公開日:2026年2月4日
詐欺グループは巧妙でグローバルに活動しており、急速に拡大しているため、ダークウェブ上で盗まれた認証情報が容易に入手できる状況が生まれている。金融機関の10社に1社は、2024年に1万件以上の不正行為の試みを経験しており、その手口には、偽の身元情報、アカウントの乗っ取り、なりすましなどが含まれる。金融機関は、ますます巧妙化するこうした犯罪手口の一歩先を行くために、常に競争を強いられている。
Mastercard Open Finance [1] は、金融機関のセキュリティを維持しながらユーザーの負担を軽減し、大規模な不正行為を防止するように設計された一連の製品で、企業がこれらの新たな脅威に対抗できるよう支援しています。
個人情報盗難は依然として最も一般的な詐欺の種類であり、消費者の69%がこの種の犯罪を複数回経験している。攻撃者が盗んだ認証情報を使って正規のアカウントを乗っ取るアカウント乗っ取りも大きな脅威であり、2025年には世界全体で最大170億ドルの損失が発生する可能性がある。一方、今日の金融業界で最も急速に増加している犯罪は、合成身分証明書、つまり捏造された、あるいは部分的に実在する人物像を利用した詐欺である。
こうした高度な脅威に対処するのが非常に難しいのは、インターネット上に盗まれたデータがあふれているからだ。犯罪者はオンラインで個人情報や認証情報を購入し、ボットを使って認証情報窃盗攻撃を自動化することができる。組織的な詐欺グループは、資金を共有し、不正な口座を正規の口座に見せかけるために取引履歴を構築する。
こうした脅威の増大に直面し、リスク管理チームはこれまで、ネットワークを保護するために極めて厳格な顧客本人確認を強く求めてきた。しかし、このプロセスは、あまりにも多くの煩わしい障害を生み出すことで、正当な顧客体験を損なうことが多い。
さらに、セキュリティを確保するための従来の方法は、ますます複雑化するこの環境においては不十分になりつつある。長年にわたり不正防止の主軸となってきた多要素認証は、その一例である。依然として便利な機能ではあるものの、研究者たちは、登録されているアカウントのメールアドレスにAccessすることで、この機能を回避したり無効にしたりできることを発見した。
金融機関がこれらの課題を解決するには、口座名義人の身元を確認するための、より高度な新しい方法を導入する必要がある。これらは、ユーザーを迅速、正確、かつシームレスに識別するために、舞台裏で動作するシステムです。
そのため、マスターカード・オープン・ファイナンスは、消費者の許可を得たデータ、デバイスインテリジェンス、予測スコアリングを活用したネットワーク型製品スイートを提供し、大規模な不正行為対策を実現しています。オープンファイナンスネットワークは、1億を超える金融機関との接続を網羅しており、これは米国の預金口座の95%に相当する。このネットワークは高度なセキュリティを備えており、多層的な不正防止機能を備えた認証システムを採用しているほか、法令遵守と政府機関レベルのセキュリティ基準を組み込んでいます。
金融機関が自動決済機関(ACH)詐欺やその他の種類の詐欺を減らすために講じる重要な措置は、外部銀行から提供される口座所有者の身元情報が顧客の口座プロファイルと一致していることを確認することです。ここで登場するのがMastercard Identity Network [2]です。これは、名前、電子メール、電話番号、IPアドレス、デバイス情報など、準拠した権威あるグローバルなIDデータの80億を超える要素で構成されています。このネットワークは、250億件を超えるデジタルインタラクションと25億件のデバイスレベルの指標に基づき、ユーザーにグローバルなパターンに関する洞察を提供する。
金融機関は、マスターカード・オープン・ファイナンスの口座所有者確認(AOV)システムを通じて、アイデンティティ・ネットワークの情報を使用します。このシステムは、顧客が登録時またはオンボーディング時に第三者の銀行口座を連携させた際に、銀行から提供された顧客名、住所、メールアドレス、電話番号などのデータが、企業の記録と一致することを確認します。
この簡潔なデューデリジェンス措置により、口座への入金、支払い、請求書の支払いの際に発生する不正取引のリスクが低減されます。企業が完全な本人確認を必要としない場合でも、口座所有者のデータを把握することで、承認の判断をより自信を持って行い、オンボーディングを効率化し、資金移動の経路を安全にすることができます。
その透明性によって莫大な節約が可能になります。例えば、不正行為が多発していたある金融機関は、AOVを導入してから3か月以内に不正による損失を10万ドル削減しました[3]。
本人確認においてより高いレベルのセキュリティを求める組織向けに、Mastercardのアカウント所有者確認+ (AOV+)システムは、銀行から提供される情報とユーザーIDシグナルという2つの方法で、新規口座開設希望者の本人確認を行います。銀行は氏名、住所、メールアドレス、電話番号などのユーザー情報を提供する一方、AOV+はユーザーのIPアドレスやデバイスのユーザーエージェントなどのデータを追加する。
この多層防御システムは、さまざまな本人確認要素を三角測量することで、パートナー企業がオンボーディング時にアカウントの所有権を確認し、本人確認プロファイルを検証し、リスクを定量化し、デバイスやアクティビティのパターンを通じて不正行為を検出できるように支援します。
Mastercardが企業のリスク(不正利用や資金不足取引によるリスク)を軽減するもう一つの方法は、機械学習を用いて残高履歴、入金パターン、取引行動を分析することです。Mastercard Open Financeの決済成功指標(PSI)は、統一されたAPIを使用して、取引ごとに2つの決済リスクスコアを提供します。
PSIは、企業が決済リスクを特定し、支払時期を最適化し、不正な返品を減らすのに役立つ数値スコアと理由コードを返します。例えば、ある大手デジタル銀行はPSIを活用して不正な返品を46%削減しました[4]。PSIをオンボーディングおよび決済フローに統合することで、企業は優れた顧客体験を維持しながら、リスクを積極的に軽減することができます。
詐欺師の手口は急速に進化しているが、金融機関がこうした犯罪に対抗するための手段も同様に進化している。Mastercardのオープンファイナンスインフラストラクチャは、今日の脅威に満ちたデジタル環境で事業を展開する組織に対し、強力で拡張性の高い防御策を提供します。
本人確認およびリスク軽減ソリューションの導入について、当社の専門家がどのようにサポートできるか、ぜひお問い合わせください。
[1] 提供元:フィニシティ(Mastercard傘下企業)
[2] 「Mastercard Identityソリューションは、Mastercardの子会社であるEkataによって提供されています。」
[3] Finicityが実施したアカウント所有者確認作業、2023年。
[4] フィニシティが実施した支払い成功指標(PSI)パイロット、2024年。