合成 ID 不正利用では、実際の識別番号と架空の個人情報を組み合わせて、誰のものでもない ID を作成します。盗用された ID による不正利用とは異なり、不審なアクティビティがないかアカウントを監視している被害者がいないため、発覚するまでに数カ月または数年かかることがあります。多くの場合、架空の ID は通常の信用力のある顧客のように見えます。
世界全体で、合成 ID 不正利用による企業の損失は年間 200 億ドルから 400 億ドルに上ると推定されており、不正利用の発生件数は今後も増加し続けると予想されます。
以下では、不正利用のライフサイクルの仕組み、合成 ID 不正利用を防止する方法、および標準的な不正利用検出ツールがそれを見逃す理由について説明します。
この記事でわかること
合成 ID 不正利用は、実際の識別番号を架空の名前や住所と組み合わせるため、不審なアクティビティにフラグを立てる実際の被害者が存在しません。
不正利用は通常、数カ月または数年にわたるクレジットの構築フェーズを経て展開され、最終的には利用可能なクレジットを使い果たすバストアウトに至ります。
迅速なアカウント登録、登録インセンティブ、または信用情報の少ない顧客へのクレジットを提供する企業は、このタイプの不正利用に最もさらされます。
合成 ID 不正利用とは?
合成 ID 不正利用は、実際の個人情報 (通常は社会保障番号 (SSN) などの識別番号) と、架空の名前、生年月日、住所などの捏造された詳細情報を組み合わせた場合に発生します。これにより、実在の人物には対応しない顧客 IDが作成されます。
合成 ID 不正利用の仕組み
合成 ID による不正利用のライフサイクルは、段階的に展開されます。
典型的な展開は以下のとおりです。
ID の作成
不正利用者は、実際の識別番号を、架空の名前、生年月日、郵送先住所と組み合わせて、審査の緩いセキュアカードやストアカードなど、少額のクレジット商品に申し込みます。審査が拒否された場合でも、信用情報機関のファイルで識別番号と偽名がリンクされ、業界でクレジットプロファイル番号と呼ばれるものが作成されるため、役に立ってしまいます。
クレジットの構築
信用情報の少ないファイルが作成されると、その ID は実際の借り手のように振る舞います。これには数カ月、多くの場合数年かかります。不正利用者は、そのファイルを使用して他の誰かのアカウントの承認済みユーザーになり、その支払い履歴を引き継ぎます。少額の購入を行って期日どおりに支払い、ファイルが厚くなるにつれて徐々に高額のクレジットに申し込むことがあります。これらは合成 ID 不正利用でよくある手口です。
グループによる連携
一部の組織的な動きでは、数十の合成 ID を一度に実行し、互いのアカウントの承認済みユーザーとして相互参照させることで、構築を加速させます。これにより、時間のかかる個別のプロセスが、組み立てラインのようなものに変わります。
バストアウト
ID が十分なクレジットを構築すると、その管理者は、クレジットカード、個人ローン、後払い (BNPL)の残高など、利用可能なすべての限度額を短期間 (場合によってはわずか数日) で使い切り、その後姿を消します。
インセンティブの搾取
登録ボーナスや紹介報酬があるプラットフォームでは、バストアウトの様相が異なります。クレジットの限度額まで使い切るのではなく、休眠状態になる前に報酬を現金化したり、プロモーション用のクレジットを搾取したりする場合があります。
AI ツールは、合成 ID 不正利用の経済性を変えました。生成モデルはわずか数分で、説得力のある顔写真付きの架空の本人確認書類を作成できます。大規模言語モデル (LLM) を使用すれば、以前は多数の偽プロファイル全体で手作業が必要だった、一貫性のある取引履歴や通信内容を生成できます。
合成 ID 不正利用の検出がこれほど困難な理由
ほとんどの不正利用検出システムは、特定可能な実在の人物になりすました者を捕らえるように構築されていますが、合成 ID 不正利用の場合、比較対象となる実在の人物が存在しません。合成 ID の信用情報ファイルは、期日どおりの支払いや限度額の段階的な引き上げなど、実際のファイルと同じ方法で構築されるため、正当なものに見えます。そのため、標準的な信用調査では不正利用として現れません。
書類の照合に基づく本人確認ルールにも、同様の死角があります。登録されている住所と一致する架空の名前が記載された運転免許証を提出した場合でも、番号自体は本物であり誤って関連付けられているだけであるため、識別番号のチェックは有効として返されます。その申し込みは、ルールベースのシステムのすべてのチェックをクリアします。不正利用が明らかになるのはバストアウトの時点のみで、そのときにはすでに損失が発生しています。
不正利用対策チームは多くの場合、常に、はるかに大きな顧客ベースの中に点在する少数の疑わしいアカウントに目を向けています。1 つの合成 ID を構築するには数カ月かかるため、単一の取引やアカウントに焦点を当てるのではなく、長期間にわたってアカウントを調査し、パターンを見つける必要があります。
合成 ID による不正利用のリスクが最も高い企業とは?
