Кибербезопасность

Как мошенники используют ИИ в банковских мошенничествах

mm
Добавьте Unite.AI в избранные источники в Google

ИИ наделил мошенников возможностью обойти проверки на подделку и проверку голоса, что позволяет им производить поддельные удостоверения личности и финансовые документы удивительно быстро. Их методы становятся все более изобретательными, поскольку технология генерации эволюционирует. Как могут защитить себя потребители, и что могут сделать финансовые учреждения, чтобы помочь?

1. Дипфейки улучшают мошенничество с самозванцем

ИИ позволил совершить самое большое успешное мошенничество с самозванцем, когда-либо зарегистрированное. В 2024 году британская компания Arup — инженерно-консультационная фирма — потеряла около 25 миллионов долларов после того, как мошенники обманули сотрудника, заставив его перевести средства во время видеоконференции. Они создали цифровые копии реальных руководителей высшего звена, включая финансового директора.

Дипфейки используют алгоритмы генератора и дискриминатора для создания цифровой копии и оценки реализма, что позволяет им убедительно имитировать черты лица и голос человека. С помощью ИИ преступники могут создать одну используя только одну минуту аудио и одну фотографию. Поскольку эти искусственные изображения, аудиоклипы или видео могут быть предварительно записаны или прямыми, они могут появляться где угодно.

2. Генеративные модели отправляют фальшивые предупреждения о мошенничестве

Генеративная модель может одновременно отправлять тысячи фальшивых предупреждений о мошенничестве. Представьте, что кто-то взломал сайт потребительской электроники. Когда приходят большие заказы, их ИИ звонит клиентам, говоря, что банк пометил транзакцию как мошенническую. Он запрашивает номер их счета и ответы на вопросы безопасности, говоря, что необходимо проверить их личность.

Срочный звонок и намек на мошенничество могут убедить клиентов раскрыть информацию о своем банковском счете и личные данные. Поскольку ИИ может проанализировать огромное количество данных за секунды, он может быстро сослаться на реальные факты, чтобы сделать звонок более убедительным.

3. Персонализация ИИ облегчает захват учетной записи

Хотя киберпреступник мог бы взломать учетную запись, бесконечно угадывая пароли, они часто используют украденные учетные данные для входа. Они сразу же меняют пароль, резервный адрес электронной почты и номер телефона для двухфакторной аутентификации, чтобы предотвратить реального владельца учетной записи от выхода. Специалисты по кибербезопасности могут защититься от этих тактик, потому что они знают сценарий. ИИ вводит неизвестные переменные, что ослабляет их оборону.

Персонализация — это самое опасное оружие, которое может использовать мошенник. Они часто нацеливаются на людей в периоды пикового трафика, когда происходит много транзакций — как в Черную пятницу — чтобы сделать более трудным мониторинг за мошенничеством. Алгоритм мог бы адаптировать время отправки на основе режима дня человека, привычек покупок или предпочтений сообщений, что делает их более склонными к взаимодействию.

Продвинутая генерация языка и быстрая обработка позволяют массово генерировать электронные письма, подделывать домены и персонализировать контент. Даже если злоумышленники отправляют в 10 раз больше сообщений, каждое из них будет казаться аутентичным, убедительным и актуальным.

4. Генеративный ИИ обновляет мошенничество с фальшивым сайтом

Генеративная технология может делать все, от проектирования макетов до организации контента. Мошенник может заплатить копейки, чтобы создать и отредактировать фальшивый, безкодовый веб-сайт для инвестиций, кредитования или банковских услуг в течение секунд.

В отличие от обычной фишинговой страницы, он может обновляться в режиме реального времени и реагировать на взаимодействие. Например, если кто-то звонит по указанному номеру телефона или использует функцию живого чата, он может быть подключен к модели, обученной вести себя как финансовый советник или банковский сотрудник.

В одном таком случае мошенники клонировали платформу Exante. Глобальная финтех-компания предоставляет пользователям доступ к более чем 1 миллиону финансовых инструментов на десятках рынков, поэтому жертвы думали, что они легитимно инвестируют. Однако они невольно переводили средства на счет JPMorgan Chase.

Наталия Тафт, руководитель отдела соблюдения правил Exante, сказала, что компания обнаружила «несколько» подобных мошенничеств, что предполагает, что первое не было изолированным случаем. Тафт сказала, что мошенники отлично скопировали интерфейс веб-сайта. Она сказала, что инструменты ИИ, вероятно, создали его, потому что это «игра в скорость», и им необходимо «попасть в как можно больше жертв, прежде чем их закроют».

5. Алгоритмы обходят инструменты обнаружения живости

Обнаружение живости использует биометрические данные в режиме реального времени, чтобы определить, является ли человек перед камерой реальным и соответствует ли он удостоверению личности владельца учетной записи. Теоретически, обход аутентификации становится более сложным, предотвращая использование старых фотографий или видео. Однако это не так эффективно, как раньше, благодаря ИИ-обученным дипфейкам.

Киберпреступники могли бы использовать эту технологию, чтобы имитировать реальных людей, чтобы ускорить захват учетной записи. Альтернативно, они могли бы обмануть инструмент, заставив его подтвердить фальшивую личность, что облегчает отмывание денег.

