EC の不正利用は、世界中でより大きな脅威となっています。主な要因の 1 つは、オンライン購入のカード非対面 (CNP) という性質であり、これにより悪用しようとする者にとって膨大な攻撃対象領域が生み出されます。世界の EC の不正利用の被害額は、2025 年の約 560 億ドルから 2030 年には 1,310 億ドル に増加すると予想されています. この脅威に対処するため、効果的な EC 不正利用防止では、他のコントロールが見逃したものを捕捉する重複したコントロールを組み合わせます。
以下では、オンライン小売業者に影響を与える一般的な不正利用の種類、取引レベルでのリアルタイム検出の仕組み、正当な顧客を遠ざけることなく悪意のあるアクターを捕捉できる多層的な防止戦略の構築方法について説明します。
この記事でわかること
EC の不正利用は、CNP の不正利用、フレンドリーフロード、アカウント乗っ取りなど、複数の種類に及びます。それぞれを検出して防止するには、異なるコントロールが必要です。
リアルタイムの不正利用検出では、デバイスシグナル、行動データ、注文の特性に基づいてリスクスコアが割り当てられます。そのスコアによって、自動化されたシステムが取引を承認、ブロック、またはレビューするかが決定されます。
多層的な防止戦略では、機械学習モデルとカスタムルール、決済時の検証コントロールを組み合わせることで、正当な顧客への摩擦を最小限に抑えながら最も広範なカバレッジを実現します。
EC ストアでの不正利用とは
EC の不正利用とは、盗まれた情報、虚偽の情報、または操作された情報を使用してオンライン取引を完了させ、正当な承認なしに商品、サービス、または金銭を取得しようとするあらゆる試みを指します。対面での不正利用とは異なり、物理的に盗むカードも識別する顔もないため、オンラインチャネルは悪意のあるアクターにとってより魅力的なものとなっています。
一般的な EC の不正利用にはどのような種類がありますか?
一般的な EC の不正利用の種類には、次のようなものがあります:
CNP の不正利用: 盗まれたカード情報を使用して注文が行われます。多くの場合、カード会員が銀行に不審請求を申し立てるため、ビジネスは商品と売上を失い、さらに通常はチャージバック手数料も負担することになります。
フレンドリーフロード: 正規の顧客が購入を行い、項目を受け取ったにもかかわらず、不審請求を申し立てます。顧客は、承認していない、項目が届いていない、または説明と異なるなどと主張します。配達証明、インターネットプロトコル (IP) 記録、デバイスフィンガープリントなどの強力な反証資料がない場合、ビジネスはその申し立てに敗訴する可能性があります。
アカウント乗っ取り: 不正行為者が既存の顧客アカウントにアクセスし (多くの場合、漏洩したユーザー名とパスワードのペアを使用したクレデンシャルスタッフィングによる)、配送先住所を変更して、保存されている決済手段を使用して注文を行います。アカウントには正規の購入履歴があるため、これらの注文は警告サインを発することなく、基本的な不正利用チェックを通過することがよくあります。
返品の悪用: 顧客は寛大な返品ポリシーを悪用して、すでに使用した項目の返金を受けたり、破損した製品や別の製品を返送したりします。返金の不正利用は、他の種類の不正利用と同じように利益率に影響しますが、多くの場合、運用上の問題として扱われます。
プロモーションとクーポンの悪用: 不正行為者が複数のアカウントを作成し、新規顧客向けの割引、紹介ボーナス、またはプロモーションコードを繰り返し取得します。これは、悪用が繰り返される回数に物理的な制限がないデジタル商品やサブスク製品で特に一般的です。
オンライン小売業者が従うべき EC 不正利用防止のベストプラクティスとは
効果的な不正利用防止プログラムは、検出シグナル、決済の保護手段、および社内ポリシーを組み合わせたものです。取引のモニタリングでは、総合的に不正利用の可能性を示す以下のシグナルを監視する必要があります:
異常なパターン: 短期間に同じ IP アドレス、カード番号、またはデバイスから複数の注文があった場合、自動化された不正利用またはカーディング攻撃 (悪意のあるアクターが、高額の取引を行う前に少額の取引で盗んだカード番号をテストすること) を示していることがよくあります。
配送先と請求先の不一致: 請求先住所と配送先住所が異なる国にある注文、またはメールアドレスがそのカードの登録情報と一致しない注文は、不正利用の確率が高まります。
