ความปลอดภัยไซเบอร์

วิธีการที่นักต้มตุ๋นใช้ AI ในการฉ้อโกงธนาคาร

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

AI ได้ให้อำนาจแก่ผู้ฉ้อโกงในการหลบหลีกการตรวจสอบการปลอมแปลงและการยืนยันตัวตน ทำให้พวกเขาสามารถสร้างเอกสารปลอมและเอกสารทางการเงินได้อย่างรวดเร็ว Their methods have become increasingly inventive as generative technology evolves. วิธีการที่ผู้บริโภคสามารถปกป้องตัวเอง และอะไรที่สถาบันการเงินสามารถทำได้เพื่อช่วยเหลือ?

1. Deepfakes Enhance the Imposter Scam

AI ได้ทำให้การฉ้อโกงปลอมตัวเป็นบุคคลสำคัญเป็นไปได้มากขึ้น ในปี 2024 บริษัทที่ปรึกษาด้านวิศวกรรมของสหราชอาณาจักร Arup — สูญเสียเงินประมาณ 25 ล้านเหรียญสหรัฐ หลังจากที่นักต้มตุ๋นหลอกลวงพนักงานให้โอนเงินระหว่างการประชุมวิดีโอแบบสดๆ พวกเขาได้สร้างตัวตนปลอมของผู้บริหารระดับสูง รวมถึงผู้อำนวยการฝ่ายการเงิน

Deepfakes ใช้อัลกอริทึมที่สร้างและประเมินความสมจริง ทำให้สามารถเลียนแบบลักษณะใบหน้าและเสียงของบุคคลได้อย่างน่าเชื่อถือ ด้วย AI ผู้กระทำผิดสามารถสร้างตัวตนปลอมได้โดยใช้เวลาเพียง 1 นาที และรูปถ่ายเพียง 1 รูป

2. Generative Models Send Fake Fraud Warnings

โมเดลที่สร้างข้อมูลสามารถส่งคำเตือนการฉ้อโกงปลอมได้พร้อมๆ กันหลายพันครั้ง สมมติว่ามีคนแฮกเข้าไปในเว็บไซต์ขายสินค้าอิเล็กทรอนิกส์ เมื่อมีการสั่งซื้อขนาดใหญ่เข้ามา AI จะโทรหาลูกค้า โดยบอกว่าธนาคารได้ระบุว่าธุรกรรมนี้เป็นการฉ้อโกง และขอให้ลูกค้าให้หมายเลขบัญชีและคำตอบของคำถามความปลอดภัย

การโทรที่เร่งด่วนและผลกระทบของการฉ้อโกงสามารถชักชวนให้ลูกค้าให้ข้อมูลบัญชีและข้อมูลส่วนบุคคลของตน AI สามารถวิเคราะห์ข้อมูลจำนวนมากในเวลาเพียงไม่กี่วินาที และสามารถอ้างอิงข้อเท็จจริงที่แท้จริงเพื่อทำให้การโทรนี้น่าเชื่อถือมากขึ้น

3. AI Personalization Facilitates Account Takeover

ในขณะที่นักต้มตุ๋นสามารถใช้วิธีการบังคับเข้าระบบโดยการเดา密碼อย่างไม่มีที่สิ้นสุด แต่พวกเขามักจะใช้ข้อมูลเข้าระบบที่ถูกขโมยมา พวกเขาจะเปลี่ยนรหัสผ่าน อีเมลย้อนกลับ และหมายเลขโทรศัพท์ยืนยันตัวตนเพื่อป้องกันไม่ให้เจ้าของบัญชีแท้จริงเข้ามาขับไล่พวกเขา

การปรับให้เหมาะสมเป็นอาวุธที่อันตรายที่สุดที่นักต้มตุ๋นสามารถใช้ได้ พวกเขามักจะเลือกเป้าหมายในช่วงเวลาที่มีการจราจรหนาแน่น เช่น วัน Black Friday เพื่อให้ยากต่อการตรวจสอบการฉ้อโกง อัลกอริทึมสามารถกำหนดเวลาในการส่งข้อความตามกิจวัตร การช็อปปิ้ง หรือความชอบในการส่งข้อความ ทำให้พวกเขาได้รับการตอบสนองมากขึ้น

