Cybersäkerhet

Hur bedragare använder AI i bankbedrägerier

mm
Lägg till Unite.AI bland dina föredragna källor på Google

AI har gett bedragare möjlighet att kringgå anti-spoofing-kontroller och röstverifiering, vilket gör det möjligt för dem att producera falska identitets- och finansiella dokument på ett mycket kort tid. Deras metoder har blivit alltmer uppfinningsrika allteftersom generativ teknologi utvecklas. Hur kan konsumenter skydda sig, och vad kan finansiella institutioner göra för att hjälpa?

1. Deepfakes förbättrar bedrägeriet med bedragare

AI möjliggjorde det största lyckade bedrägeriet som någonsin har registrerats. 2024 förlorade det Storbritannien-baserade företaget Arup – ett ingenjörsrådgivningsföretag – cirka 25 miljoner dollar efter att bedragare lurat en personalmedlem att överföra medel under en live-videokonferens. De hade digitalt klonat riktiga höga chefer, inklusive finanschefen.

Deepfakes använder generator- och diskrimineringsalgoritmer för att skapa en digital kopia och utvärdera realismen, vilket gör det möjligt för dem att övertygande härma någons ansiktsdrag och röst. Med AI kan brottslingar skapa en på bara en minut av ljud och ett enda foto. Eftersom dessa artificiella bilder, ljudklipp eller videor kan förinspelade eller live, kan de dyka upp var som helst.

2. Generativa modeller skickar falska bedrägerivarningar

En generativ modell kan skicka tusentals falska bedrägerivarningar samtidigt. Tänk dig att någon hackar en konsumentelektronik-webbplats. När stora beställningar kommer in, ringer deras AI till kunderna och säger att banken har flaggat transaktionen som bedrägeri. Det begär deras kontonummer och svaren på deras säkerhetsfrågor, och säger att det måste verifiera deras identitet.

Det brådskande samtalet och antydningen av bedrägeri kan övertyga kunderna att ge upp sina bank- och personliga uppgifter. Eftersom AI kan analysera stora mängder data på sekunder, kan den snabbt hänvisa till verkliga fakta för att göra samtalet mer övertygande.

3. AI-personalisering underlättar övertagande av konton

Medan en cyberbrottsling kunde brute-force sitt sätt in genom att gissa lösenord i all oändlighet, använder de ofta stulna inloggningsuppgifter. De ändrar omedelbart lösenordet, backup-e-post och multifaktorautentiseringsnumret för att förhindra att den riktiga kontoinnehavaren sparkar ut dem. Cybersecurity-proffs kan försvara sig mot dessa taktiker eftersom de förstår spelboken. AI introducerar okända variabler, vilket försvagar deras försvar.

Personalisering är det farligaste vapnet en bedragare kan ha. De riktar ofta in sig på människor under topptrafikperioder när många transaktioner sker – som Black Friday – för att göra det svårare att övervaka för bedrägeri. En algoritm kunde anpassa skicktider baserat på en persons rutin, shoppingsvanor eller meddelandepreferenser, vilket gör dem mer benägna att engagera sig.

Avancerad språkgenerering och snabb bearbetning möjliggör massutskick av e-post, domänspoofing och innehållspersonalisering. Även om illasinnade aktörer skickar 10 gånger fler meddelanden, kommer var och en att verka äkta, övertygande och relevant.

4. Generativ AI förnyar bedrägeriet med falska webbplatser

Generativ teknologi kan göra allt från att designa wireframes till att organisera innehåll. En bedragare kan betala några ören för att skapa och redigera en falsk, no-code-investering, lån eller bankwebbplats inom sekunder.

Till skillnad från en konventionell phishing-sida kan den uppdateras i nästan realtid och svara på interaktion. Om någon till exempel ringer det angivna telefonnumret eller använder chattfunktionen, kan de kopplas till en modell som är utbildad för att bete sig som en finansiell rådgivare eller bankanställd.

I ett sådant fall klonade bedragare Exante-plattformen. Det globala fintech-företaget ger användarna tillgång till över 1 miljon finansiella instrument på dussintals marknader, så offren trodde att de investerade legitimt. Men de ovetande deponerade medel på ett JPMorgan Chase-konto.

Natalia Taft, Exantes chef för regelefterlevnad, sa att företaget hittade “ganska många” liknande bedrägerier, vilket tyder på att det första inte var ett isolerat fall. Taft sa att bedragarna gjorde ett utmärkt jobb med att klona webbgränssnittet. Hon sa att AI-verktyg troligen skapade det eftersom det är en “hastlek”, och de måste “träffa så många offer som möjligt innan de tas bort”.

5. Algoritmer kringgår verktyg för liveness-detektering

Liveness-detektering använder realtidsbiometri för att avgöra om personen framför kameran är verklig och matchar kontoinnehavarens ID. I teorin blir det svårare att kringgå autentisering, vilket förhindrar att människor använder gamla foton eller videor. Men det är inte lika effektivt som det var tidigare, tack vare AI-drivna deepfakes.

Cyberbrottslingar kunde använda denna teknik för att härma riktiga människor för att påskynda övertagande av konton. Alternativt kunde de lura verktyget att verifiera en falsk persona, vilket underlättar penningtvätt.

