Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Resumen de agosto de 2023: cómo los estafadores utilizan herramientas de IA personalizadas para cometer fraudes

Simon Taylor
Simon Taylor
bg-image
bg-image
Resumen de agosto de 2023: cómo los estafadores utilizan herramientas de IA personalizadas para cometer fraudes
Subscribe to newsletter
Share

Hola, frikis del fraude y el cumplimiento 👋,

Estamos cambiando las cosas y probando un nuevo formato para el boletín de este mes.

Si somos sinceros, el último se sintió un poco largo en cuanto a actualizaciones del producto, así que quisimos ajustarlo e intentar empezar por el valor y luego enlazar a las actualizaciones del producto.

Así que el boletín de hoy está organizado en 3 partes: una queja, un nuevo patrón de fraude y algunos consejos tácticos para mejorar tu rendimiento en el trabajo.

  • Desahogo: Estafadores que usan IA generativa (como ChatGPT) para fraudes
  • Patrón: Clonación de voz en secuestros de cuentas
  • Táctico: 5 modelos mentales para combatir el fraude

Antes de entrar en materia, aquí tienes el enlace a las actualizaciones de producto del mes pasado para Risk y Sponsor OS. En resumen, lanzamos muchísima más profundidad de KYB, más procesamiento por lotes y consultas y generación de reglas al estilo SQL. Ah, y si eres un banco patrocinador, las reglas y colas que te dan visibilidad sobre tus programas acaban de volverse mucho mejores.

¡Cuéntanos qué te parece el nuevo formato!

PD: ¿Vas a ir a fintech_devcon? Voy a dar una charla sobre los errores que todo el mundo comete en fintech. Pásate a saludar. Vendrás por los insights y te quedarás por las opiniones contundentes.

Muy bien, hablemos de fraude.

📣 La IA generativa está impulsando el fraude a gran escala

La IA generativa es un ejemplo clásico de tecnología de “doble uso”. Es tanto buena como mala.

Los científicos del Proyecto Manhattan querían crear energía barata e ilimitada para el mundo. No previeron el doble uso que tendría la fisión del átomo.

El estreno de la película Oppenheimer es un recordatorio oportuno de que algunos avances tecnológicos pueden utilizarse tanto para el bien como para el mal.

La IA generativa (GenAI) es capaz de ofrecernos un mundo en el que nos volvamos sobrehumanos, seamos 10 veces más productivos y contemos con un ejército de asistentes reflexivos e infinitamente pacientes a nuestra entera disposición. También es capaz de generar imágenes de explotación infantil, instrucciones para fabricar armas químicas letales y, ahora, estafas a gran escala.

Ahora los estafadores están usando GenAI.

En las últimas dos semanas se lanzaron las herramientas DarkBERT, WormGPT y FraudGPT para ayudar a los estafadores a escalar sus ataques. Históricamente, los estafadores tenían una elección: ir a lo ancho o ir a lo profundo. Ir a lo ancho con estafas genéricas esperando conseguir algunos resultados, o ir muy a lo profundo pero de forma más limitada y específica, con una tasa de conversión más alta.

Estas nuevas herramientas implican que ya se están generando estafas altamente personalizadas, localizadas y correctamente redactadas. Son creíbles y mucho más efectivas que los tradicionales ataques de “disparar a todo y rezar” que solían usar los estafadores.

Algunas instituciones financieras están prohibiendo el uso interno de modelos de lenguaje grandes como ChatGPT, pero eso no nos ayudará. Los genios no vuelven tranquilamente a sus botellas. Los primeros en adoptarlos son quienes pueden ganar dinero rápidamente aprovechando estas herramientas.

La pregunta ahora es qué vas a hacer al respecto.

Aquí está mi plan de acción

  1. Mantente informado. Lo que no sabes puede perjudicarte. Afina tu capacidad de escucha, crea sistemas de recopilación de información y de intercambio de conocimiento interno. Asiste a conferencias y eventos comunitarios sobre fraude y cumplimiento, como ACAMS y MRC. Organiza cenas con tus colegas, realiza sesiones de intercambio de conocimientos, escucha pódcasts como Fraudology y sigue a este tipo llamado Soups Ranjan en LinkedIn.
  2. Obtén más datos. Soups siempre dice: “todos los problemas de riesgo son problemas de ciencia de datos”. Tiene razón, y todos los problemas de ciencia de datos necesitan más datos y una mayor calidad de datos. No puedes invertir poco en este ámbito. Mira más allá de la transacción: al dispositivo, al comportamiento del usuario, al historial de correos electrónicos, a la banca abierta y a los datos de consorcios (como EWS y SardineX).
  3. Haz amigos. Los estafadores comparten información sobre lo que funciona en la dark web. Como industria legítima, tenemos que ser cuidadosos y mantenernos dentro de los límites de la privacidad de los datos. Pero contamos con marcos para compartir ideas y datos. También estamos creando una comunidad llamada “Fraud Squad”; escríbenos si quieres participar y obtener acceso anticipado.

