この2026年版 不正・マネーロンダリング対策レポートは、あることをはっきりと示しています。現在の不正対策プログラムの多くは、もはや存在しないタイプの攻撃に最適化されているということです。
業界の議論の多くはいまだにディープフェイクという新奇性に注目していますが、より危険なのは、不正行為の産業化という形で起きている変化です。攻撃者は、単発の不正を行う段階をすでに過ぎ、恒常的で複数の段階から成るオペレーションとして管理するようになっています。支払いが実行される時点では、すでに不正は完了しており、従来型のポイントソリューションでは決して関連付けられるように設計されていなかった、複数の身元情報や顧客行動のレイヤーの中に巧妙に隠されています。
備えのコスト──この戦術的な進化を無視すると、莫大な財務的負担を招きます。人件費、復旧作業、顧客離れなどを考慮すると、最新の調査では、米国の金融機関は不正による直接損失1ドルあたり3.99ドルを失っていることが示されています。*
本レポートは、これらのギャップを解消するためのフレームワークを提示しており、まずは不正行為がもはや個々の攻撃の連続ではなく「システム」として機能しているという現実から出発します。この変化により、チームが本人確認情報や決済データを評価する方法は根本的に変わります。これらのシグナルを組み合わせて見ると、単純な検知だけではもはや十分な防御にならず、被害が発生する前に行動に移すまでの時間を短縮する唯一の方法として、積極的な介入が不可欠であることが明らかになります。さらに詳しく知りたい方へ。先日、このレポートの内容を詳しく解説するウェビナーを開催しました ― こちらからご視聴いただけます。
1. 不正行為はもはや個々の攻撃の連続ではなく、ひとつのシステムとして機能している
ほとんどの不正対策プログラムは、不審なログインや不審な取引のような「ある一瞬の出来事」を検知するように設計されており、その周囲で進行している広範な不正の動きまでは捉えられていません。このような限定的な視点では、現代の攻撃がどのような仕組みで行われているのかを十分に把握することができません。不正行為は、オンボーディングの段階から始まり、アカウントのライフサイクル全体を通じて成熟していく、時間をかけて進行するプロセスへと変化しています。
この忍耐力は、現代の不正行為自動化によって実現された、業務効率の大幅な向上によって支えられています。何千ものアカウントを同時に管理することで、攻撃者は従来型システムが検知することを前提に設計されていた、分かりやすく典型的な活動のスパイクから離れつつあります。その代わりに、標準的な検知をすり抜けるため、数か月をかけて「通常の活動」のパターンを築き上げる余裕があるのです。このような不正行為の産業化は、予測可能なライフサイクルに従って進行します。
- オンボーディング:盗まれた、または合成された身元情報を使って初回のKYC審査を通過すること。
- シーズニング:少額で日常的な取引の履歴を築くこと。
- 操作:ソーシャルエンジニアリングを用いてユーザーを誘導したり、アカウントを侵害したりすること。
- 搾取:高額な支払いの実行や、複数のプラットフォーム間での現金化を行うこと。
彼らがこの最終段階の引き出しに到達する頃には、その行為は信頼されたユーザーによる日常的なリクエストのように見えます。
iSolved の不正防止責任者であるスティーブ・レンダーマン氏が最近の「Fraud Forward」ポッドキャストで述べたように、「起こるあらゆる不正は KYC を通過している」。
2. 身元確認と支払いは一体として評価しなければならない
こうした患者を狙った攻撃を見抜くのは難しいのは、多くの不正対策部門が依然として「本人確認」と「支払いリスク」を別々の問題として扱っているからです。これらのシグナルが異なるシステム上に分かれて存在していると、そのすき間に詐欺が紛れ込んでしまうのです。
典型的な詐欺送金のパターンを考えてみてください。分断されたシステムから見ると、すべてが正常に見えてしまいます。
管理点 | システムロジック | 隠れたリスク |
アイデンティティ | 有効な多要素認証と既知のデバイス | 異常な切迫感や取り乱した行動 |
支払い | 十分な資金と承認済み | 初回の受取人/取引履歴なし |
これらのシグナルが一体のリスクとして評価されたときにこそ、本当の脅威が姿を現します。認証済みのデバイスが、行動操作の兆候を示しながら初めての受取人に送金しても、その支払いは一見まったく正当なものに見え、おそらく問題なく承認されてしまいます。この組み合わせによって、どちらのシステムも単独では検知できない不正のパターンが明らかになるのです。
不正行為は、単一の管理・監視だけではほとんど不審に見えず、本人確認情報、行動、資金移動がリアルタイムで一体的に評価されて初めて、その姿が見えてきます。
3.検知だけではもはや不十分である
ほとんどの不正対策プログラムは検知に最適化されていますが、犯罪が起きたことを記録するだけでは、それを阻止したことにはなりません。詐欺主導型の不正において、最も重要な要素は時間です。ひとたび被害者が詐欺師による心理的な圧力下に置かれると、その勢いによって、どんな代償を払ってでも支払いを完了させてしまいます。
だからこそ、最も効果的な金融機関は、取り組みの重点を「阻止」へと移しつつあります。事後に行われる受動的なアラートや手動審査に頼むのではなく、問題が起きた後に対応するのではなく、支払いの瞬間にピンポイントの摩擦を加える仕組みを導入しているのです。こうした介入は、詐欺師が被害者にかける「魔法」を解くことを目的としています。
効果的な介入戦略には次のようなものがあります。
- リアルタイムの支払い保留
- 初回受取人の確認
- 動的な支払い限度額
- 現場スタッフのためのエスカレーション経路
報告書の一例が示すように、簡単なセーフティポーズを設けるだけで、顧客が不審な送金を再考するための余裕を生み出すことができます。この一時的な遅延によって、被害者が詐欺師の仕組まれた「急がせ」のペースから抜け出せるようになり、詐欺の心理的な勢いが断ち切られます。こうして時間を取り戻すことで、資金がシステム外へ流出する前に、銀行は攻撃者の影響力を効果的にそぎ落とすことができるのです。
「不正行為は新たな摩擦であり、不正防止は新たなカスタマーサービスです。」– M&T銀行 金融犯罪担当シニア・バイス・プレジデント(SVP) カレン・ボイヤー
まとめ
2026年の不正行為は、これまで以上にスピードが増し、見た目は巧妙になり、より多くのシステムにまたがって発生するようになります。これに対応するためには、各機関は特に次の3つの分野に焦点を移す必要があります。
- 評価する 身元確認と支払いを一体として見直し、見落としをなくす。
- 阻止する 資金がシステムから出ていく直前の瞬間に不正行為を食い止める。
- 監視する 不正行為全体のライフサイクルを、個々の事案としてではなく、連続した一つのシステムとして。
これらの変更はそれぞれ独立した目標ですが、組織が防御体制をどのように構築すべきかという点で、根本的な転換の一部でもあります。現代の攻撃は連携して継続的に行われるため、効果的な対応はもはやバラバラな要素の寄せ集めに頼ることはできません。人々が日々利用している金融システムの完全性を守るためには、防御そのものが一体となったシステムとして機能しなければならないのです。レポートのコピーは、こちらからダウンロードできます。
*LexisNexis® 真の不正コスト™ 調査 2025 北米版

