Securitate cibernetică

Cum folosesc escroci AI-ul în fraudele bancare

mm
Adaugă Unite.AI la sursele tale preferate pe Google

AI a împuternicit escrocii să ocolească verificările anti-spoofing și verificarea vocală, permițându-le să producă identificări și documente financiare false în mod remarcabil de rapid. Metodele lor au devenit tot mai inventive pe măsură ce tehnologia generativă evoluează. Cum pot consumatorii să se protejeze și ce pot face instituțiile financiare pentru a-i ajuta?

1. Deepfakes îmbunătățesc escrocheria impostorului

AI a permis escrocilor să execute cea mai mare escrocherie de impostor din istorie. În 2024, compania de inginerie și consultanță Arup din Regatul Unit a pierdut aproximativ 25 de milioane de dolari după ce escrocii au păcălit un angajat să transfere fonduri în timpul unei conferințe video live. Ei au clonat digital lideri ai conducerii superioare, inclusiv directorul financiar.

Deepfakes utilizează algoritmi generatori și discriminatori pentru a crea o copie digitală și pentru a evalua realismul, permițându-le să imite în mod convingător trăsăturile faciale și vocea cuiva. Cu AI, criminalii pot crea unul folosind doar un minut de audio și o singură fotografie. Deoarece aceste imagini, clipuri audio sau videoclipuri artificiale pot fi înregistrate sau live, pot apărea oriunde.

2. Modele generative trimit avertizări false de fraudă

Un model generativ poate trimite simultan mii de avertizări false de fraudă. Imaginați-vă pe cineva care sparge un site web de electronice de consum. Pe măsură ce vin comenzi mari, AI-ul lor sună clienții, spunându-le că banca a marcat tranzacția ca fiind frauduloasă. Solicită numărul contului și răspunsurile la întrebările de securitate, spunând că trebuie să verifice identitatea lor.

Apelul urgent și implicația fraudei pot convinge clienții să ofere informații bancare și personale. Deoarece AI poate analiza cantități uriașe de date în secunde, poate face referire la fapte reale pentru a face apelul mai convingător.

3. Personalizarea AI facilitează preluarea contului

În timp ce un criminal cibernetic ar putea forța intrarea prin ghicirea parolilor, ei folosesc adesea credențiale de autentificare furate. Ei schimbă imediat parola, adresa de e-mail de rezervă și numărul de autentificare în doi factori pentru a preveni deținătorul real al contului să-i scoată. Profesioniștii în securitate cibernetică pot apăra împotriva acestor tactici pentru că înțeleg strategia. AI introduce variabile necunoscute, ceea ce slăbește apărarea lor.

Personalizarea este cel mai periculos instrument pe care un escroc îl poate avea. Ei țintesc adesea oamenii în perioadele de vârf de trafic când au loc multe tranzacții — ca Black Friday — pentru a face mai greu de monitorizat pentru fraudă. Un algoritm ar putea ajusta timpul de trimitere în funcție de rutina, obiceiurile de cumpărături sau preferințele de mesaj ale unei persoane, făcându-i mai probabil să interacționeze.

Generarea avansată a limbajului și procesarea rapidă permit generarea de e-mailuri în masă, spoofing de domeniu și personalizarea conținutului. Chiar dacă actorii răi trimit de 10 ori mai multe mesaje, fiecare va părea autentic, convingător și relevant.

4. AI generativ revitalizează escrocheria site-ului fals

Tehnologia generativă poate face totul, de la proiectarea wireframe-urilor la organizarea conținutului. Un escroc poate plăti câțiva bani pentru a crea și edita un site fals de investiții, împrumuturi sau bancar fără cod în câteva secunde.

În contrast cu o pagină de phishing convențională, acesta poate fi actualizat în timp real și poate răspunde la interacțiune. De exemplu, dacă cineva sună la numărul de telefon afișat sau folosește funcția de chat live, ar putea fi conectat la un model instruit să se comporte ca un consilier financiar sau angajat al băncii.

Într-un astfel de caz, escrocii au clonat platforma Exante. Compania globală de fintech oferă utilizatorilor acces la peste 1 milion de instrumente financiare în zeci de piețe, astfel încât victimele credeau că investeau în mod legitim. Cu toate acestea, depuneau fonduri într-un cont JPMorgan Chase fără să știe.

Natalia Taft, șeful departamentului de conformitate al Exante, a spus că firma a găsit „câteva” escrocherii asemănătoare, sugerând că primul nu a fost un caz izolat. Taft a spus că escrocii au făcut o treabă excelentă clonând interfața site-ului. Ea a spus că uneltele AI au creat probabil acesta, deoarece este o „cursă de viteză”, iar ei trebuie „să lovească cât mai mulți victime posibil înainte de a fi luați jos”.

5. Algoritmii ocolesc instrumentele de detectare a vieții

Detectarea vieții utilizează biometria în timp real pentru a determina dacă persoana din fața camerei este reală și corespunde ID-ului deținătorului contului. În teorie, ocolirea autentificării devine mai dificilă, împiedicând oamenii să utilizeze fotografii sau videoclipuri vechi. Cu toate acestea, nu este la fel de eficientă cum era, mulțumită tehnologiei AI de deepfakes.

Criminalii cibernetici ar putea utiliza această tehnologie pentru a imita oameni reali pentru a accelera preluarea contului. Alternativ, ar putea păcăli instrumentul să verifice o persoană falsă, facilitând spălarea de bani.

