第1章:新規アカウント不正に改めて注目すべき理由
新規アカウント不正(NAF)の急増は、業界を問わずオンラインやコールセンターで広がっている現実です。
次のような状況を想像してみてください。 あるeコマース企業が、正規顧客の獲得を目的に魅力的な紹介プログラムを開始しました。しかし数週間のうちに、数百件もの偽アカウントがシステムに流入し、プロモーションクレジットを不正取得したため、同社はプログラムの停止を余儀なくされました。 消費者の信頼は損なわれ、正規の顧客は離れていきます。 金銭的損失も甚大ですが、評判へのダメージはさらに深刻です。
不正行為者は合成ID、悪意のあるボット、盗難データを利用して偽アカウントを作成し、脆弱性を悪用します。NAFがどのように発生するのか、そしてそれを阻止するために何ができるのかをぜひご覧ください。実例と実践的な戦略を通じて、顧客体験を損なうことなく自社を保護する方法を探ります。
第2章:NAFの増加傾向
NAFの増加は、企業の急速なデジタル変革によって促進されています。これにより、オンラインプラットフォームのセキュリティ脆弱性を不正行為者が悪用する機会が生まれています。さらに、情報漏えいによる盗難データの拡散や、ボットなどの自動化ツールの拡張性が相まって、不正行為者はかつてない規模でID関連犯罪を実行できるようになっています。
- デジタルトランスフォーメーション: 企業が利便性とアクセス性を求める顧客ニーズに応えるためオンラインへと業務を移行し続ける中で、意図せず新たなリスクにさらされています。また、グローバル人材の拡大やハイブリッドワーク環境の普及によりデジタルオンボーディングの件数も急増し、採用における不正がより頻発し、発見が困難になっています。不正行為者はこの移行に追随し、セキュリティ脆弱性のあるデジタルプラットフォームを標的にしています。
- データ侵害: データ侵害の頻発により、数百万件の盗難記録がダークウェブや地下市場で入手可能となっています。不正行為者は、氏名、住所、社会保障番号などの情報を利用して既存の実在IDを乗っ取ったり、合成IDを作り上げたりします。
- ディープフェイク: AIによって生成された音声、動画、画像は、なりすまし攻撃をこれまで以上に巧妙かつ検出困難にしています。不正行為者はディープフェイクを用いて本人確認を回避し、カスタマーサポート担当者を操作し、被害者に不正行為を承認させるソーシャルエンジニアリングを行うことで、従来のIDシグナルへの信頼を損なっています。
- 自動化: 特にボットやスクリプトによる自動化の進展により、不正行為者はその活動を大幅に拡大できるようになりました。ボットは数分で数千件のアカウントを登録し、複数の認証情報や個人データの組み合わせを高速かつ正確に試行します。
第3章:不正行為者がNAFを引き起こす手法
NAFは、デジタルシステムの脆弱性を悪用する意図的な手法の結果です。これらの戦術を理解することが、効果的な防止策への第一歩となります。
- 合成ID: 不正行為者は、実在する個人識別情報(PII)と捏造した情報を巧妙に組み合わせ、一見正当なIDを構築します。これらの偽IDは、特にローン申請、クレジットカード開設、特典請求などに使用された場合、基本的なチェックを容易に通過してしまいます。
- 自動化されたボット攻撃: 自動化されたボットは、わずか数分で数千件の不正アカウントを作成し、従来の不正検知システムを圧倒します。さらに近年では、AI生成の音声、動画、顔認証データを用いたディープフェイクと組み合わせることで、アカウント開設時の本人確認を回避し、従来は信頼されていた検証シグナルをより操作されやすくしています。
- プロモーションの悪用: 不正行為者は、新規ユーザー登録や紹介に金銭的インセンティブを提供するプロモーションキャンペーンを頻繁に標的にします。これらのオファーを悪用して数百、場合によっては数千の偽アカウントを作成し、報酬を不正取得することで、マーケティング予算を浪費させ、顧客獲得指標を歪めます。
- ダークウェブ: 不正行為者は、社会保障番号、住所、金融情報などの盗難個人データを含む完全なIDパッケージを、ダークウェブ経由でわずか65ドルで入手できます。こうした記録が何百万件も容易に入手可能であるため、不正行為者は給付金の不正取得、取引の実行、資金洗浄など、さまざまな目的で迅速に偽アカウントを設定できます。
第4章:NAFの影響を測定する
