SardineCon SF/2026

Learn More
Fraudology

APP詐欺の返金ルール:なぜ銀行振込を遅くすることが最強の不正防止策になり得るのか

今日は、APP詐欺の補償ルールと、決済の世界で最も不人気なアイデアのひとつが、実は最も効果的な対策のひとつになり得る理由について掘り下げていきます。つまり、あえて処理をゆっくりにするという発想です。

このエピソードではいくつか異なる事例を取り上げますが、どれも最終的には同じ大きな問題に行き着きます。すべてが正当な取引であれば、リアルタイムの送金は素晴らしいものです。しかし、顧客がリアルタイムでだまされているとき、犯罪者が銀行の管理体制よりも速く動いているとき、あるいは誰にも気づかれないうちに支払先口座が乗っ取られてしまったときには、その素晴らしさは一気に色あせてしまいます。

そこで今回は、10月7日に施行された英国の新しい銀行詐欺返金ルールの内容や、8万5,000ポンドまでの詐欺返金規定が銀行と被害者にとってどのような意味を持つのか、なぜ送金スピードを落とすタイプの不正防止策が急に注目されているのか、サイバー犯罪の場がTelegramからSignalへと移りつつある動き、そしてギグエコノミーにおけるアカウント乗っ取りがどれほど高くつくのかを示す、DoorDash配達員アカウントを悪用した詐欺スキームについて解説していきます。

一見すると、これらは別々の話に聞こえるかもしれません。規制はひとつの枠、メッセージングアプリは別の枠、ギグエコノミーの不正はまた別のところにあるように見えます。しかしよく見てみると、どれも「スピード」と「責任」、そして今の仕組みが保護よりも利便性を優先して最適化されているのかどうか、という同じ議論の中に収まっているのです。

それこそが重要な部分です。

それが実際にはどういうことかというと、

  • APP詐欺の返金ルールは、銀行の責任と防止策に対する考え方を変えつつあります
  • 銀行振込を意図的に遅くする不正防止策により、詐欺へのより効果的な介入戦略を講じるための時間が生まれる可能性がある
  • リアルタイム決済は、被害者がすでに送金を承認してしまった後では、不正な送金詐欺(APP詐欺)を止めることをより困難にしてしまう
  • TelegramからSignalへのサイバー犯罪への移行は、犯罪コミュニティが圧力を受けたときにどれほど素早く適応するかを示している
  • DoorDashのドライバーアカウント詐欺は、迅速な支払いと不十分なリカバリー管理が大きな損失を招きうることを思い起こさせる事例です

このエピソードでお届けする内容

  • 新しい英国の銀行詐欺返金制度が消費者と金融機関にとって何を意味するのか
  • なぜ、即時支払いにおける詐欺被害の補償と、詐欺被害者向けの補償モデルが、銀行の不正対策ポリシーの見直しを促す可能性があるのか
  • 不正対策としての支払い遅延が、銀行振込における詐欺防止策の一部となる可能性
  • TelegramからSignalへのサイバー犯罪への移行が、法執行機関の圧力と犯罪者の適応について何を示しているのか
  • DoorDashの事例における配達ドライバーアカウント乗っ取りの手口と、不正対策チームが注目すべき理由

このエピソードは次のような方におすすめです

  • 銀行業務、決済、または不正対策に携わっており、APP詐欺の補償ルールについて実務的な観点から理解したい方
  • 認証済みプッシュ決済詐欺やリアルタイム決済における不正防止に関心がある
  • 不正防止に関する銀行規制が、業務運営や責任範囲、そして顧客保護にどのような影響を与えるのか理解しようとしている
  • ペイアウトシステムやギグエコノミー向けプロダクトを担当しており、DoorDash のドライバーアカウント不正から学びたいと考えている
  • Mastercardのカンファレンスでの議論から得られる不正対策のインサイトや、詐欺防止の今後の方向性についてより広い視点を求めている

このエピソードを気に入っていただけたら、ぜひ購読して、iTunes、Spotify、YouTube など、普段お使いのポッドキャストアプリでレビューをお願いします。番組を多くの方に知ってもらううえで本当に助けになります。

エピソードの概要と主なポイント

なぜAPP詐欺の補償ルールがそれほど重要なのか

これを分かりやすく説明していきましょう。

オーソライズド・プッシュ・ペイメント詐欺は、ここしばらく非常に大きな問題となっています。というのも、この手口は不正行為の中でも特に厄介なグレーゾーンに位置しているからです。表面上は顧客が自ら取引を承認しているものの、実際にはだまされ、誘導され、圧力をかけられ、あるいはあからさまな嘘を信じ込まされて承認させられているのです。