การสร้างภาษาที่ซับซ้อนและประมวลผลที่รวดเร็วทำให้สามารถสร้างอีเมลจำนวนมาก การปลอมโดเมน และการปรับให้เหมาะสมของเนื้อหาได้ แม้ว่าผู้กระทำผิดจะส่งข้อความจำนวนมากขึ้น 10 เท่า แต่ละข้อความจะดูเหมือนจริง น่าเชื่อถือ และเกี่ยวข้อง

4. Generative AI Revamps the Fake Website Scam

เทคโนโลยีการสร้างข้อมูลสามารถทำทุกอย่างตั้งแต่การออกแบบโครงร่างไปจนถึงการจัดระเบียบเนื้อหา นักต้มตุ๋นสามารถจ่ายเงินเพียงเศษเสี้ยวของราคาสำหรับการสร้างและแก้ไขเว็บไซต์ปลอมที่ไม่ต้องเขียนโค้ดภายในเวลาเพียงไม่กี่วินาที

ไม่เหมือนกับเว็บไซต์ปลอมทั่วไป เว็บไซต์นี้สามารถอัปเดตได้ในเวลาใกล้เคียงและตอบสนองต่อการโต้ตอบ หากใครโทรหาที่หมายเลขโทรศัพท์ที่แสดงหรือใช้คุณสมบัติชैटสด พวกเขาอาจถูกเชื่อมต่อกับโมเดลที่ได้รับการฝึกฝนให้เหมือนกับพนักงานธนาคารหรือที่ปรึกษาทางการเงิน

ในกรณีหนึ่ง นักต้มตุ๋นได้ปลอมเว็บไซต์ Exante ซึ่งเป็นบริษัทฟินเทคระดับโลกที่ให้ผู้ใช้เข้าถึงเครื่องมือทางการเงินมากกว่า 1 ล้านรายการในหลายตลาด ผู้เสียหายคิดว่าตนเองกำลังลงทุนอย่างถูกต้อง แต่ในความเป็นจริงแล้ว พวกเขาได้โอนเงินเข้าบัญชีของ JPMorgan Chase

Natalia Taft หัวหน้าฝ่ายปฏิบัติตามกฎระเบียบของ Exante ระบุว่าบริษัทพบ “หลายกรณี” ของการฉ้อโกงประเภทนี้ ซึ่งบ่งชี้ว่ากรณีแรกไม่ใช่กรณีแยกออกมา Taft กล่าวว่านักต้มตุ๋นได้ทำการปลอมเว็บไซต์อย่างยอดเยี่ยม โดยใช้เครื่องมือ AI เนื่องจากเป็น “เกมแห่งความเร็ว” และพวกเขาต้อง “โจมตีเป้าหมายให้มากที่สุดก่อนที่จะถูกปิดกั้น”

5. Algorithms Bypass Liveness Detection Tools

การตรวจจับลักษณะการมีชีวิตใช้ไบโอเมตริกซ์แบบเรียลไทม์ในการกำหนดว่าบุคคลที่อยู่หน้ากล้องเป็นคนจริงและตรงกับบัญชีหรือไม่ ในทฤษฎีแล้ว การหลบหลีกการยืนยันตัวตนนี้จะยากขึ้นและป้องกันไม่ให้คนใช้รูปภาพหรือวิดีโอเก่า แต่ด้วย AI ที่มีพลังในการสร้าง deepfakes ทำให้การตรวจจับนี้ไม่ได้ผลเท่าเดิม

นักต้มตุ๋นสามารถใช้เทคโนโลยีนี้เพื่อเลียนแบบบุคคลจริงเพื่อเร่งการเข้าควบคุมบัญชี หรือหลอกให้เครื่องมือตรวจจับยืนยันตัวตนปลอม

นักต้มตุ๋นไม่ต้องฝึกโมเดลเพื่อทำเช่นนี้ — พวกเขาสามารถซื้อโมเดลที่พร้อมใช้งานได้ ซอฟต์แวร์หนึ่ง อ้างว่าสามารถหลบหลีกเครื่องมือตรวจจับลักษณะการมีชีวิตที่มีชื่อเสียง 5 ชิ้น ที่บริษัทฟินเทคใช้ โดยการซื้อครั้งเดียวในราคา 2,000 ดอลลาร์ การโฆษณาเครื่องมือเหล่านี้มีมากมายบนแพลตฟอร์มเช่น Telegram ซึ่งแสดงให้เห็นถึงความง่ายของการฉ้อโกงธนาคารในยุคปัจจุบัน