Escrocii nu au nevoie să antreneze un model pentru a face acest lucru — pot plăti pentru o versiune preantrenată. O soluție software susține că poate ocoli cinci dintre cele mai proeminente instrumente de detectare a vieții utilizate de companiile de fintech pentru o achiziție unică de 2.000 de dolari. Anunțurile pentru unelte de acest fel sunt abundente pe platforme precum Telegram, demonstrând ușurința actuală a fraudelor bancare.

6. Identitățile AI permit fraude noi de cont

Escrocii pot utiliza tehnologia generativă pentru a fura identitatea cuiva. Pe webul întunecat, multe locuri oferă documente emise de stat, precum pașapoarte și permise de conducere false. Dincolo de aceasta, oferă selfie-uri false și înregistrări financiare.

O identitate sintetică este o persoană fabricată creată prin combinarea detaliilor reale și false. De exemplu, numărul de securitate socială poate fi real, dar numele și adresa nu sunt. Ca rezultat, sunt mai greu de detectat cu instrumente convenționale. Raportul privind tendințele de identitate și fraudă din 2021 arată că aproximativ 33% din rezultatele false pozitive pe care le vede Equifax (EFX ) sunt identități sintetice.

Escrocii profesioniști cu bugete generoase și ambiții înalte creează noi identități cu unelte generative. Ei cultivă persona, stabilind un istoric financiar și de credit. Aceste acțiuni legitime păcălesc software-ul know-your-customer, permițându-le să rămână nedetectați. În cele din urmă, ei maximizează creditul și dispar cu câștiguri net pozitive.

Deși acest proces este mai complex, se întâmplă pasiv. Algoritmii avansați instruiți pe tehnici de fraudă pot reacționa în timp real. Știu când să facă o achiziție, să plătească datoria la cardul de credit sau să ia un împrumut ca un om, ajutându-i să evite detectarea.

Ce pot băncile pentru a se apăra împotriva acestor escrocherii AI

Consumatorii se pot proteja creând parole complexe și exercitând prudență atunci când împărtășesc informații personale sau de cont. Băncile ar trebui să facă și mai mult pentru a se apăra împotriva fraudelor legate de AI, deoarece sunt responsabile pentru securizarea și gestionarea conturilor.

1. Utilizați unelte de autentificare în mai mulți factori

Deoarece deepfakes au compromis securitatea biometrică, băncile ar trebui să se bazeze pe autentificarea în mai mulți factori. Chiar dacă un escroc reușește să fure credențialele de autentificare ale cuiva, nu poate obține acces.

Instituțiile financiare ar trebui să informeze clienții să nu împărtășească niciodată codul MFA. AI este un instrument puternic pentru criminali, dar nu poate ocoli în mod fiabil codurile de acces temporare securizate. Phishingul este una dintre singurele modalități în care poate încerca să o facă.

2. Îmbunătățiți standardele know-your-customer

KYC este un standard de servicii financiare care necesită băncilor să verifice identitățile clienților, profilurile de risc și înregistrările financiare. Deși furnizorii de servicii care operează în zonele gri legale nu sunt supuși în mod tehnic KYC — noile reguli care afectează DeFi nu vor intra în vigoare până în 2027 — este o practică recomandată la nivelul întregii industrii.

Identitățile sintetice cu istoricul tranzacțiilor legitime, cultivate pe parcursul mai multor ani, sunt convingătoare, dar predispuse la erori. De exemplu, ingineria simplă a promptului poate forța un model generativ să-și reveleze adevărata natură. Băncile ar trebui să integreze aceste tehnici în strategiile lor.

3. Utilizați analiza comportamentală avansată

O practică recomandată atunci când se luptă împotriva AI este să luptați foc cu foc. Analiza comportamentală, alimentată de un sistem de învățare automată, poate colecta o cantitate uriașă de date despre zeci de mii de oameni în același timp. Poate urmări totul, de la mișcarea mouse-ului la înregistrările de acces cu timestamp. O schimbare bruscă indică o preluare a contului.

Deși modelele avansate pot imita obiceiurile de cumpărături sau de credit ale unei persoane, dacă au suficiente date istorice, nu vor ști cum să imite viteza de derulare, modelele de swipe sau mișcările mouse-ului, oferind băncilor un avantaj subtil.

4. Efectuați evaluări de risc cuprinzătoare

Băncile ar trebui să efectueze evaluări de risc în timpul creării contului pentru a preveni fraudele de cont nou și a refuza resursele pentru spălarea de bani. Pot începe prin căutarea discrepanțelor în nume, adresă și SSN.

Deși identitățile sintetice sunt convingătoare, nu sunt infailibile. O căutare amănunțită a înregistrărilor publice și a rețelelor sociale ar dezvălui că au apărut recent. Un profesionist ar putea să le elimine, dat fiind timpul suficient, prevenind spălarea de bani și frauda financiară.

O reținere temporară sau o limită de transfer în așteptarea verificării ar putea preveni actorii răi să creeze și să elimine conturi în masă. Deși procesul ar putea deveni mai puțin intuitiv pentru utilizatorii reali, ar putea salva consumatorilor mii sau chiar zeci de mii de dolari pe termen lung.

Protejarea clienților de escrocheriile și fraudele AI

AI reprezintă o problemă gravă pentru bănci și companiile de fintech, deoarece actorii răi nu au nevoie să fie experți — sau chiar foarte alfabetizați din punct de vedere tehnic — pentru a executa escrocherii sofisticate. Mai mult, nu au nevoie să creeze un model specializat. În schimb, pot să ocolească o versiune cu scop general. Deoarece aceste unelte sunt atât de accesibile, băncile trebuie să fie proactive și diligente.

Zac Amos este un scriitor de tehnologie care se axează pe inteligența artificială. El este, de asemenea, redactor de funcții la ReHack, unde puteți citi mai multe din lucrările sale.