侵害から詐欺へ : 侵害された支払いカードのライフサイクル
こうした事態はほぼすべての人に起こっています。ある日、銀行の明細書を確認したり、アラートが届いたりして、「おかしい、こんな買い物をした覚えはない」と不正利用に気がつくのです。残念ながら、現実には、不正行為はそうした購入が行われるずっと前から発生していたことになります。おそらく、カード情報はその数日、数週間、あるいは数か月前に侵害された可能性があります。
控えめに言っても、カード詐欺の被害に遭うのは大変なことだ。カスタマーサービスとのやり取り、カードの再発行待ち、新しい支払い情報を使った定期購読の更新にかかる時間を想像してみてください。消費者としては、最終的には不便を強いられるだけで、たいていは新しいカードが発行されるだけで、お金を失うことはほとんどない。銀行の場合は事情が異なる。銀行ははるかに大きなリスクを抱えているからだ。
一部の金融機関は 100 万枚を超える情報漏洩/侵入カードを保有しており、各情報漏洩/侵入カードが不正購入に使用された場合には責任を負います。 銀行にとって気が遠くなるのは、不正取引の返金コストだけではありません。その評判は情報漏洩/侵入でもあります。 銀行の顧客が不正利用の被害に遭い、カスタマーサポートとのやり取りや新しいカードの取得といった手続きを経ると、銀行に対する信頼を失ってしまう。さらに、顧客が新しいカードを待っている間は、そのカードで買い物をしなくなるため、財布の一番上に置くカードとしての地位を失う可能性があります。不正取引の調査は銀行にとって費用のかかるプロセスであり、収益に影響を与える。
詐欺師はどのようにしてカード情報を盗み、それを収益化するのでしょうか?以下では、情報漏洩/侵害決済カードのライフサイクルの各ステップを分解し、不正取引をそもそも防ぐために取るべき行動を特定します。
情報漏洩 / 侵入 ペイメント カードのライフサイクル
マジックカート感染
情報漏洩 / 侵入ペイメント カードのライフサイクルに入る前に、詐欺師がどのようにして販売者に感染するのかを説明する必要があります。 Magecartは、カード非提示型決済(CNP)におけるカードデータ窃盗の主な原因であり、犯罪者は、これらの電子スキマーを電子商取引サイトに注入するために、悪質でますます高度化する様々な手法を利用している。例えば、Googleタグのコンテナを悪用したり、SVG要素内にスクリプトを隠したり、偽のiFrameを使って消費者を騙そうとしたりする可能性があります。
現在では様々なeコマースソリューションが利用できるため、オンラインストアを開設するのは比較的容易であり、その結果、数千ものeコマースサイトが存在する。それらのほとんどは、顧客データの保護よりも製品の販売に重点を置いており、こうした保護対策が不十分な店舗こそが犯罪者にとって最も脆弱な存在となっている。人気の標的としては、メンズ・レディースのブティック衣料品店や、電子タバコ店、銃器・弾薬販売店などの専門店が挙げられる。さらに、商人は自分でも気づかないうちに長期間、密かに情報漏洩や侵害を行っていることがよくあります。 Recorded Futureの調査によると、米国の加盟店は平均191日間感染し、米国外の加盟店は平均161日間情報漏洩/侵害を受けています。
情報漏洩/侵入取引
カードデータを盗むために使われるほとんどの方法は顧客体験にほとんど影響を与えず、カードが情報漏洩/侵害かどうかを認識できないままです。 2017年以降、カード非提示取引から決済情報を盗むための電子スキミングが増加しており、パンデミックは、カード非提示取引のデータがカード提示取引のデータよりも需要が高く、高価になった転換点となった。盗難カードのリスクに積極的に対処するために、金融機関はmagecart感染をスキャンするツールを活用し、eコマースサイトで情報漏洩や侵害を可視性として獲得できます。
ダークウェブ上のカードショップ
盗まれたカードは、ダークウェブ上の決済カードショップに掲載されることが多く、これらのサイトは他のオンラインビジネスとよく似ていますが、これらの違法サイトの大多数は実際のデータを販売していません。ほとんどは、本物に見せかけるためにランダムに生成された偽カードデータを販売しており、金融機関や法執行機関、研究者がダークウェブ上で情報漏洩や侵害カード資産を探し出す時間を無駄にしています。 しかし、合法的な一流カードショップも数多く存在し、その利益はサイバー犯罪者にとって非常に魅力的で、最大規模のショップは2021年に年間7900万ドルの利益を上げている。
