网络安全

AI 怎样被骗子用于银行欺诈

mm
将 Unite.AI 添加到您在 Google 上的首选来源

AI 已经使骗子能够绕过反欺骗检查和语音验证,允许他们快速制作假身份证和金融文件。随着生成技术的发展,他们的方法变得越来越巧妙。消费者如何保护自己,金融机构又该如何帮助他们?

1. 深度伪造增强冒名顶替骗局

AI 实现了有史以来最大的成功冒名顶替骗局。在 2024 年,英国工程咨询公司 Arup 因为骗子在视频会议中欺骗了一名员工,导致公司损失了大约 2500 万美元。骗子使用数字技术克隆了公司的高级管理人员,包括首席财务官。

深度伪造使用生成和判别算法创建数字复制品并评估其真实性,使其能够令人信服地模仿某人的面部特征和声音。使用 AI,骗子可以仅使用一分钟的音频和一张照片就创建出一个深度伪造。由于这些人工图像、音频片段或视频可以预先录制或实时生成,因此它们可以出现在任何地方。

2. 生成模型发送假欺诈警告

生成模型可以同时发送数千个假欺诈警告。想象一下,某人黑入了一家消费电子产品网站。当大订单到来时,他们的 AI 会打电话给客户,声称银行已经标记了该交易为欺诈。它要求客户提供账号和安全问题的答案,声称需要验证客户的身份。

紧急电话和欺诈的暗示可以说服客户提供银行和个人信息。由于 AI 可以在几秒钟内分析大量数据,因此它可以快速参考真实事实,使电话更加令人信服。

3. AI 个性化促进账户接管

虽然网络攻击者可以通过无限尝试密码的方式强行进入账户,但他们经常使用被盗的登录凭证。一旦他们进入账户,他们就会立即更改密码、备份电子邮件和多因素认证号码,以防止真正的账户持有者将他们踢出账户。网络安全专业人员可以通过了解骗子的策略来防御这些策略。然而,AI 引入了未知变量,这削弱了他们的防御能力。

个性化是骗子可以拥有的最危险的武器。他们经常在高峰期,如黑色星期五,目标是那些正在进行大量交易的人,以使其更难监测欺诈。算法可以根据一个人的日常、购物习惯或消息偏好定制发送时间,使他们更有可能参与。

高级语言生成和快速处理使得批量电子邮件生成、域名伪造和内容个性化成为可能。即使坏人发送 10 倍的消息,每个消息看起来都很真实、有说服力和相关性。

4. 生成 AI 改造假网站骗局

生成技术可以从设计线框到组织内容。骗子可以花很少的钱创建和编辑一个假的无代码投资、贷款或银行网站,仅需几秒钟。

与传统的钓鱼页面不同,它可以实时更新并响应交互。例如,如果有人拨打列出的电话号码或使用实时聊天功能,他们可能会被连接到一个经过训练的模型,模仿金融顾问或银行员工的行为。

在一个这样的案例中,骗子克隆了 Exante 平台。全球金融科技公司为用户提供了数百万种金融工具,因此受害者以为他们是在合法投资。然而,他们不知道自己实际上是在向一家 JPMorgan Chase 账户存款。

Exante 的合规负责人 Natalia Taft 说,该公司发现了“相当多”类似的骗局,表明第一次骗局并不是孤立的。Taft 说骗子在克隆网站界面方面做得非常好,她说 AI 工具可能创建了它,因为这是一个“速度游戏”,他们必须“在被关闭之前尽可能多地欺骗受害者”。

5. 算法绕过活体检测工具

活体检测使用实时生物识别技术来确定摄像头前的人是否真实且与账户持有者的 ID 匹配。理论上,绕过身份验证变得更加困难,防止人们使用旧照片或视频。然而,多亏了 AI 驱动的深度伪造,它不再像以前那样有效。

网络攻击者可以使用这种技术来模仿真人以加速账户接管。或者,他们可以欺骗工具验证一个假的身份,促进洗钱。

骗子不需要训练一个模型来做到这一点 —— 他们可以购买一个预训练的版本。一个软件解决方案声称可以绕过五种最常见的活体检测工具,仅需一次性购买 2000 美元。像这样的工具的广告在 Telegram 等平台上很常见,表明现代银行欺诈有多么容易。