Compartir es cuidar.

Por eso me entusiasmó tanto SardineX. Es un intento genuino de convertirse en el ancla de confianza en todas las redes y tipos de pago, ya seas una empresa SaaS que procesa pagos, una institución financiera o un exchange de criptomonedas.

Como dice la canción en Moana: “De nada…” por unirte a SardineX

(Sí, tengo un niño pequeño que está obsesionado con esa canción, de nada).

ST.

🕵️ Clonación de voz en secuestros de cuentas (ATO)

Acaba de surgir un nuevo fraude

Clonación de voz en secuestros de cuentas 🏴‍☠️

La autenticación basada en la voz ya no es confiable para acceder a bancos ni a servicios financieros.

Ahora es muy fácil tomar unos segundos de la voz de alguien y entrenar un modelo de GenAI para responder cualquier pregunta durante el proceso de inicio de sesión en el banco.

Los métodos tradicionales de autenticación de usuarios son menos fiables.

Cada vez más necesitamos más factores y más patrones de comportamiento para tener la certeza de que un usuario es quien dice ser.

Por eso estoy convencido de que el dispositivo y, sobre todo, el comportamiento son señales tan poderosas. Tu voz, tu rostro e incluso breves videos de “prueba de vida” pueden falsificarse.

Pero la forma en que escribes, deslizas y tocas es tan única como cada hebra de tu ADN.

🔑 Las claves de la prevención

  1. Asegúrate de que cada inicio de sesión y autenticación también verifique el dispositivo del usuario y los cambios en su comportamiento
  2. Si detectas diferentes dispositivos, IPs, bots o ubicaciones geográficas, añade fricción adicional, como exigir un código PIN.
  3. Si el comportamiento del usuario también ha cambiado, añade más fricción, como un bloqueo de la cuenta durante 24 horas hasta que un agente pueda verificar al cliente.

Cuantas más señales supervises durante la autenticación, más podrá tu equipo (o nuestra IA) identificar los patrones que utilizan los estafadores y sus métodos de ataque. Estos patrones suelen ser únicos para el producto que ofreces y los mercados en los que operas.

No existe una solución única que sirva para todos. A menudo, una sola solución no le sirve a nadie. Si quieres algo tan personalizado como si un equipo interno hubiera pasado 5 años y $XXm construyéndolo, ponte en contacto. Eso es lo que hacemos.

Manténganse a salvo ahí fuera, Escuadrón Antifraude 🐟🐟

Sopas.

➕ Escuadrón Antifraude: Lecciones de la evolución

El fraude es un problema clásico de confrontación: el estafador contra el proveedor de bienes o servicios.

A medida que la estrategia de cada parte evoluciona, la otra se ajusta, ad infinitum.

Igual que Depredador contra Presa.

Eso puede ser instructivo. He derivado modelos mentales de la naturaleza para ayudarte a combatir el fraude; aquí tienes algunos rasgos que puedes usar para tener éxito:

  1. Desarrolla un sistema sensorial diverso y sofisticado.En lugar de usar un solo sentido como el oído, la vista o el olfato, la combinación de todos es lo más poderoso. Obtén más datos, consigue una visión más completa del panorama y podrás proteger mejor a tus usuarios. Usamos Machine Learning para detectar nuevas anomalías y patrones, agujas en el pajar.
  2. El reconocimiento de patrones es clave para detectar el peligro. Las orejas de la presa perciben un susurro en la hierba alta y sienten que eso suele significar peligro. Del mismo modo, el equipo antifraude detecta patrones y crea reglas como “Email Doesn’t Have History + IP is a VPN + Browser is in Incognito Mode + VOIP Phone.”
  3. Usa el veneno para reducir el valor esperado de la depredación. Los peces globo y las mofetas tienen un elemento disuasorio contra los ataques. Del mismo modo, el equipo antifraude hará la vida más difícil con verificaciones de “step up” u otras fricciones adicionales para complicarles las cosas a los atacantes.
  4. Protégete contra las emboscadas.Los ataques nocturnos o desde la maleza también ocurren en el fraude. El equipo antifraude utiliza alertas y modelos de aprendizaje automático siempre activos que buscan señales de peligro. Cuando tu equipo está fuera de horario o menos se lo espera, la alerta puede generar reacciones más rápidas.
  5. Desarrolla un “sistema de alarma” en red.Así como los perros ladran al percibir peligro, el equipo antifraude también puede compartir información entre actores de confianza. Las instituciones financieras, los comercios y las empresas de pagos pueden alertarse mutuamente sobre posibles amenazas.

Eso es todo, amigos 👋

¿Sigues por aquí? ¿Por qué no saludas en Twitter o LinkedIn?

¿Por qué no nos envías tu problema de fraude más difícil de resolver? ¿En qué estás atascado? En Sardine nadamos juntos. Estamos aquí para ayudarte.