2025年10月1日
数年前、メキシコを訪れた観光客が、クレジットカードを使ってATMから現金を引き出した。彼が家に帰ってカードの明細書を見ると、そのカードで複数の宝石類も購入されていたことがわかった。これは奇妙なことだった。彼は休暇中にそのカードで何も購入していなかっただけでなく、その取引はATMでの引き出しからわずか5分後、しかも国の反対側にある店で行われていたのだ。
幸いなことに、彼の銀行のチームが彼のケースを精査した結果、AIによる不正検出ツールではその購入が不審なものとして検出されなかったものの、彼自身がその宝石を購入した可能性は極めて低いと判断し、購入代金を返金した。調査を進めるにつれ、チームは詐欺師たちがATMに隠された読み取り装置から彼のクレジットカード情報を盗み出し、反対側の海岸にいる共犯者に送った可能性が高いと判断した。
現代の決済手段の簡便性、スピード、匿名性によって、このような詐欺行為が人間には到底追いつけない規模で横行するようになった。幸いなことに、AIアプリケーションがすべての取引を監視し、カードネットワーク全体を攻撃から守っているため、彼らはそうする必要はありません。これらのAIモデルは、人間が行うよりもはるかに効率的にデータを整理する。
Mastercardは長年にわたり、不正検出のためにAIを活用しており、現在では年間1590億件以上の取引のセキュリティを確保し、数十億ドル規模の不正損失を防いでいる。昨年、マスターカードは、AIを用いて毎日数百万ものデータポイントを分析し、潜在的な脅威を示すパターンや異常を特定するRecorded Futureを買収した。
しかし、人間がAIを必要とするのと同じくらい、AIも人間を必要としている。自動化ツールが面倒な作業を担う一方で、その結果が有用であるためには、開発者は現実世界の状況を継続的に提供する必要がある。具体的には、新たな種類の不正行為を特定し、より大きなネットワークを混乱させることなくそれを防止する方法を決定し、新たなルールをアルゴリズムに組み込む必要がある。こうした人間の介入こそが、AIの生の能力を、関連性があり実用的な知能へと変えるのである。
AIと機械学習モデルの性能が向上するにつれ、技術だけで今日のサイバー犯罪者を凌駕できると信じたくなる気持ちもわかる、とMastercardのセキュリティソリューション担当グローバルヘッド、ヨハン・ガーバー氏は述べている。「しかし、あらゆる警告、異常、またはフラグ付けされた取引の背後には、アルゴリズムでは再現できない重要な、段階的な層が存在する。それは人間の判断だ。」人間の判断力がAIと組み合わさることで、AIは真に効果的になり、責任ある運用が保証されるのです。」
AIは膨大なデータの中から微妙なパターンを識別するように設計されているが、必ずしも外れ値に対応できるとは限らない。人間の監視がなければ、予期せぬ出来事によって脅威の見落とし、誤報、その他の歪みが生じる可能性がある。
「こうした強力なツールがあっても、やはり人手は必要です」と、マスターカードの不正対策およびリスク管理事業部門で市場提供担当ディレクターを務めるヴィンス・ハウロット氏は述べている。「AIの反応が効果的かどうかを確認するには、鵜呑みにせず、状況を考慮に入れる必要がある。」
左のブレット・トムソンとヴィンス・ハウロットは、マスターカードのセントルイス・テックハブを拠点に、同社の顧客が世界中で絶えず進化するサイバー攻撃から身を守るのを支援する2人のサイバー専門家である。(写真提供:ミラ・ベルグレイブ)
例えば、AIシステムは旅行者のメキシコ旅行中のクレジットカード利用状況を監視していた。しかし、AIは、国の反対側で短時間のうちに2件の取引が行われたことに何か不審な点があることを人間から指摘される必要があり、また、今後同様の事象に注意を払う方法を人間から教えられる必要があった。
この特定の詐欺が他の顧客に影響を与えるのを防ぐため、当時Brighterion AIプラットフォームのプログラマーとして働いていたハウロットは、地理的にあり得ない取引を検出する新しいルールを作成した。Brighterionはクレジットカード取引を24時間365日リアルタイムで監視し、そのリスク度に基づいてスコアリングを行います。取引が不正の疑いがあると判断された場合、システムは直ちにカード利用者の銀行に通知します。(各銀行は、アラートの送信や取引の拒否など、何らかの措置を講じるためのスコアの閾値をカスタマイズできます。)
Mastercardの別の製品であるSafety Netは、AIを使用してカードネットワーク全体を監視して攻撃の兆候を検出します。例えば、短期間に数千もの新規アカウントがウェブサイトに殺到した場合、詐欺師が総当たり攻撃によって有効なカード番号を推測するために、サイトにスパム攻撃を仕掛けている可能性がある。
もちろん、AIモデルはそれを知りません。人間の行動の細かい部分まで理解できるとは限らないのです。そのため、成功したプロモーション(例えばサイバーマンデーなど)によってサイトへのアクセス数が急増した場合、警戒信号となる可能性もある。その違いを認識することこそ、人間の役割の根幹にある。
「このような正当な取引が急増した場合、アカウントマネージャーと協力して状況を把握し、誤報を防ぐための対策を講じます」と、セーフティネットの製品開発ディレクターであるブレット・トムソンは述べています。「AIには何らかの方向性を示す必要がある。」
犯罪の手口は絶えず進化しているため、新たな脅威を特定し、それを阻止する方法を決定するには、人間の専門知識が不可欠である。詐欺師たちは、自分たちの戦略がもはや通用しないと悟ると、すぐに新たな手口を考案する。しかし、AIは過去のデータに基づいて学習されるため、監視ツールは必ずしもこれらの新しいパターンを即座に検出できるとは限りません。つまり、アルゴリズムを更新し、訓練していくのは人間の開発者の役割であり、それは終わりのないいたちごっこなのだ。
「我々が緩和策を講じれば、彼らは戦略を変えるだろう。」「そうすれば、その戦略に気づき、新たな緩和策を追加するでしょう」とトムソン氏は述べている。「それは絶え間ない駆け引きで、お互いが次の展開にどう反応するかを見守っているんです。」
この絶え間ない変化により、トムソン、ハウロット、そして業界全体の同僚たちは、不正行為との闘いにおいて重要な役割を担い続けることになる。
「詐欺師たちの大胆さと想像力には、いつも驚かされます」とハウロット氏は語る。「詐欺の手口は常に新しくなるので、私たちは常に先手を打つための新しい解決策を開発し続けなければなりません。」私たちの仕事は決して止まらない。