そのため、新しいAPP詐欺の補償ルールによって、銀行が一定の上限額まで詐欺被害者に返金することを義務づけられると、議論の前提が大きく変わってきます。

なぜなら、いまや詐欺のコストは顧客だけが負担するものではなくなったからです。その負担は、取引の流れに関わる金融機関にもより直接的にのしかかります。そして一度そうなれば、各社のインセンティブは変わり始めます。

それは重要です。

英国の銀行における詐欺被害の補償制度は、単なる事後対応ではなく「予防」にもっと真剣に取り組むよう銀行に促すという点で、とても重要な枠組みです。自分たちが損失を負担する可能性があると分かれば、詐欺介入のための対策、取引審査のタイミング、顧客への警告、支払い管理といったものが、急にずっと重要なものとして見えてきます。

正直なところ、それはおそらくもうとっくに行われるべきことです。

なぜ銀行振込が遅いことが、実は役に立つ場合があるのか

一見すると、支払いを遅くするというのは、銀行業界がこれまで目指してきた方向とはまったく逆のことのように聞こえます。

より速く。より簡単に。よりシームレスに。より摩擦なく。それがここ何年もの方向性でした。

しかし、実際に起きているのはこういうことです。

詐欺師たちもスピードを好みます。

彼らがそれを好むのは、迷いが生じる余地を減らせるからです。確認にかかる時間も短くなり、介入できる時間の猶予も縮まります。そして、認可された送金詐欺の場合には、被害者や銀行、その他の誰も現実的に止めるチャンスを得る前に、お金が消えてしまうことを意味します。

だからこそ、振り込みをあえて遅くするタイプの銀行送金における詐欺防止策が、本格的に注目され始めているのです。

短い遅延は、不正防止のための支払い保留として機能することがあります。すべての場合に当てはまるわけではなく、永遠に続くものでもありません。しかし、適切な状況では、詐欺防止にとって最も必要とされることが多い、ただ一つのもの――時間――を生み出すことができるのです。

警告が認識されるまでの時間。

顧客が別の担当者と話せるまでの時間。

銀行が異常な取引パターンを確認するための時間。

嘘がほころび始めるとき。

これは大きなイノベーションには聞こえないかもしれません。実際、そのとおりです。しかし不正防止の世界では、ときに最もシンプルな管理こそが最も役に立つのです。

払い戻しが銀行のインセンティブをどう変えるか

この議論全体の中で最も重要な点の一つは、詐欺被害者への補償モデルです。

なぜですか?

なぜなら、責任の所在が行動を左右するからです。常に顧客側が損失をかぶるのであれば、金融機関は詐欺を「不運だが自社の外側の問題」として扱えてしまいます。一度、たとえば8万5,000ポンドの詐欺返金ルールのように、上限付きでも補償が義務化されると、状況は一変します。詐欺防止はもはや「望ましい取り組み」であるだけではなく、直接的な金銭問題になるのです。

それでたいていの人は注意を向けます。

では、この後どうなるのでしょうか?

銀行は再考を始めます:

  • どのように高リスクの送金を特定するか
  • 不正防止のための支払い時の摩擦を、より選択的に適用すべきかどうか
  • 実際には効果を発揮しないほど内容が抽象的すぎる顧客向け警告とは何か
  • 詐欺が単なる取引ベースではなく行動ベースで行われる場合、リアルタイム決済における不正防止はどのように構築されるべきか

ここで銀行規制と不正行為が本格的にぶつかり合います。もちろん、規制そのものも重要です。しかし、より大きなポイントは、金融機関がより早い段階で介入する強い理由を持ったときに、どのように対応するかということです。

なぜ犯罪者たちはTelegramからSignalへ移行しているのか

TelegramからSignalへのサイバー犯罪の移行は、ある場所で圧力が高まると、悪意のある行為者がいかに素早く適応するかを示す、もう一つの例です。

法執行機関の注目が高まったり、プラットフォームのポリシーが厳しくなったり、犯罪者にとっての見通しが悪くなったりすると、彼らは次のチャネルを探します。その点については、かなり予測しやすい動きです。