6. AI Identities Enable New Account Fraud

นักต้มตุ๋นสามารถใช้เทคโนโลยีการสร้างข้อมูลเพื่อขโมยตัวตนของบุคคล ในตลาดมืด มีหลายแห่งที่ขายเอกสารปลอมที่ออกโดยรัฐ เช่น พาสปอร์ตและใบขับขี่ นอกเหนือจากนั้น พวกเขายังให้ภาพถ่ายปลอมและบันทึกทางการเงิน

ตัวตนซินเทติกคือตัวตนปลอมที่สร้างขึ้นโดยการผสมผสานรายละเอียดที่แท้จริงและปลอม造 ตัวอย่างเช่น หมายเลขประกันสังคมอาจเป็นของแท้ แต่ชื่อและที่อยู่ไม่ใช่ ดังนั้นจึงยากต่อการตรวจจับด้วยเครื่องมือทั่วไป รายงานแนวโน้มการฉ้อโกงและการปลอมตัวในปี 2021 แสดงให้เห็นว่า ประมาณ 33% ของผลลัพธ์เท็จ ที่ Equifax (EFX ) เห็นเป็นตัวตนซินเทติก

นักต้มตุ๋นที่มีงบประมาณและความทะเยอทะยานสามารถสร้างตัวตนใหม่ด้วยเครื่องมือการสร้างข้อมูล พวกเขาพัฒนาตัวตนโดยการสร้างประวัติทางการเงินและเครดิต ตัวตนที่ถูกต้องเหล่านี้หลอกให้ซอฟต์แวร์ตรวจสอบตัวตนได้ ทำให้พวกเขาหลบเลี่ยงการตรวจจับได้ ในที่สุดพวกเขาก็ใช้เครดิตสูงสุดและหายไปพร้อมกับผลกำไร

แม้ว่ากระบวนการนี้จะซับซ้อน แต่ก็เกิดขึ้นโดยไม่ต้องมีการแทรกแซง อัลกอริทึมที่ซับซ้อนซึ่งได้รับการฝึกฝนในเทคนิคการฉ้อโกงสามารถตอบสนองได้ในเวลาเรียลไทม์ พวกเขารู้ว่าเมื่อใดควรซื้อ เมื่อใดควรชำระหนี้บัตรเครดิต หรือเมื่อใดควรยืมเงินเหมือนมนุษย์ ซึ่งช่วยให้พวกเขาหลบเลี่ยงการตรวจจับ

What Banks Can Do to Defend Against These AI Scams

ผู้บริโภคสามารถปกป้องตัวเองได้โดยการสร้างรหัสผ่านที่ซับซ้อนและใช้ความระมัดระวังเมื่อแบ่งปันข้อมูลส่วนบุคคลหรือข้อมูลบัญชี ธนาคารควรทำมากกว่านี้เพื่อป้องกันการฉ้อโกงที่เกี่ยวข้องกับ AI เนื่องจากพวกเขามีหน้าที่รับผิดชอบในการรักษาความปลอดภัยและจัดการบัญชี

1. Employ Multifactor Authentication Tools

เนื่องจาก deepfakes ได้ทำลายความปลอดภัยของไบโอเมตริกซ์ ธนาคารควรพึ่งพาการยืนยันตัวตนด้วยหลายปัจจัยแทน แม้ว่านักต้มตุ๋นจะขโมยข้อมูลเข้าระบบได้สำเร็จ แต่พวกเขาก็ไม่สามารถเข้าถึงบัญชีได้

สถาบันการเงินควรบอกลูกค้าให้ไม่แบ่งปันรหัสยืนยันตัวตน AI เป็นอาวุธที่ทรงพลังสำหรับนักต้มตุ๋น แต่ไม่สามารถหลบหลีกรหัสผ่านแบบหนึ่งครั้งได้อย่างน่าเชื่อถือ การฟิชชิงเป็นวิธีเดียวที่จะพยายามทำเช่นนั้น

2. Improve Know-Your-Customer Standards

KYC คือมาตรฐานการบริการทางการเงินที่ต้องการให้ธนาคารตรวจสอบตัวตน ลักษณะความเสี่ยง และบันทึกทางการเงินของลูกค้า แม้ว่าผู้ให้บริการที่ดำเนินงานในพื้นที่สีเทาไม่จำเป็นต้องต้องปฏิบัติตาม KYC — กฎใหม่ที่ส่งผลกระทบต่อ DeFi จะไม่มีผลบังคับใช้ จนถึงปี 2027 — แต่เป็นแนวปฏิบัติที่ดีที่สุดในอุตสาหกรรม