合成 ID による不正利用は、新規アカウント作成のインセンティブ、信用供与、クレジットヒストリーが浅い (シンファイル)顧客という要素が重なる領域に集中する傾向があります。
特にリスクが高いカテゴリーは以下のとおりです。
後払いプロバイダー: このような企業は、クレジットヒストリーの少ない初回借り手に対して信用供与を行うことが多く、正当な新規顧客と合成 ID の区別が困難になります。
無料トライアルや紹介ボーナスを提供するサブスクプラットフォーム: 新規アカウントを作成する金銭的なインセンティブがありますが、サブスク登録時の本人確認は、銀行で求められる基準よりも緩いことがよくあります。
アカウント登録ボーナスを提供するマーケットプレイス: いずれかのアカウントが不審に思われる前に、単一の犯罪集団が数十のアカウントを作成し、登録クレジットや紹介報酬の請求を行う可能性があります。
カード発行会社および消費者向け貸金業者: 承認の早さで新規アカウントの獲得数を競っている企業は、特にリスクにさらされています。審査の早さは通常、本人確認に充てる時間が少ないことを意味するためです。
若年層やクレジットヒストリーがない層を対象とする企業: 学生向けの金融商品はこれに該当します。こうした顧客は当然クレジットヒストリーが浅く、実際の初回借り手と合成 ID の区別が困難になるためです。
企業による合成 ID 不正利用の防止策
合成 ID 不正利用を防止するには、実際のリスクがどこにあるかを把握することから始めます。新規アカウントの大部分が、信用履歴の確立された顧客によるものである場合、初めて借り入れを行う顧客を対象とする場合や、不正利用の試みが増えるような登録キャンペーンを実施する場合とは、リスクプロファイルが異なります。合成 ID による損失は、作成から数カ月または数年経過したアカウントに集中するため、不正利用による損失とアカウントの経過期間を関連付けます。チャージバックや債務不履行のデータがそのようにセグメント化されていないと、損失のうちどの程度が実際に合成 ID によるもので、どの程度がまったく別の原因によるものかを把握するのは困難です。
次に、現在の本人確認が特定時点のものか、継続的なものかを確認します。登録時の 1 回限りの本人確認では、バストアウト直前の取引パターンの急激な変化など、クレジット構築フェーズに現れる行動の逸脱を見逃してしまいます。Stripe Radarは、アカウント作成時だけでなく顧客のライフサイクル全体にわたってリスクシグナルを評価することで、この問題に対処します。Stripe の企業ネットワーク全体で観察されたパターンを活用し、正当なアカウントの典型的な成熟プロセスと矛盾するような行動にフラグを立てます。
どのようなツールを使用する場合でも、テストの周期を計画してください。不正利用グループは手口を変えます。つまり、特定のデバイスフィンガープリントのパターンや、一連のアカウント行動など、今四半期はうまく機能している検出設定も、新しいデータと照らし合わせて誰も再評価しなければ、次の四半期には効果が薄れる可能性があります。
合成 ID 不正利用の防止策における制約と限界とは?
機械学習モデルのトレーニングには、確認済みの合成 ID による不正利用の過去の事例が必要です。このタイプの不正利用は、アカウントが開設されてから数カ月または数年後のバストアウトまで発見されないことが多いため、トレーニングに利用できるラベル付きデータは本質的に遅延し、不完全なものになります。
検出の強度と登録手続きのエクスペリエンスの間にはトレードオフがあります。政府発行の本人確認書類と顔写真の照合や、ライブ動画による本人確認などの追加ステップを要求することで、より多くの合成 ID を検出できますが、手続きが複雑になり、正当な顧客が途中でプロセスを離脱してしまう可能性があります。検出率とともに誤検知率も追跡してください。正当な顧客が拒否されたり、不必要な確認ステップを強いられたりすると、コストが高くつく可能性があります。企業は、そのトレードオフをどこまで許容するかを決定する必要があります。
機関をまたいだデータ共有も役立ちます。ある企業では問題がないように見える合成 ID でも、他の多くの企業では不審なパターンを示す場合があります。しかし、プライバシー規制や、競合他社が必ずしも不正利用のシグナルを交換したがらないという事実により、データ共有は制限されます。コンソーシアムデータモデルはこの問題に対処しますが、対象範囲はセクターによって異なり、対象範囲が狭い業界の企業は、銀行やカード発行の企業と同じような恩恵を受けることはできません。
Stripe Radar でできること
Stripe Radarにより、Stripe のグローバルネットワークのデータでトレーニングされた AI を活用して、不正利用が検出され、成長が促進されます。Radar により、収益に影響が及ぶ前に顧客のライフサイクル全体を通じて不正利用からビジネスが保護されるとともに、より多くの正当な顧客や支払いが承認されます。
Radar の特徴
不正利用による損失の防止: Radar の AI は、Stripe のグローバルネットワーク全体の年間 1 兆 9,000 億ドル以上の取引から学習し、個々の企業が単独では検知できない不正利用のパターンを特定してブロックします。
進化する不正利用の攻撃に対する保護を統合: Radar は、取引の不正利用、アカウントの不正利用、顧客による悪用に対する保護を 1 つのソリューションに統合しているため、主要な不正利用のタイプ全体にわたる統合的な保護機能を利用できます。
不正利用の進化への適応: Radar は、ファーストパーティによる悪用から AI エージェントによる取引に至るまで、変化する不正利用のパターンに継続的に適応し、新たな脅威からビジネスを保護します。
既存の技術スタックとの連携: Stripe の支払いと一緒に Radar を使用する場合は実装が不要です。また、Stripe で支払いを処理するかどうかにかかわらず、プログラム可能な API を通じて Radar のインテリジェンスにアクセスできます。
合成 ID 不正利用に関するよくあるご質問
この記事の内容は、一般的な情報および教育のみを目的としており、法律上または税務上のアドバイスとして解釈されるべきではありません。Stripe は、記事内の情報の正確性、完全性、妥当性、または最新性を保証または請け合うものではありません。特定の状況については、管轄区域で活動する資格のある有能な弁護士または会計士に助言を求める必要があります。