決済不正の一歩先へ:見逃されている早期検知のタイミング
Recorded Futureの調査によると、2025 年 6 月、犯罪者は 1,050 万枚のペイメント カードをダークウェブ市場に売り出し、その結果、1 か月で 8,300 万ドルの潜在的な詐欺による損失が発生しました。 最悪な点は?ほとんどの詐欺チームは、数週間または数か月後に不正請求が発生し始めるまで、これらの情報漏洩/侵入カードを発見しません。
これは、現代の不正防止における根本的な欠陥を浮き彫りにしている。チームは疑わしい取引の分析には長けているものの、最初の不正請求が発生するずっと前から、カード情報や個人情報が盗まれ、売買される犯罪のエコシステムには目を向けていないのだ。伝統的な検知は、犯罪者がすでに犯行した後にのみ効果を発揮します。 この悪循環を断ち切るために、不正利用チームは詐欺師がツールや情報を購入するマーケットプレイスの種類に可視性を持つ必要があります。
ダークウェブとその先:現代のカード詐欺がどこに潜むか
ダークウェブ市場は詐欺エコシステムを支える重要な流通チャネルとして機能しています。 数字がそれを証明しています。2024年には2億6,900万件のカード記録が投稿され(Recorded Future Annual Payment Fraud Intelligence Report: 2024)、2025年第1四半期だけで米国とカナダから3,700万件が投稿されました。この分野への可視性はカード詐欺の発生を防ぐために必要ですが、これらのマーケットプレイスだけに焦点を当てると、詐欺ライフサイクルの重要な初期段階を見落としています。
カードが犯罪市場に出回る前に、それらはますます巧妙化する手口で盗まれる。Magecartのeスキマー は、情報漏洩や侵害eコマースサイトから支払いデータを静かに収集しています。 Recorded Futureは2025年6月に2,951ドメインがMagecart電子スキマーに感染し、7月には3,341ドメインに増加しました。感染したサイトはそれぞれ、決済時に何も知らない顧客から支払いデータを盗み取ります。
一方、詐欺業者はますます高度化する技術、 TTPs 、 TTPs ( TTPs )を利用して、正当な企業を装い、支払いを処理し、カード情報を直接盗み出しています。 2025年7月時点で圧倒的に最大のカテゴリーは、オンラインで映画、書籍、ソフトウェアなどを宣伝するものの、実際には商品が届かないデジタル商品販売業者だった。これらの偽業者は、何も知らない顧客から代金を受け取った後、お金とカード情報の両方を持ち逃げする。
取引分析は、一般的な購入ポイント(CPP)を事後に明らかにし、eスキマー感染や詐欺商による情報漏洩や侵害が可能性の高いパターンを明らかにできます。
これは、ほとんどのチームが目にすることのない、完全な不正行為のキルチェーンです。電子スキミング装置や詐欺業者がカードを盗みます。ダークウェブ市場は世界中の購入者に配布しています。 テスターサービスは、どのカードがまだ有効かを検証します。盗難から使用までには、数ヶ月にわたる計画と準備が行われる。従来の不正対策チームは、不正取引という最終段階を目撃した時点で、すでにあらゆる予防機会が失われている。
従来の制御を回避する最新の攻撃手法
犯罪者は、従来の不正対策では対処できないほど進化している。彼らの時間的な利点を考えてみてください。盗まれたカード情報は長期間使用されずに検出されないままになり、その間ずっと価値を維持する可能性があります。これにより、詐欺師はカード発行銀行が採用しているさまざまな および防止策を隠蔽できるバックアッププランを開発する余裕を持つことになります。盗まれたカード情報の大半はカード所有者の個人情報とともに販売されるため、被害者を操るための手段は数多く存在する。
詐欺行為が失敗に終わると、多くの場合、スピアフィッシングやアカウント乗っ取り攻撃など、個人識別情報(PII)を悪用する行為が続く。これは、個人情報が付随するカード記録は、カード所有者と発行銀行にとってより高いリスクを伴うだけでなく、犯罪者にとってもより大きな価値を持つことを意味する。当然のことながら、詐欺師たちはそうした記録を入手するために非常に努力しており、その規模は驚くべきものとなる可能性がある。