そしてそれが重要なのは、不正対策チームが時として、特定のプラットフォームそのものにばかり注目しすぎて、パターンそのものには十分目を向けないことがあるからです。

パターンは次のとおりです。

犯罪組織には通信インフラが必要だ。

ある通信手段の利用が難しくなると、彼らは別の手段へ移動します。

戦術はそのままで、場所だけを変えるのです。

つまり、Telegram から Signal への移行そのものは、本質的には大きなニュースではありません。より重要なのは、取り締まりの圧力は一定の効果を発揮しうるものの、活動そのものを終わらせることはほとんどなく、単に場所を移させるだけだという点です。

この手口は以前にも見てきました。

つまり、不正対策チームや調査担当者、インテリジェンス部門は、その時々のアプリだけでなく、エコシステム全体を継続的に追跡し続ける必要があるということです。

DoorDashの不正スキームからわかること

DoorDashのドライバーアカウント不正事件は、アカウントのセキュリティが崩れると、迅速な支払いシステムが一気に不正の温床になり得ることを強く思い出させる事例です。

この手口は、配達ドライバーのアカウントを標的にし、100万ドル以上を盗み取ったと報じられています。そして今回も、スピードが重要な要素になっています。迅速な支払い環境は、正当な利用者にとっては効率的ですが、一度不正アクセスを許してしまうと、犯罪者にとっても同じように効率的になってしまいます。

それは問題です。

配達ドライバーのアカウント乗っ取りや、ギグエコノミー全般におけるアカウント乗っ取りが重要なのは、こうしたユーザーがしばしば報酬への迅速なアクセスに依存しているためです。そのため、強いフリクション(厳格な対策)を一律に適用することが難しくなります。しかし同時に、アカウント復旧の弱さや認証の甘さ、不十分な不正検知による影響が、特に深刻で痛みを伴うものになり得るということでもあります。

不正対策チームは次の点を検討すべきです:

  • 支払い用口座は、ログイン後および変更後にどのように保護されていますか
  • 送金先口座の更新にはどのような管理・制御が行われていますか
  • ユーザーが送金前に意味のある通知を受け取れるかどうか
  • 不審な変更をどれだけ素早く凍結または取り消しできるか

一度支払いレールが侵害されると、損失があっという間に積み重なってしまうからです。

なぜ摩擦が常に敵とは限らないのか

この話はよくします。というのも、いつも問題になるからです。摩擦は自動的に悪いものではありません。悪い摩擦が悪いのです。人が一生分の貯金を詐欺師に送ってしまうのを防ぐような摩擦は、悪いものではありません。それは保護なのです。

そして、APP詐欺の補償ルールによって、その違いが改めて注目を集めています。

業界は長年にわたり、より速い決済とスムーズなフローを実現するために最適化を進めてきました。それは多くの場面で理にかなっていました。しかし今問われているのは、スピードを重視するあまり、スピードが顧客よりも犯罪者の役に立ってしまう瞬間に対する防御を十分に構築してこなかったのではないか、という点です。

そこで、不正防止のための支払い時の摩擦が、はるかに有意義な議論の対象となるのです。

一律に摩擦をかけるのではありません。

無意味な摩擦ではない。

スマートな摩擦。

行動が危険に見えるとき、詐欺の兆候が現れているとき、あるいは顧客が立ち止まってもう一度よく考えるための、あと一瞬が必要なときに現れるような種類のものです。

たいていは、先にお金を送ってから後で補償について議論するよりも、そのほうがずっとうまくいきます。

このエピソードが重要な理由

このエピソードの本質は、インセンティブがどのように不正防止のあり方を左右するかという点にあります。

はい、このエピソードでは APP 詐欺の補償ルールと、英国の新しい反詐欺ルールについても取り上げています。しかし、それだけでなく、考え方の大きな転換についても扱っています。もしリアルタイムの送金が詐欺による損失の防止を難しくしているのであれば、システムはスピードへのこだわりを少し弱めて、介入の余地を作ることにもっと前向きになる必要があるかもしれません。

テレグラムの事例が重要なのは、犯罪者の適応が非常に速いからです。

DoorDash の事例が重要なのは、不正なペイアウトも同じように素早く行われるからです。

また、英国の規制が重要なのは、責任の所在が明確になることで、金融機関などの組織が認証済み送金詐欺をこれまで以上に深刻な問題として受け止めざるを得なくなっている可能性があるからです。

ここでのより大きなテーマはその点にあります。

ときには、最良の不正防止策は、より賢いモデルでも新しいツールでもありません。ただ、真実が詐欺に追いつくまでの十分な時間を与えること、それだけのこともあるのです。