to sztuczne tożsamości.

Zawodowi oszustowie z hojnymi budżetami i ambitnymi planami tworzą nowe tożsamości za pomocą narzędzi generatywnych. Rozwijają tę osobę, tworząc historię finansową i kredytową. Te legalne działania oszukują oprogramowanie do poznania klienta, pozwalając im pozostać niezauważonymi. Ostatecznie maksymalizują kredyt i znikają z zyskiem netto.

Chociaż ten proces jest bardziej złożony, występuje on w sposób bierny. Zaawansowane algorytmy szkolone w technice oszustw mogą reagować w czasie rzeczywistym. Wiedzą, kiedy kupić, spłacić dług kredytowy lub wziąć pożyczkę jak człowiek, co pomaga im uniknąć wykrycia.

Co mogą zrobić banki, aby bronić się przed tymi oszustwami sztucznej inteligencji

Konsumenci mogą chronić się, tworząc skomplikowane hasła i zachowując ostrożność przy udostępnianiu informacji osobistych lub konta. Banki powinny zrobić więcej, aby bronić się przed oszustwami związanymi z sztuczną inteligencją, ponieważ są one odpowiedzialne za zabezpieczenie i zarządzanie kontami.

1. Zastosuj narzędzia uwierzytelniania wieloskładnikowego

Ponieważ deepfakes naruszyły bezpieczeństwo biometryczne, banki powinny polegać na uwierzytelnianiu wieloskładnikowym. Nawet jeśli oszust udanie skradnie dane logowania, nie może uzyskać dostępu.

Instytucje finansowe powinny powiedzieć klientom, aby nigdy nie udostępniali kodu MFA. Sztuczna inteligencja jest potężnym narzędziem dla przestępców cybernetycznych, ale nie może wiernie ominąć bezpiecznych, jednorazowych kodów dostępu. Phishing jest jednym z nielicznych sposobów, aby spróbować to zrobić.

2. Popraw standardy KYC

KYC to standard usług finansowych, który wymaga od banków weryfikacji tożsamości klientów, profili ryzyka i rekordów finansowych. Chociaż dostawcy usług działający w szarej strefie nie podlegają technicznie KYC — nowe przepisy dotyczące DeFi nie wejdą w życie do 2027 roku — jest to najlepsza praktyka w branży.

Sztuczne tożsamości z wieloletnimi, prawdziwymi, starannie pielęgnowanymi historiami transakcji są przekonywające, ale podatne na błędy. Na przykład proste inżynieria bodźców może zmusić model generatywny do ujawnienia swojej prawdziwej natury. Banki powinny włączyć te techniki do swoich strategii.

3. Użyj zaawansowanej analizy behawioralnej

Najlepsza praktyka w walce z sztuczną inteligencją polega na tym, aby walczyć ogniem z ogniem. Analiza behawioralna wspomagana przez system uczenia maszynowego może zbierać ogromne ilości danych na temat dziesiątków tysięcy osób jednocześnie. Może śledzić wszystko, od ruchu myszy do dzienników dostępu z sygnaturą czasową. Nagły wzrost wskazuje na przejęcie konta.

Chociaż zaawansowane modele mogą naśladować zwyczaje zakupowe lub kredytowe, jeśli mają wystarczające dane historyczne, nie będą wiedzieć, jak naśladować prędkość przewijania, wzorce przesuwania lub ruchy myszy, co daje bankom subtelną przewagę.

4. Przeprowadź kompleksowe oceny ryzyka

Banki powinny przeprowadzać oceny ryzyka podczas tworzenia konta, aby zapobiec nowym oszustwom kont i odmówić zasobów mularzom pieniędzy. Mogą zacząć od wyszukiwania nieścisłości w nazwie, adresie i numerze SSN.

Chociaż sztuczne tożsamości są przekonywające, nie są niezawodne. Dogłębne wyszukiwanie w publicznych rekordach i mediach społecznościowych ujawniłoby, że po prostu pojawiły się one niedawno. Profesjonalista mógłby usunąć je, gdyby miał wystarczająco czasu, co uniemożliwiłoby pranie brudnych pieniędzy i oszustwa finansowe.

Tymczasowy zakaz lub limit transferu w oczekiwaniu na weryfikację mógłby uniemożliwić złym aktorom tworzenie i porzucanie kont masowo. Chociaż proces ten może być mniej intuicyjny dla prawdziwych użytkowników, może uratować konsumentom tysiące lub nawet dziesiątki tysięcy dolarów w dłuższej perspektywie.

Ochrona klientów przed oszustwami sztucznej inteligencji i oszustwami

Sztuczna inteligencja stanowi poważny problem dla banków i firm fintech, ponieważ złe osoby nie muszą być ekspertami — lub nawet bardzo technicznie wykształconymi — aby wykonać zaawansowane oszustwa. Co więcej, nie muszą budować specjalistycznego modelu. Zamiast tego mogą włamać się do wersji ogólnego przeznaczenia. Ponieważ te narzędzia są tak dostępne, banki muszą być proaktywne i sumienne.

Zac Amos jest pisarzem technicznym, który specjalizuje się w sztucznej inteligencji. Jest również redaktorem działu w ReHack, gdzie można przeczytać więcej jego prac.