2025年6月、英国拠点の単一フィッシングキャンペーンがわずか12日間で207のドメインを展開し、被害者の個人データとカード情報を収集しました。このフィッシング攻撃は、英国政府の公式ウェブサイトを装い、被害者を騙してワンタイムパスワード(OTP)を入力させたり、デバイスチェックを受け入れさせたりすることで、詐欺師がモバイルウォレット詐欺を実行できるようにした。これは、詐欺師が個人情報が豊富なカード記録を悪用するためにどれほどの手段を講じるかを示している。犯罪者はいつ、どのように攻撃するかをコントロールできる。不正対策チームは、事後対応しかできない。
これらの高度な TTPs は、従来の不正対策の視野の外で完全に機能しています。 不正対策チームが昨日の取引を分析している間にも、犯罪者たちは、不正対策チームが決して目にすることのないマーケットプレイスで購入したカード情報や、彼らが検知に苦労する手法で盗んだカード情報から利益を得るための別の方法をすでに計画している。
最近の2つの事例は、事後的な不正防止策の致命的な欠陥を露呈している。不正を発見した時には、すでに手遅れになっている可能性があるのだ。
ケース1:どれだけ迅速に対応しても、決して十分ではない
あるカード所有者が、自分が利用した覚えのないホームセンターでの700ドルの請求を発見した。彼はすぐに電話をかけ、犯人たちが注文品を受け取る前に阻止しようとした。しかし、スピードだけでは十分ではなかった。販売店の不正対策チームがようやく店にたどり着いた時には、商品はすでに盗まれており、偽造IDを使った犯罪者たちが跡形もなく姿を消していた。
Recorded Future は4月14日にデータセットでこの情報漏洩/侵害カードを特定しました。 不正取引は5月28日に発生した。つまり、6週間後のことだった。その6週間の間、そのカードは犯罪組織のマーケットプレイスに放置され、待機状態にあった。詐欺師たちはカード情報を入手するためにわずか26ドルを支払い、700ドル相当の商品を手に入れた。
事例2:「古い」データが危険な理由
銀行が不正取引を阻止することに成功したとき、彼らは勝利したと思った。数分後、被害者の電話が鳴った。電話をかけてきた人物は、銀行の不正対策部門の者だと名乗り、発信者番号も正しく表示されていた。電話の相手はカード所有者の住所を確認し、まもなく宅配業者がカードを引き取りに来て、新しいカードを配達すると伝えました。犯人たちは、氏名、住所、電話番号、メールアドレスなど、あらゆる情報を把握していた。被害者の疑念だけが、惨事を防いだ。
このカードは1年以上も犯罪者の手にあり、詐欺師たちは攻撃を計画し、あらゆる詐欺防止に備える十分な時間を与えていた。 銀行が最初の試みを阻止したとき、彼らはすぐに戦術を変える準備ができていた。その時、彼らは被害者の個人情報を活用し、銀行の初期の不正検知にもかかわらず、ほぼ成功しかけた高度なソーシャルエンジニアリングを展開しました。
教訓は明白だ。犯罪者はデータを蓄積し、計画的にデータを充実させ、弱点を見つけた時に攻撃を仕掛ける。
従来の不正防止における重大な欠陥
どちらの事例も、不都合な真実を明らかにしている。不正防止策が設計通りに機能したとしても、それだけでは十分ではない可能性があるということだ。ケース1では、即検知とレスポンスは700ドルの損失を出しました。 事例2では、不正取引の阻止に成功したものの、わずか数分後に高度なソーシャルエンジニアリング攻撃が引き起こされただけだった。これらは単発的な失敗ではない。これらは従来の詐欺検知を悩ませるタイミングの問題の症状です。 チームは、取引パターン、リスクスコア、および行動異常を分析する。これは貴重なデータだが、犯罪行為が既に始まってから初めて生成されるものだ。これは詐欺師たちがこれまでどこにいたかを示すもので、彼らがどこへ向かっているかを示すものではない。業界間の連携強化やカードネットワークによる高度なリスクスコアリングアルゴリズムが導入されたとしても、これらのツールは設計上、依然として事後的な分析にとどまっている。
「ブームの左側」に立つ
サイバーセキュリティの専門家は、攻撃が実際に被害をもたらす前に阻止することを「爆発の左」という用語で表現します。彼らは、攻撃を待っているということは、すでにデータが盗まれ、システムの情報漏洩/侵入が行われ、数百万ドルが失われることを意味していることを学びました。 被害が発生する前に侵害を防ぐため、彼らは不審なトラフィック、マルウェアのシグネチャ、脅威アクターの通信といった早期の兆候を探し出す。詐欺チームには脅威アクター / 敵対者に対するより包括的な視点によって強化された同様の早期警告システムが必要です。