デバイスとブラウザーのシグナル: デバイスフィンガープリントは、ブラウザーの設定、画面解像度、インストールされているフォントなどの属性をキャプチャします。以前に不正な注文に関連付けられたデバイスは、現在どのカードを使用しているかに関係なく、強力なリスク指標となります。
注文の特徴: アカウント作成直後の高額の注文、再販価値の高い同じ商品の複数購入、ロジスティクス上意味をなさない目的地への配送の急ぎのリクエストなどはすべて、より詳細な調査が必要なシナリオです。
決済時にさらに本人確認チェックを行うことで、誰が取引を完了しているかをより正確に把握できます。これらには以下が含まれます:
住所確認サービス (AVS): 顧客が入力した請求先住所が、カード発行会社の登録情報と一致するかどうかをチェックします。完全に一致したからといって正当性が保証されるわけではありませんが、不一致は重要なリスクシグナルになる可能性があります。
カード確認コード (CVV) チェック: 注文を行う人がカード番号だけでなく、物理的にカードにアクセスできることを確認します。決済時に CVV を要求することは標準的な慣行です。
3D セキュア (3DS): これは、カード会員がカード発行会社に直接身元を証明する認証ステップ (多くの場合、ワンタイムコードや生体認証プロンプトを介して) を追加します。3DS 認証が成功すると、チャージバックの責任は通常ビジネスからカード発行会社に移行します。
自動化されたルールにより、取引行動に厳密な境界を設けることができます。特定のリスクの高い地域に配送されるすべての注文をブロックしたり、一定の注文額を超える場合は手動レビューを要求したり、AVS が失敗して注文が設定されたしきい値を超える取引を拒否したりできます。課題は、ルールがデフォルトで静的であることです。不正利用の戦術は変化しており、半年前に効果的に機能したルールが、現在では誤った拒否を引き起こす可能性があります。ブロック率と誤検出率を定期的にレビューする必要があります。
不正な注文はどのようにリアルタイムで検出されるか
顧客が注文を行うと、支払いのオーソリリクエストがカードネットワークに到達する前に、不正利用の検出プロセスが開始されます。その仕組みは次のとおりです:
データのキャプチャ: 決済システムは、注文の詳細情報とともに、デバイスシグナル、IP アドレス、セッションの動作 (ページ滞在時間、入力のペース、フォームフィールドの入力方法など) を収集します。
ルールの評価: 注文は、取引速度の制限、ブロック対象国、銀行識別番号 (BIN) に基づくカード制限など、ルールベースのブロックに照らしてチェックされます。ハードブロックを受けた注文はここで停止します。
リスクスコアリング: モデルはシグナルのセット全体を評価し、過去にチャージバックや不審請求の申し立てに至った組み合わせに基づいて、さまざまなシグナルを重み付けしてスコアを算出します。
判定: スコアと設定されたしきい値に基づいて、注文は自動的に承認されるか、手動レビューのフラグが立てられるか、または拒否されます。不正利用対策チームがレビューリストを確認し、境界線上のケースを手動で評価します。
フィードバックループ: フラグが立てられた注文が手動でレビューされ、承認または拒否されると、その結果がモデルにフィードバックされ、今後のスコアリング精度が向上します。
EC 不正利用防止のテクニックとツールの違いとは
EC 不正利用防止のテクニックとは、不正利用を特定するために使用される分析的アプローチのことです。関連するソフトウェアは、これらのテクニックを大規模に展開できます。
一般的なテクニックをいくつか紹介します:
ベロシティチェック: 時間枠内の異常な取引頻度にフラグを立てます。これは、悪意のあるアクターが盗んだカード番号のバッチを連続してテストするカーディング攻撃を捕捉するのに役立ちます。
行動生体認証: ユーザーのフォームの操作方法 (マウスの動き、キーストロークのタイミング、自動入力のパターンなど) を分析して、決済を自動化しようとしているボットと人間を区別します。
機械学習モデル: 過去の取引データをトレーニングして、ルールでは捕捉できないほど微妙なパターンを含め、不正利用の前兆となるパターンを特定します。機械学習モデルがトレーニングする取引データが多いほど、正当なエッジケースと不正利用を区別する精度が高まります。