消費者と金融機関にとって、情報漏洩 / 侵入支払いカードのライフサイクルのこの時点で理解しておくべき重要な事実は、カードが盗まれてダークウェブで販売されているからといって、まだ詐欺が発生することを期待すべきではないということです。 さらに重要な点は、そのカードがダークウェブで販売された時期を知ることだ。
販売済みカード
カードがダークウェブで販売されるときこそ、カード発行銀行が警報を鳴らすべき時期です。当社のデータによれば、ダークウェブで購入された情報漏洩/侵害カードは、購入後3〜4日以内に不正取引に使われることが多いことが示されています。 しかし、詐欺師は盗んだカードを金銭化しようとする前に、しばしば最後の手段を講じる。
テスター加盟店を使用してカードの有効性をテストしました
カードが不正取引に使用される直前の最後の兆候としてよく見られるのは、犯罪者がダークウェブのチェックサービスを利用してカードの有効性を確認することである。詐欺師は誰も騙されたくはないので、カードショップは返金保証を提供することが多い。カードを購入した後、購入者は通常、カードショップのサイトに用意されている便利なカード「チェッカー」を使用して、カードの有効性をテストするために5分から3時間の猶予が与えられます。少額取引を行うものや、カードの事前承認リクエストを行うためにカードをオンラインアカウントにリンクさせようとするものなど、さまざまな種類のチェッカーサービスが利用可能です。一部の決済代行業者では、カードがPayPalアカウントに紐づいているかどうかなど、追加サービスを提供している。ほとんどのチェッカーは0.20ドルから0.30ドルの手数料を請求します。カード1枚あたり。犯罪者が少しでも費用を節約したい場合、カードを無料で手動で確認する方法はいくらでもある。具体的には、デジタルウォレットアカウントにカードを追加しようと試みることだ。詐欺師がカードがまだ有効だと判断した時点で、彼らがそのカードを不正な取引に使用しようとしている可能性が非常に高いと言えます。
不正な取引が行われました
犯罪者が情報漏洩/侵害カードを購入した後は、収益化の問題になります。 よく使われる手法の一つは、盗まれたカードを使って正規の店舗でギフトカードを購入し、そのギフトカードを使って商品を購入するという、犯罪者が検知を逃れるための多層的な手法です。 犯罪者の中には、巧妙に足跡を隠そうとする者もいれば、銀行が気づいてカードを停止する前に、できるだけ多くの金を盗み出そうとする者もいる。例えば、 Recorded Future ファストフード店で大量注文に情報漏洩/侵害カードが使われているのを観察しました。 どうやら、不正な取引を試みることは、一部の犯罪者にとって非常に腹立たしいことのようだ。
アカウント乗っ取り未遂
盗まれたカードを使って不正取引を行う以外にも、ダークウェブでカードを購入する際に得られた追加の個人情報を使って、カード所有者のオンラインバンキング口座にアクセスしようとするのが一般的な手口である。巧妙なソーシャルエンジニアリングを考えると、コールセンターやカスタマーサポート担当者は、不正行為から身を守るための重要な要素となる必要があります。
不正取引の防止
金融機関は通常、 緩和するカード詐欺に対して反応的な対応を取り、不正な購入が起きるまで待ってから損失を最小限に抑えようとします。 Recorded Futureのカード詐欺インテリジェンスを活用すれば、金融機関は情報漏洩や侵害カードから貴重なデータ断片をサイバーアンダーグラウンドで収集できます。高い自信を持って、不正取引が起こる前に積極的に阻止することができます。
4月26日に開催されるウェビナー「クレジットカード詐欺:ダークウェブの詐欺師があなたに知られたくないこと」にご参加ください。クレジットカード詐欺の闇の世界に深く切り込み、その仕組みを解き明かし、情報収集によっていかにして数百万ドルもの損失を防ぐことができるかを議論します。