公開日:2024年1月24日
51億8000万人――これは2023年4月時点での世界のインターネット人口である。毎日、何十億ものユーザーが新しいデジタルサービスをAccessしている。お気に入りのアプリで食べ物を注文したり、デジタルで銀行口座を開設したり、オンラインで新しいスニーカーを購入したりするなど、その内容は多岐にわたる。
世界の人口の64%以上がオンラインで交流している現在、デジタル経済は世界中の企業にとって最も強力な成長機会の一つとなっている。しかし、よく言われるように、大きな力には大きな責任が伴う。それは、消費者に安全かつスムーズな体験を提供する責任である。これは言うほど簡単ではないことが多く、特に詐欺師の手口が巧妙化している現在ではなおさらです。中でも合成身元詐欺は、 2024年には企業に50億ドル近い損害を与えると予測されています。
想像してみてください。あなたは数ヶ月かけて新規顧客をデジタルでオンボーディングするためのウェブサイト(またはアプリ)を開発し、パフォーマンスマーケティングチームはユーザー獲得のために数十万ドルを費やし、最初の1ヶ月で数百件の登録を獲得しました。オンボーディングしたユーザーの多くが実在しない人物だと判明した場合、どうなりますか?
合成身元詐欺とは、本物の情報と偽造された情報を融合させて、新たな合成身元を作り出す行為である。
この偽造された身元情報は信憑性があるように見えるため、口座開設や不正購入などに悪用される可能性がある。合成身元詐欺は、最も急速に増加している身元窃盗の形態の一つである。実際、Security Magazineによると、2022年には組織の46%が合成ID詐欺の被害に遭ったという。
ダークウェブ上には、メールアドレスや携帯電話番号といった個人を特定できる情報(PII)が豊富に存在するため、詐欺師は本物そっくりに見える偽の身元を作成するのに役立っている。
組織が合成ID詐欺を検出するのに苦労する理由の一つは、詐欺師が合成IDを作成後すぐに直接使用しない可能性があるためです。実際、彼らは詐欺行為を行う前に、偽の身元を作り上げ、1年以上かけてそれらの身元を育て上げることもある。詐欺師は、偽造身分証明書の名義で当座預金口座を開設したり、既存のクレジットカードに偽造身分証明書を追加したりして、信用情報を構築するなど、様々な手段を講じる可能性がある。こうした行為によって、偽造身分証明書はより本物らしく、成熟した人物に見え(例えば、より大きな信用枠が付与される)、詐欺行為に悪用される可能性がある。
一般的に、詐欺師が偽の身元を作成するために用いる手法は、以下の2つのカテゴリーに分類されます。
改ざん:これは、1つ以上の個人情報が変更された、本物の身元情報です。例えば、信用度の低い消費者が、過去の信用履歴を隠すために自分の身元を偽装しようとする場合などが挙げられる。操作された合成IDは、検出されやすい可能性がある。
捏造:詐欺師が真実の情報と虚偽の情報を組み合わせて、新たな身元を作り出す。例えば、詐欺師は、既知の人物や実在の人物とは全く関係のない口座を開設するために、真実の情報と虚偽の情報を組み合わせて利用する。
従来の個人情報窃盗では、社会保障番号や国民識別番号、住所、運転免許証などの個人情報が盗まれます。言い換えれば、詐欺師は本物の人物の真の、完全な身元を盗むのだ。盗まれた個人情報は、例えば、不正な購入を迅速に行うために悪用される可能性があります。
合成身元詐欺では、様々な情報を組み合わせて身元が作成され、実在の人物は存在しません。表面的には、合成身分詐欺は特定の個人を標的にしないため、害は少ないように思えるかもしれない。残念ながら、そうではありません。