ギャップは能力ではなく、耐性です。 電子スキマーが信頼できる加盟店に感染したり、カード情報が犯罪フォーラムに流出したりする場合、これらの兆候はサイバーセキュリティにおける攻撃前兆候と同様の機会を提供する。このような可視性を持つチームは、カードの再発行、監視体制の強化、そして独創的な代替案の開発を回避することができる。それがなければ、彼らは損失を未然に防ぐのではなく、損失の原因究明に追われることになる。最後の爆発だけでなく、キルチェーン全体が見えるようになると、ゲーム全体が一変する。
積極的なインテリジェンスの力
Recorded Future Payment Fraud Intelligenceは 、従来の詐欺システムに欠けているもの、すなわち詐欺ライフサイクル全体にわたる包括的な可視性を提供します。犯罪マーケットプレイス、メッセージングアプリケーション、情報漏洩/侵害eコマースサイトから直接インテクスティングすることで Payment Fraud Intelligence 、詐欺が起こる前に盗まれた支払いデータを特定でき、金融機関は予防措置を講じることができます。
このプラットフォームは、あらゆる段階で精度の高いインテリジェンスを提供します。
- 事前情報漏洩 / 侵害 検知は、毎日のMagecartの監視を通じて、商人サイトで発生する電子スキマー感染を即座に発見します。
- 取引分析によってCPP(サイバーセキュリティポイント)が明らかになり、盗まれた在庫が犯罪市場に出回る前に、不正アクセスや詐欺行為を行った業者を摘発できる可能性がある。
- ダークウェブの監視システムは、カードがリストに掲載された瞬間から、情報が更新され、販売されるまでを追跡します。
- テスター加盟店 犯罪者が盗まれた決済カードの有効性をテストするために利用する加盟店を明らかにします。
このリアルタイム処理により、散在するデータポイントが実用的な情報へと変換され、チームは脅威をいち早く察知し、影響が出る前に対応できるようになります。
事後的な検知から積極的な防止に移行することで、詐欺チームは最終的に優位性を得ることができます。 彼らは何が最も重要かを理解しており、最も重要な時に行動できる。
ケース1の再検討:6週間の期間
Recorded Future 情報漏洩/侵害カードは4月14日に特定され、詐欺取引の6週間前の5月28日のことです。 この早期警告があれば、カード発行銀行は断固とした措置を取ることができたはずだ。カードの再発行や監視体制の強化によって、700ドルの損失を防ぎ、顧客の信頼を維持し、返金費用を削減できたはずだ。銀行は、不正行為が発生した後に調査するのではなく、それを未然に防ぐことができたはずだ。
事例2の再検討:1年間にわたる脆弱性
盗まれたカードは、犯罪者が使用を試みる1年以上前に、当社のデータセットに既に登録されていました。この長い時間軸は、早期検知の真の力を示しています。 詐欺師が1年間も活動できる時間があれば、一度試して諦めるということはまずない。取引がブロックされると、ソーシャルエンジニアリングの試みにつながる可能性がある。電話詐欺が失敗に終わると、アカウント乗っ取りにつながる可能性がある。彼らは何かがうまくいくまで、新しい視点から何度も試み続ける。カードの即時再発行を行っていれば、この悪循環が始まる前に食い止めることができたはずだ。
後手対応から先手対応へ
従来の不正防止策は、予測可能なパターンをたどる。昨日の不正を分析し、新しいルールで対応し、システムを更新し、次の攻撃を待つ。このサイクルでは、常に一歩遅れをとることになるのは確実です。
知能に基づいた予防策は、状況を一変させる。犯罪市場を継続的に監視する。情報漏洩 / 侵入カードが表示された瞬間に識別します。 犯罪者が詐欺を企てる前に、未然に防ぐ。これは漸進的な改善ではない。これは、犯罪者の時間軸の中で防御的な役割を担うことから、自らゲームをコントロールすることへと根本的に転換することを意味する。脅威を最初に察知すれば、先に行動を起こすことができる。それはすべてを変える。
Payment Fraud Intelligenceチームが不正行為を未然に防ぐのにどのように役立つかについて、詳しくはこちらをご覧ください。