
今回のエピソードでは、ボットによる不正攻撃を掘り下げます。正直なところ、これは被害がすでに進行するまで、あまりにも多くの企業が過小評価し続けている類いの話題です。きっかけになったのは、Ars Technicaが報じた公開事例で、デビットカードの不正申告、小規模なオンライン加盟店、そして多くの不正対策の専門家の目には、盗まれたカードを大規模に試すために組まれた自動化攻撃としか見えないものが関わっていました。
これが重要なのは、単発の奇妙な出来事ではなかったからです。はるかに大きなパターンをのぞく、公開された窓でした。スクリプト化された不正攻撃、カードテストを行うボット、その他の自動化された不正攻撃に対処している大企業から、規模も速度も能力も増しているという話を聞く機会がますます増えています。
そこで今回は、この事例で何が起きたのか、そこからボットによる不正攻撃の現状について何が読み取れるのか、そして不正対策、リスク、トラスト&セーフティの各チームがいま何に注意を払うべきかを解きほぐします。さらに、こうした攻撃が急速に拡大していると考える理由、企業がもっと理解しておくべきEC領域の不正ボットの類型、そして自社が大きな問題のただ中にいると気づく前にしばしば表れるボット攻撃の兆候についても取り上げます。
これは重要です。
というのも、ボットを単なる迷惑やトラフィックの問題だと考え続けていると、加盟店アカウントへのテストから自動的なカード有効性確認、さらに広くオンライン決済不正に至るまで、ボットがCNP不正のエコシステムに実際に何をしているのかを見落としてしまうからです。
このボットによる不正のパターンが実務上どういう意味を持つのかを整理します:
- ボットによる不正攻撃を、単なる技術的な煩わしさではなく、重大な不正対策オペレーションの課題として扱う必要がある
- スクリプト化された不正攻撃が、加盟店、銀行、決済フローにまたがる弱点をどのように露呈させるのかを理解する必要がある
- 異常なトラフィックのパターンを実際の不正の意図と結びつけることで、ボット不正の検知は向上する
- 自動化そのものではなく、攻撃の具体的な種類を理解することで、ボット対策としての不正防止の判断は良くなる
このエピソードで聞けること:
- 公開されたデビットカード不正の事例が、スクリプト化された不正攻撃について明らかにすること
- カードテストを行うボットと、加盟店アカウントへのテストの一般的な仕組み
- ボットによる不正攻撃が、ECと決済の領域でこれほど急速に拡大している理由
- オンライン決済不正の環境で私が注視するボット攻撃の兆候
- 不正対策、リスク、トラスト&セーフティの各チームがボット対策の不正防止を強化するために取るべき行動
次のような方はぜひ聴いてください:
- 不正対策、決済、リスク、トラスト&セーフティの分野で働いていて、ボットによる不正攻撃をより深く理解したい
- カードテストを行うボットや自動的なカード有効性確認に対して、より強力なボット不正検知が必要だ
- デビットカードの侵害が、加盟店側で行われるスクリプト化された不正攻撃とどうつながるのかを理解したい
- ECまたはより広いCNP不正のエコシステムにおいて、ボット対策の不正防止に責任を負っている
- 大規模なスクリプト攻撃が、より大きな損失を生む前に、その動きをより鮮明に把握したい
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