銀行の顧客が詐欺被害に遭い、その顧客が補償を受けるために詐欺を報告すると想像してみてください。これは、銀行が不正行為が発生したことを認識しており、調査を行うことができることを意味します。しかし、合成された身元情報に関連付けられた人物が一人もいない場合があるため、こうした詐欺行為はしばしば発覚しないままとなる。消費者が不正を指摘してくれるという保証がない場合、組織は合成された身元情報を数ヶ月あるいは数年にわたって本物と認識してしまう可能性があり、結果として不正による損失が拡大する恐れがある。さらに事態を複雑にしているのは、合成身元詐欺の手口が巧妙化し、その速度も増していることだ。
金融サービス:詐欺師が銀行や融資において偽の身元情報を使用する一般的な方法は、新規口座を開設することです。詐欺師は、不正行為に偽の身元情報を使用する前に、良好な信用履歴とより大きな信用枠を築くために、数ヶ月から数年かけてそれらの情報を作り上げることが多い。このため、組織は提示された合成IDを本物だと信じ込んでしまい、実在の人物のものではないアカウントの作成や登録につながることが多い。
Aite Novaricaによると、2022年に確認された普通預金口座/当座預金口座の申請において、合成身分証明書の捏造は、最も頻繁に発生した不正行為の上位3つ(2位タイ)の1つだった。
電子商取引とオンラインマーケットプレイス:消費者はオンラインでシームレスなショッピング体験を期待しているため、電子商取引企業は、特に新規アカウントの作成時や初回購入時に、より低いチェック体制を設けることが多い。詐欺師はこれを悪用し、偽の身元情報を使ってアカウントを作成し、高額な商品を複数購入してチャージバックを申請することで、加盟店の損失負担を増大させている。
では、組織はこのような巧妙な詐欺から身を守るために、どのような対策を講じることができるのでしょうか?先見の明のある組織は、社内開発またはパートナー企業主導の不正対策ソリューションに投資することで、合成身元詐欺と闘うための取り組みを既に開始している。しかし、詐欺師の手口はますます巧妙化しており、組織は不正対策への投資を継続的に改善していく必要があることが浮き彫りになっている。例えば、詐欺師は、社会保障番号のような固有の識別子に頼ることが多い。これは静的な属性である(つまり、IP アドレスなどとは異なり、時間とともに変化しない)。組織が詐欺師の一歩先を行きたいのであれば、静的なID属性に加えて、IPアドレス、メールアドレス、電話番号などのデジタルIDも検証する必要があるでしょう。このプロセスは容易ではないかもしれない。なぜなら、消費者はシームレスな体験を期待しており、企業側は取引が偽物か本物かを判断するのにほんの一瞬しか時間がないからだ。
要約すると、合成身分詐欺とは、本物の情報と偽造された情報を融合させて、新たな合成身分を作り出す行為です。詐欺師は、良好な信用枠を確保するために、こうした偽の身元を数ヶ月から数年かけて作り上げるため、これらの身元はしばしば本物のように見えることがある。デジタルIDは、そのIDが本物の人物のものか、それとも合成されたものかを判断する鍵となる。デジタルアイデンティティとは、ユーザーが買い物、取引、アカウント開設などのたびに残す足跡のようなものだと考えてください。賢明な組織とは、こうしたデジタルフットプリントを追跡することで、優良顧客と悪質な顧客を区別できる組織である。
当社のソリューションは、インターネット時代における本人確認のグローバルスタンダードと当社が考える、中核となるデジタルID要素を使用しています。これらのデジタルID要素には、氏名、メールアドレス、住所、電話番号、IPアドレスが含まれます。当社の本人確認ソリューションは、お客様の既存の不正対策プラットフォームを補完し、最も急速に増加している個人情報窃盗の形態の一つである合成個人情報詐欺への対策を強化するのに役立ちます。
こちらをクリックして、当社のソリューションの詳細をご覧ください。これらのソリューションは、合成ID詐欺による潜在的な損失を防ぎながら、シームレスな顧客体験の提供を確実にするのに役立ちます。