NAFが発生すると、その影響が限定的にとどまることはほとんどありません。一連の事象を引き起こし、リソースに負担をかけ、信頼を損ないます。その結果は急速に連鎖し、企業に多大な金銭的損失をもたらします。
- 直接的コスト: NAFは、チャージバック、返金、プロモーションの不正利用を通じて企業の収益に直接的な影響を与えます。特に利益率の低い企業では、これらの損失は急速に積み上がります。さらに、不正の影響を受けた正規顧客への補償(不正取引に対する返金対応など)も、追加のコスト増加につながります。
- 運用負荷: 不正調査には時間、費用、そして高度なスキルを持つ人材が必要であり、コアビジネスの成長施策からリソースが奪われます。不正対策チームは不正行為を特定、追跡、軽減しなければならず、多くの場合、部門横断的な連携やサードパーティのサービスプロバイダーとの協力が求められます。この継続的な取り組みは重要なプロジェクトの遅延を招くだけでなく、社内チームに過度な負担をかけ、企業がイノベーションではなく被害対応に注力せざるを得ない状況を生み出します。
- ブランド評判: 不正が効果的に管理されない場合、企業の評判は大きく損なわれる可能性があります。また、企業がAI主導の不正攻撃の増加を抑えようとして、摩擦を増やし、申請放棄率や誤検知を高める旧式の不正対策ツールを使用することで、顧客が間接的な影響を受けることもあります。
第5章:従来型の不正防止が限界に達している理由
従来型の不正防止はコスト抑制を重視して形成されてきたため、組織は静的なルール、手動レビュー、そして低ボリューム・低速度の脅威環境向けに最適化されたポイントツールに依存してきました。しかし、不正が自動化され、AI主導となり、高度にスケーラブルになるにつれて、これらのレガシーアプローチでは対応が追いつかず、口座開設時に現代の不正者に悪用されるギャップが生じています。
- 時代遅れのオンボーディング: レガシーなオンボーディング管理は不正手法の進化に追いついておらず、口座作成時に犯罪者が悪用できる隙を残しています。静的ルール、基本的な「Know Your Customer」(KYC)チェック、単発の検証シグナルは、合成ID、AI生成ドキュメント、組織化された不正グループによってますます容易に回避されています。
- サイロ化したシステム: 不正検知システムは本人確認ツールと分離して運用されることが多く、不正に対する防御が断片化しています。統合されたアプローチがなければ重要なシグナルを見逃し、不正者に隙を与えてしまいます。この統合不足は検知精度を低下させるだけでなく、複数のソースからインサイトを寄せ集めようとする中で、業務の非効率も増大させます。
- 硬直的なルール: 従来型の不正防止システムにおける静的ルールは、不正者の動的かつ進化し続ける手口に対応できません。不正者は、正規ユーザーの行動を模倣したり、アラートを回避する低頻度かつ長期的な攻撃を仕掛けたりすることで、予測可能なシステムを悪用します。柔軟性に欠ける防御に依存する企業は、攻撃発生後にルールを更新し続けるという後手のサイクルに陥ります。
第6章:NAFを防止するためのツール
従来型の防御だけでは不十分です。先手を打つためには、不正を発生時点で検知するプロアクティブな対策を導入する必要があります。
- 行動バイオメトリクス: 従来型の防御では不正の微妙な兆候を見逃しますが、行動バイオメトリクスは高度な保護レイヤーを追加します。この機能は、タイピング速度、マウスの動きのパターン、タッチスクリーンのスワイプなど、ユーザーのデバイス操作方法を分析します。不規則な入力や機械的に正確な操作といった通常と異なる挙動は、不正活動を示す可能性があります。登録段階でこれらの異常を特定することで、企業は不正が根付く前に阻止できます。
- 本人確認: 静的な防御では正規ユーザーと不正ユーザーを区別できないことが多いものの、最新の本人確認機能はこのギャップを埋めます。これらのツールは、政府発行IDや金融記録などの信頼できるデータベースと照合してユーザー提供情報を検証し、ディープフェイク対策として生体検知(liveness detection)も実行します。
- コンテキストに基づくリスク評価: 不正者は従来型防御の盲点を突きますが、コンテキストに基づくリスク評価は動的な解決策を提供します。デバイスのレピュテーション、IPロケーション、行動データなどの要素をリアルタイムで分析することで、登録時点で不正の可能性を評価できます。
- ボット検知: 従来型の防御はボット攻撃の規模や精度に対して無力な場合が多いですが、高度なボット検知システムはボットによる大規模な偽アカウント作成を防止し、企業のプラットフォームを悪用から保護します。