ネットワーク分析: アカウント間で共有されているシグナル (同じデバイス、同じ IP、同じメールドメインなど) を特定して、複数のアカウントで同時に活動している不正利用グループを検出します。
Stripe Radar は、Stripe のネットワーク全体の取引データでトレーニングされた機械学習モデルを適用します。Radar は数百万ものビジネスのパターンを把握するため、個々のビジネスが独自に検出するのに十分なデータを持たないリスクシグナルを特定できます。ネットワーク上の他の場所で不正な取引に使用されたカード番号は、それが初めて見るものであっても貴重なシグナルとなります。
多層的な EC 不正利用防止戦略を構築するにはどうすればよいか
多層的な戦略では、単一障害点によって不正利用を通過させないようにします。各層は、他の層が見逃したものを捕捉します。
多層的な戦略に含めるべき要素は次のとおりです:
アカウントと身元の確認: 注文が行われる前に、本人の確認を行います。アカウント作成時のメール認証、強力なパスワード要件、および 3DS 認証によりベースラインとなる ID コントロールが追加され、アカウント乗っ取りのリスクが軽減されます。
決済レベルのシグナル: CVV チェック、AVS、デバイスフィンガープリントにより、CNP 不正利用の試みの大部分を完了前に捕捉できます。これらのコントロールなしで取引を処理すると、明らかな抜け穴が生じます。
リスクスコアリング: リアルタイムスコアリングにより、注文のコンテキスト全体が評価されます。Stripe Radar などのツールは、決済レベルの検証だけでは見えないクロスネットワークのシグナルをモデルが引き出すため、ここで最も価値を発揮します。
カスタムルール: ビジネス固有のルールにより、環境に合わせてベースラインモデルが調整されます。デジタルグッズのビジネスは、物理的な商品の小売業者とは異なる不正利用パターンに直面するため、ルールを使用してその知識を判定に直接組み込むことができます。
取引後のモニタリング: チャージバック率、申し立てのパターン、注文処理の異常もシグナルとなります。下流の指標をモニタリングすることで、前の層をすり抜けた不正利用を捕捉し、長期的なルールやしきい値の調整に役立てることができます。
返品とポリシーのコントロール: 返品詐欺を頻繁に経験するビジネスは、返品商品の写真の要求、フラグが立てられたアカウントに対する返金に代わるストアクレジットの発行、または注文額に比例した返品期間の実施により、悪用を軽減できます。また、正当な顧客の体験を大きく損なうことなく、これらを実行できます。
Stripe Radar でできること
Stripe Radar は、Stripe のグローバルネットワークからのデータでトレーニングされた、AI モデルを使用して不正利用を検出および防止します。これらのモデルは最新の不正利用の傾向に基づいて継続的に更新されるため、不正利用の手口が進化してもビジネスを保護し続けることができます。
Stripe はこのほか、Radar for Teams も提供しています。ユーザーは自社ビジネス特有の不正シナリオに対応するカスタムルールを追加でき、高度な不正分析情報にアクセスできます。
Radar の特徴
不正利用による損失を防止する: Stripe は年間 1 兆ドルを超える支払いを処理しています。この規模により、Radar は不正利用を正確に検出して防止し、コストを節約できます。
売上を増加させる: Radar の AI モデルは、実際の不審請求の申し立てデータ、顧客情報、ブラウジングデータなどでトレーニングされています。これにより、Radar はリスクの高い取引を特定して誤検出を減らすことができ、売上の増加につながります。
時間を節約する: Radar は Stripe に組み込まれており、設定にコードを記述する必要はありません。また、単一のプラットフォームで不正利用のパフォーマンスを監視したり、ルールを作成したりできるため、効率が向上します。
Stripe Radar について詳しくはこちらをご覧ください。今すぐ開始する場合はこちら。
この記事の内容は、一般的な情報および教育のみを目的としており、法律上または税務上のアドバイスとして解釈されるべきではありません。Stripe は、記事内の情報の正確性、完全性、妥当性、または最新性を保証または請け合うものではありません。特定の状況については、管轄区域で活動する資格のある有能な弁護士または会計士に助言を求める必要があります。