ตัวตนซินเทติกที่มีประวัติการทำธุรกรรมที่ถูกต้องและดูแลอย่างรอบคอบเป็นเวลาหลายปีเป็นเรื่องที่น่าเชื่อถือ แต่ก็มีข้อผิดพลาดง่ายๆ เช่น การใช้เทคนิคการสร้างคำถามแบบง่ายๆ เพื่อทำให้โมเดลการสร้างข้อมูลเปิดเผยตัวตนจริง ธนาคารควรรวมเทคนิคเหล่านี้เข้ากับกลยุทธ์ของตน

3. Use Advanced Behavioral Analytics

แนวปฏิบัติที่ดีที่สุดในการต่อสู้กับ AI คือการต่อสู้ด้วยไฟกับไฟ ระบบวิเคราะห์พฤติกรรมที่ได้รับการสนับสนุนจากระบบการเรียนรู้ของเครื่องสามารถรวบรวมข้อมูลจำนวนมากเกี่ยวกับคนหลายพันคนในเวลาเดียวกัน สามารถติดตามทุกอย่างตั้งแต่การเคลื่อนไหวของเมาส์ไปจนถึงบันทึกการเข้าถึงที่มีเวลา

แม้ว่าโมเดลที่ซับซ้อนจะสามารถเลียนแบบนิสัยการซื้อหรือการใช้เครดิตของบุคคลได้หากมีข้อมูลประวัติที่เพียงพอ แต่ก็ไม่ทราบว่าจะเลียนแบบความเร็วในการเลื่อน การสไลด์ หรือการเคลื่อนไหวของเมาส์ ทำให้ธนาคารมี优势เล็กน้อย

4. Conduct Comprehensive Risk Assessments

ธนาคารควรทำการประเมินความเสี่ยงในช่วงการสร้างบัญชีเพื่อป้องกันการฉ้อโกงบัญชีใหม่และปฏิเสธทรัพยากรจากคนกลางในการฉ้อโกง พวกเขาสามารถเริ่มต้นด้วยการค้นหาความไม่ตรงกันในนาม ที่อยู่ และหมายเลขประกันสังคม

แม้ว่าตัวตนซินเทติกจะน่าเชื่อถือ แต่ก็ไม่สมบูรณ์แบบ การค้นหาอย่างละเอียดในบันทึกสาธารณะและโซเชียลมีเดียจะแสดงให้เห็นว่าพวกเขาเพิ่งปรากฏตัวขึ้นเมื่อเร็วๆ นี้ ผู้เชี่ยวชาญสามารถกำจัดพวกเขาได้หากมีเวลาเพียงพอ ซึ่งจะช่วยป้องกันการฉ้อโกงและการฉ้อโกงทางการเงิน

การถือครองชั่วคราวหรือการจำกัดการถอนเงินระหว่างการตรวจสอบสามารถป้องกันไม่ให้นักต้มตุ๋นสร้างและทิ้งบัญชีจำนวนมากได้ แม้ว่าการทำให้กระบวนการนี้น้อยน่าใช้งานสำหรับผู้ใช้จริงอาจทำให้เกิดความไม่สะดวก แต่ก็สามารถช่วยช่วยให้ผู้บริโภคประหยัดเงินหลายพันหรือหลายสิบพันดอลลาร์ในระยะยาว

Protecting Customers From AI Scams and Fraud

AI เป็นปัญหาใหญ่สำหรับธนาคารและบริษัทฟินเทค เนื่องจากผู้กระทำผิดไม่ต้องเป็นผู้เชี่ยวชาญหรือมีความรู้ทางเทคนิคมากนักในการดำเนินการฉ้อโกงที่ซับซ้อน นอกจากนี้ พวกเขายังไม่ต้องสร้างโมเดลที่มีจุดประสงค์เฉพาะ แต่สามารถใช้โมเดลที่มีจุดประสงค์ทั่วไปได้ เนื่องจากเครื่องมือเหล่านี้สามารถเข้าถึงได้ง่าย ธนาคารจึงต้องดำเนินการอย่าง积极และรอบคอบ

Zac Amos เป็นนักเขียนด้านเทคโนโลยีที่มุ่งเน้นไปที่ปัญญาประดิษฐ์ เขายังเป็น Features Editor ที่ ReHack ซึ่งคุณสามารถอ่านงานของเขาเพิ่มเติม