- デバイスおよび代替データ: デバイスインテリジェンス、ネットワークシグナル、コンソーシアムベースのインサイトを組み込むことで、企業は高リスク行動を早期に検知し、正規ユーザーと不正者を区別できます。KYC、Anti-Money Laundering(AML)、Markets in Crypto-Assets Regulation(MiCA)などの規制で求められることが多い本人確認と併用することで、不要な摩擦を生じさせることなく登録時の判断を強化できます。
第7章:相互接続された防御の構築
不正防止は画一的なソリューションではありません。新たな脅威に適応する多層的な防御が必要です。不正者が革新を続けるのと同様に、企業も自社システムを保護するために戦略を継続的に進化させなければなりません。
導入ステップ
- システムの脆弱性を監査する: 効果的な不正対策戦略を導入する第一歩は、システムの弱点を特定することです。特に登録、ログイン、取引の各フェーズにおいて、カスタマージャーニー全体の脆弱性を明らかにする包括的な監査を実施してください。データフロー、ユーザーインタラクション、既存の防御策を分析し、不正者が悪用し得るギャップを特定します。
- 本人確認ツールと不正検知の統合: 防御を強化するには、本人確認と不正検知ツールを統合されたシステムに組み込みます。これらの機能を高度なボット検知、行動バイオメトリクス、動的リスクスコアリングと組み合わせることで、シームレスで多層的な防御を構築できます。これらのツール間の統合により、データ共有が向上し、対応時間が短縮され、不正行為が拡大する前に阻止できます。
- 新たな脅威に基づいてプロセスを継続的に改善する: トレンドを継続的に監視し、攻撃パターンを分析し、新たな脆弱性に対応するために不正検知プロセスを更新します。機械学習やデータ分析を活用して新たな脅威を特定し、検知アルゴリズムを最適化します。行動モニタリングやリスクスコアリングなどのツールを定期的にテストおよび最適化し、その有効性を維持します。
Ping Identity の脅威対策機能は、スマートな検知、動的ポリシー、リスクインサイト、シームレスな統合、集中管理を組み合わせ、ユーザーを効果的に保護します。
第8章:NAFを阻止する最新のIAMの活用
NAFは単なる金銭的損失にとどまらず、ユーザーの信頼を損ない、ブランドの評判を傷つけます。不正行為者は、脆弱な登録プロセスから時代遅れの防御策に至るまで、あらゆる脆弱性を悪用してプラットフォームを侵害し、顧客を標的にします。しかし、Ping Identity のユニバーサルサービスにより、 組織は一時点の認証から、あらゆるやり取りにおける継続的かつ検証済みの信頼へと移行できます。既存のアイデンティティ基盤の上に、本人確認、行動シグナル、適応型エンフォースメントなどのモジュール型トラストサービスを重ねることで、信頼できる顧客の利便性を損なうことなく、攻撃者が悪用するギャップを解消できます。その結果、全面的な刷新を必要とせずに、顧客とビジネスを保護するプロアクティブな不正防止を実現できます。
不正行為者に主導権を握らせるのではなく、主導権を取り戻し、最も重要なもの――顧客の信頼――を守りましょう。
1 https://www.aarp.org/money/scams-fraud/info-2024/identity-fraud-report.html
2 https://risk.lexisnexis.com/insights-resources/research/us-ca-true-cost-of-fraud-study
3 https://www.packetlabs.net/posts/what-is-the-price-of-data-on-the-dark-web/
4 https://risk.lexisnexis.com/insights-resources/research/us-ca-true-cos
Ping Identity は、すべてのユーザーにとって安全でシームレスなデジタル体験を妥協なく実現することを信念としています。それがデジタル・フリーダムです。パスワードの排除、不正防止、Zero Trust の推進などを企業が実現できるよう支援します。だからこそ、Fortune 100 の半数以上が Ping Identity を選択しています。詳細は以下をご覧ください pingidentity.com.