6. AI 身份使新账户欺诈成为可能

骗子可以使用生成技术来窃取某人的身份。在黑网上,有很多地方提供伪造的国家颁发的文件,如护照和驾驶执照。除此之外,他们还提供假自拍和财务记录。

合成身份是通过组合真实和虚假细节创建的虚构人物。例如,社会保险号可能是真实的,但名称和地址不是。因此,它们更难被传统工具检测到。2021 年的身份和欺诈趋势报告显示,Equifax (EFX ) 看到的大约 33% 的错误报告是合成身份。

预算丰厚、雄心勃勃的专业骗子使用生成工具创建新身份。他们培养这个人物,建立财务和信用历史。这些合法的行为欺骗了客户了解服务软件,使他们能够保持隐身。最终,他们会用尽信用额度并带着利润消失。虽然这个过程更复杂,但它是被动发生的。训练有素的算法可以实时做出反应。他们知道何时购买、还清信用卡债务或申请贷款,就像人类一样,这有助于他们逃避检测。

尽管这个过程更复杂,但它是被动发生的。训练有素的算法可以实时做出反应。他们知道何时购买、还清信用卡债务或申请贷款,就像人类一样,这有助于他们逃避检测。

银行如何防御这些 AI 骗局

消费者可以通过创建复杂的密码并在分享个人或账户信息时谨慎行事来保护自己。银行应该做更多的事情来防御与 AI 相关的欺诈,因为他们负责保护和管理账户。

1. 使用多因素身份验证工具

由于深度伪造已经损害了生物识别安全性,银行应该依赖多因素身份验证。即使骗子成功窃取了某人的登录凭证,他们也无法获得访问权限。

金融机构应该告诉客户永远不要分享他们的多因素身份验证代码。AI 是骗子的强大工具,但它无法可靠地绕过安全的单次密码。钓鱼是骗子尝试绕过的唯一方法。

2. 改进客户了解标准

客户了解是金融服务标准,要求银行验证客户的身份、风险配置文件和财务记录。虽然在法律灰色地带运营的服务提供商不受客户了解标准的约束 —— 新的针对 DeFi 的规则将在 2027 年生效 —— 但这是整个行业的最佳实践。

具有多年合法交易历史的合成身份很有说服力,但容易出错。例如,简单的提示工程可以迫使生成模型暴露其真实性质。银行应该将这些技术纳入他们的策略中。

3. 使用高级行为分析

与 AI 作战的最佳实践是以其人之道还治其人之身。由机器学习系统驱动的行为分析可以同时收集成千上万的人的海量数据。它可以跟踪从鼠标移动到时间戳访问日志的所有内容。突然的变化表明账户被接管。

虽然高级模型可以模仿某人的购买或信用习惯,如果它们有足够的历史数据,但它们不知道如何模仿滚动速度、滑动模式或鼠标移动,这给了银行一个微妙的优势。

4. 进行全面风险评估

银行应该在创建账户时进行风险评估,以防止新账户欺诈并拒绝为洗钱提供资源。他们可以从搜索姓名、地址和社会保险号的差异开始。

虽然合成身份很有说服力,但它们并非万无一失。对公共记录和社交媒体的彻底搜索将显示它们只是最近才出现的。给专业人士足够的时间,他们就可以将其删除,防止洗钱和金融欺诈。

在验证之前,暂时冻结或转账限制可以防止坏人大规模创建和转账账户。虽然使流程对真正的用户来说不那么直观可能会造成摩擦,但它可以在长期内为消费者节省数千甚至数万美元。

保护客户免受 AI 骗局和欺诈的侵害

AI 对银行和金融科技公司构成了严重的问题,因为坏人不需要成为专家 —— 或者甚至很有技术专长 —— 就可以执行复杂的骗局。此外,他们不需要建立一个专用模型。相反,他们可以使用一个通用模型。由于这些工具如此容易获得,银行必须积极主动和勤勉。

Zac Amos 是一位专注于人工智能的科技作家。他也是 ReHack 的特稿编辑,您可以在那里阅读他的更多作品。