公開日:2024年1月24日
春の気配が漂い、誰もがそれを感じ取ることができる。花が咲き始め、日が暮れるのも遅くなり、家を片付けて新しい生活を始めたい衝動に駆られる。
金融機関もまた、新たな不正行為や革新的なハッキング手法の波に対応するため、春の大掃除を実施しており、その多くが基本的なセキュリティ対策を見直す必要性を認識している。このプロセスには、一般的な人的詐欺に対する既存の安全対策の評価が含まれます。これらは主に次の2つのカテゴリーに分類されます。(1) ダウンストリームアカウント乗っ取り詐欺、(2) コーチング詐欺。
「4月の雨は5月の花を咲かせる」という諺があるが、これはサイバーセキュリティの世界にも当てはまる考え方だ。春の詐欺シーズン真っ只中、今日から対策を講じることで、より安全な明日を確保できる。
徹底的な撲滅が求められる最初の大きな詐欺のカテゴリーは、詐欺師がユーザーを騙して自身のアカウント認証情報を入手しようとする、人間が関与するアカウント乗っ取り詐欺である。例えば、詐欺師が銀行員を装って顧客に電話をかけることがある。詐欺師は顧客に対し、アカウントが不正アクセスされたと警告し、顧客に代わって新しいアカウントを設定するために、直ちに顧客の認証情報を要求します。これらの認証情報を入手することで、詐欺師は顧客の当座預金口座を乗っ取り、資金洗浄を行い、その他の金融詐欺行為を実行できるようになる。
電話はアカウント乗っ取り詐欺の好む攻撃手段であり、それには正当な理由があります。電話詐欺は、一人当たりの被害額が1,400ドルと最も高いことが報告されています。テキストメッセージやメールは、相手が一時停止してメッセージの内容について質問する機会があるのに対し、電話は即時かつ緊急性が高い。ユーザーは詐欺師の声に即座に反応しなければならず、何が起こっているのかを批判的に考えたり、要求を検証したりする時間はほとんどない。詐欺師は、電話をかける前に、相手の反応を探り、その後の電話での成功率を高めるために、フィッシングのテキストメッセージを送信することもある。
アカウント乗っ取り詐欺の効果を制限するためには、金融機関はボット検出ツールだけに頼ることはできない。なぜなら、これらのセキュリティ対策の多くは自動化された攻撃に限定されているからである。むしろ、金融にとって重要な
機関は、手動攻撃と自動攻撃の両方を検出できる行動生体認証技術に投資すべきである。
ユーザーごとにタイピングのリズム、速度、マウスの動きが異なり、それらを再現するのは非常に難しい。行動バイオメトリクスツールはこれらのパターンをパッシブに追跡し、金融機関が
アカウント乗っ取り未遂の初期段階で介入する機会を得る。
実際には、これはどのような形になるのでしょうか?仮に詐欺師がユーザーのログイン情報を入手することに成功したとします。攻撃者がユーザーのログイン認証情報を入手し、悪用する方法は、顧客の既知の行動パターンとは異なるだろう。例えば、顧客がパスワードを入力するのに通常数秒かかり、場合によっては2、3回試行する必要があるのに対し、詐欺師は同じ情報を数秒で、しかもミスなく入力する。この不一致は、企業がAccess要求をより詳細に検討し、必要に応じて追加のセキュリティ対策を導入すべきであることを示している。
多くの詐欺行為は、金融機関にとって追跡が困難である。その主な理由は、企業が詐欺師と顧客とのやり取りから切り離されているためである。例えば、詐欺師が顧客に認証情報を要求する代わりに、顧客のアカウントが侵害されたと告げるとしましょう。しかし、心配する必要はありません。詐欺師は顧客のために新しいアカウントを勝手に作成し、顧客にオンラインバンキングアプリを開いて、その新しい「安全な」アカウントに資金を送金するように指示するからです。
このシナリオは、典型的なコーチング詐欺の一例に過ぎません。そして、この詐欺はオフラインで行われるため、金融機関が管理・防止するのが難しい手口です。表面的には、信頼できるユーザーが承認済みの口座間で資金を送金するという正当な取引を行ったように見える。しかし、物理的および非物理的な行動バイオメトリクスの手がかりを組み合わせた詳細な分析を行うことで、金融機関は潜在的な不正行為を検知し、それに応じて介入することが可能になる。
この場合、非物理的な生体認証は、個々のユーザーの銀行取引や既知の行動を取り巻く状況を分析します。例えば、ユーザーは通常、特定の時間帯に銀行アプリを使用するのか?彼らが多額の資金を新たな受取人に送金することはよくあることですか?これらの質問への回答は、たとえ運転者が同一人物であっても、金融機関が行動の逸脱を検知するのに役立つ。
物理的な観点から言えば、銀行取引におけるためらいは、不正行為が行われている兆候である可能性もある。フィッシングメールの指示を読んだり、電話で誰かの指示に従ったりする場合と、普段ログインして目的の操作を完了する場合とでは、タイピングのパターンや入力のリズムがどれほど異なるかを考えてみてください。アカウント乗っ取り詐欺と同様に、タイピングやマウス操作の一時停止や遅延は、金融機関にとって懸念材料となり、友好的な摩擦という形で追加のセキュリティ対策を導入する機会となるはずです。
悪意のある行為者は、ChatGPTなどの新しい技術や戦術を用いて戦略を進化させ続け、エンドユーザーを騙すために作成されたメール、偽のウェブページ、その他のコンテンツの作成を加速・拡大させている。しかし、詐欺師が顧客を騙す新たな手口を見つけ出す一方で、顧客の安全を守るために最も適した基本的な保護策は変わらない。彼らにはちょっとした支援が必要なだけだ。
この春以降、金融機関は、顧客をコーチング詐欺、アカウント乗っ取り詐欺、その他将来起こりうるあらゆる脅威から守るための行動バイオメトリクス技術に投資する必要がある。春の詐欺シーズンが到来しました。あなたのビジネスは準備できていますか?