Bedragare behöver inte utbilda en modell för att göra detta – de kan köpa en förutbildad version. Ett programvarulösning påstår att det kan kringgå fem av de mest framträdande liveness-detekteringsverktyg som fintech-företag använder för en engångsköp på 2 000 dollar. Annonsningar för verktyg som detta är rikliga på plattformar som Telegram, vilket visar hur lätt det är att begå modern bankbedrägeri.

6. AI-identiteter möjliggör nytt konto-bedrägeri

Bedragare kan använda generativ teknologi för att stjäla en persons identitet. På den mörka webben finns många platser som erbjuder förfalskade statliga utgivna dokument som pass och körkort. Utöver detta tillhandahåller de falska selfies och finansiella register.

En syntetisk identitet är en fabricerad persona som skapas genom att kombinera riktiga och falska detaljer. Till exempel kan det sociala säkerhetsnumret vara riktigt, men namnet och adressen är inte. Som ett resultat är de svårare att upptäcka med konventionella verktyg. 2021 Identity and Fraud Trends-rapporten visar att cirka 33% av falska positiva som Equifax (EFX ) ser är syntetiska identiteter.

Professionella bedragare med generösa budgetar och höga ambitioner skapar nya identiteter med generativa verktyg. De odlar personan, etablerar en finansiell och kreditistoria. Dessa legitima handlingar lurar know-your-customer-programvara, vilket gör det möjligt för dem att förbli oupptäckta. Till slut maxar de ut sin kredit och försvinner med positiva vinster.

Även om denna process är mer komplex, sker den passivt. Avancerade algoritmer som är utbildade på bedrägeritekniker kan reagera i realtid. De vet när de ska göra ett köp, betala av kreditkortsskuld eller ta ut ett lån som en människa, vilket hjälper dem att undgå upptäckt.

Vad banker kan göra för att försvara sig mot dessa AI-bedrägerier

Konsumenter kan skydda sig genom att skapa komplexa lösenord och vara försiktiga när de delar personliga eller kontouppgifter. Banker bör göra ännu mer för att försvara sig mot AI-relaterat bedrägeri eftersom de är ansvariga för att skydda och hantera konton.

1. Använd multifaktorautentiseringsverktyg

Eftersom deepfakes har komprometterat biometrisk säkerhet bör banker förlita sig på multifaktorautentisering istället. Även om en bedragare lyckas stjäla någons inloggningsuppgifter, kan de inte få tillgång.

Finansiella institutioner bör tala om för kunderna att aldrig dela sin MFA-kod. AI är ett kraftfullt verktyg för cyberbrottslingar, men det kan inte tillförlitligt kringgå säkra engångslösenord. Phishing är ett av de få sätten det kan försöka göra det.

2. Förbättra know-your-customer-standarden

Know-your-customer är en finansiell service-standard som kräver att banker verifierar kundernas identiteter, riskprofiler och finansiella register. Medan tjänsteleverantörer som verkar i juridiska gråzoner inte tekniskt sett är föremål för know-your-customer – nya regler som påverkar DeFi kommer inte att träda i kraft förrän 2027 – är det en branschövergripande bästa praxis.

Syntetiska identiteter med årslånga, legitima, noggrant odlingstransaktionshistorier är övertygande men felbenägna. Till exempel kan enkel promptteknik tvinga en generativ modell att avslöja sin sanna natur. Banker bör integrera dessa tekniker i sina strategier.

3. Använd avancerad beteendeanalys

En bästa praxis när man bekämpar AI är att bekämpa eld med eld. Beteendeanalys som drivs av ett maskinlärande-system kan samla in en enorm mängd data på tiotusentals människor samtidigt. Det kan spåra allt från musrörelser till tidsstämplade åtkomstloggar. En plötslig förändring indikerar ett kontoövertagande.

Medan avancerade modeller kan härma en persons köp- eller kreditvanor om de har tillräckligt med historiska data, kommer de inte att veta hur man härmar scrollhastighet, svepningsmönster eller musrörelser, vilket ger banker en subtil fördel.

4. Genomför omfattande riskbedömningar

Banker bör genomföra riskbedömningar under kontoskapande för att förhindra nytt konto-bedrägeri och neka resurser från penningtvätt. De kan börja med att leta efter diskrepanser i namn, adress och SSN.

Även om syntetiska identiteter är övertygande, är de inte ofelbara. En noggrann sökning av offentliga register och sociala medier skulle avslöja att de bara dykt upp nyligen. En professionell kunde ta bort dem om de fick tillräckligt med tid, vilket skulle förhindra penningtvätt och finansiellt bedrägeri.

Ett tillfälligt stopp eller överföringsgräns som väntar på verifiering kunde förhindra illasinnade aktörer från att skapa och dumpa konton i stor skala. Även om processen kan bli mindre intuitiv för riktiga användare, kan det spara konsumenterna tusentals eller till och med tiotusentals dollar på lång sikt.

Skydda kunder från AI-bedrägeri och bedrägeri

AI utgör ett allvarligt problem för banker och fintech-företag eftersom illasinnade aktörer inte behöver vara experter – eller ens tekniskt litterata – för att utföra sofistikerade bedrägerier. Dessutom behöver de inte bygga en specialiserad modell. Istället kan de jailbreaka en allmän version. Eftersom dessa verktyg är så tillgängliga, måste banker vara proaktiva och noggranna.

Zac Amos är en tech-författare som fokuserar på artificiell intelligens. Han är också Features Editor på ReHack, där du kan läsa mer av hans arbete.