Мошенникам не нужно обучать модель, чтобы сделать это — они могут купить предварительно обученную версию. Одно программное решение утверждает, что оно может обойти пять из наиболее известных инструментов обнаружения живости, используемых финтех-компаниями, за разовую покупку в размере 2000 долларов. Реклама таких инструментов многочисленна на платформах như Telegram, демонстрируя легкость современных банковских мошенничеств.

6. Идентификаторы ИИ позволяют совершать новые мошенничества с учетными записями

Мошенники могут использовать генеративную технологию, чтобы украсть личность человека. На темной сети есть много мест, где предлагаются поддельные государственные документы, такие как паспорта и водительские права. Кроме того, они предоставляют фальшивые селфи и финансовые записи.

Синтетическая идентификация — это фабрикованная личность, созданная путем объединения реальных и фальшивых деталей. Например, номер социального страхования может быть реальным, но имя и адрес не являются. В результате они труднее обнаружить с помощью обычных инструментов. Отчет о тенденциях идентификации и мошенничества за 2021 год показывает, что примерно 33% ложных положительных результатов, которые видит Equifax (EFX ), являются синтетическими идентификациями.

Профессиональные мошенники с большими бюджетами и высокими амбициями создают новые идентификации с помощью генеративных инструментов. Они культивируют личность, создавая финансовую и кредитную историю. Эти легитимные действия обманывают программное обеспечение «знай своего клиента», позволяя им остаться незамеченными. В конце концов, они максимально увеличивают свой кредит и исчезают с положительной прибылью.

Хотя этот процесс более сложен, он происходит пассивно. Продвинутые алгоритмы, обученные методам мошенничества, могут реагировать в режиме реального времени. Они знают, когда сделать покупку, погасить долг по кредитной карте или взять кредит, как человек, что помогает им избежать обнаружения.

Что могут сделать банки, чтобы защититься от этих ИИ-мошенничеств

Потребители могут защитить себя, создавая сложные пароли и проявляя осторожность при обмене личной или информацией об учетной записи. Банки должны сделать еще больше, чтобы защититься от ИИ-расследований, поскольку они отвечают за безопасность и управление учетными записями.

1. Использовать инструменты многофакторной аутентификации

Поскольку дипфейки скомпрометировали биометрическую безопасность, банки должны полагаться на многофакторную аутентификацию вместо этого. Даже если мошенник успешно украдет учетные данные, он не сможет получить доступ.

Финансовые учреждения должны сказать клиентам, чтобы они никогда не делились своим кодом МФА. ИИ — это мощный инструмент для киберпреступников, но он не может надежно обойти безопасные одноразовые пароли. Фишинг — один из немногих способов, которыми он может попытаться сделать это.

2. Улучшить стандарты «знай своего клиента»

«Знай своего клиента» — это финансовый стандарт, требующий от банков проверить личность клиентов, профили риска и финансовые записи. Хотя поставщики услуг, работающие в серых зонах, не подлежат технически «знай своего клиента» — новые правила, влияющие на DeFi не вступят в силу до 2027 года — это отраслевой стандарт.

Синтетические идентификации с годами легитимной, тщательно культивированной истории транзакций убедительны, но склонны к ошибкам. Например, простая инженерия подсказок может заставить генеративную модель раскрыть свою истинную природу. Банки должны интегрировать эти методы в свои стратегии.

3. Использовать продвинутый поведенческий анализ

Лучшая практика при борьбе с ИИ — бороться огнем с огнем. Поведенческий анализ, основанный на системе машинного обучения, может собрать огромное количество данных на десятках тысяч человек одновременно. Он может отслеживать все, от движения мыши до журналов доступа с отметкой времени. Внезапное изменение указывает на захват учетной записи.

Хотя продвинутые модели могут имитировать привычки покупок или кредитные привычки человека, если у них достаточно исторических данных, они не будут знать, как имитировать скорость прокрутки, шаблоны свайпов или движения мыши, что дает банкам тонкое преимущество.

4. Проводить комплексные оценки рисков

Банки должны проводить оценки рисков во время создания учетной записи, чтобы предотвратить мошенничество с новыми учетными записями и отказать в ресурсах для отмывания денег. Они могут начать с поиска несоответствий в имени, адресе и номере социального страхования.

Хотя синтетические идентификации убедительны, они не являются безошибочными. Тщательный поиск публичных записей и социальных сетей выявит, что они только что появились. Профессионал может удалить их, если у него будет достаточно времени, предотвращая отмывание денег и финансовые мошенничества.

Временная задержка или ограничение перевода в ожидании верификации может предотвратить создание и сброс учетных записей мошенниками. Хотя процесс может стать менее интуитивным для реальных пользователей, он может сэкономить потребителям тысячи или даже десятки тысяч долларов в долгосрочной перспективе.

Защита клиентов от ИИ-мошенничеств и мошенничества

ИИ представляет серьезную проблему для банков и финтех-компаний, потому что злоумышленники не нуждаются в том, чтобы быть экспертами — или даже очень технически грамотными — чтобы совершать сложные мошенничества. Более того, им не нужно создавать специализированную модель. Вместо этого они могут взломать общую версию. Поскольку эти инструменты так доступны, банки должны быть активными и бдительными.

Zac Amos - это технический писатель, который фокусируется на искусственном интеллекте. Он также является редактором рубрики в ReHack, где вы можете прочитать больше его работ.