SardineCon SF/2026

Learn More
Fraudology

Eコマース詐欺の最新動向:新たなアカウント乗っ取り攻撃が明らかに

これを分かりやすく説明しましょう。

今回のソロエピソードでは、サンディエゴで開催されているMerchant Advisory Groupカンファレンスの期間中、ホテルの一室から収録しています。本格的にカンファレンスの喧騒が始まる前に、最近不正対策チームが目にし始めていて、注意を払うべきいくつかのポイントを共有したいと思います。

なぜなら、実際にはこういうことが起きているからです。

現在、EC事業者を襲っている不正パターンの中には、これまでの常套手段には当てはまらないものがあります。調査担当者たちは、アカウント乗っ取り、決済不正、デバイス信頼情報を組み合わせることで、従来型の検知モデルでは見抜きにくい攻撃を確認しています。

一見すると、その行動はごく普通の顧客の振る舞いに見えます。しかし詳しく見てみると、取引履歴や支払い元、セッション中の行動が、まったく別のストーリーを物語っています。

私が最初に解説するパターンは、私が「二人被害者型アカウント乗っ取り」と呼んでいるものです。

このタイプのアカウント乗っ取り詐欺では、犯罪者は長い購入履歴と強力な信頼シグナルを持つ既存の顧客アカウントを不正に掌握します。そして、そのアカウントにすでに登録されているカードを使うのではなく、まったく別人から盗まれたクレジットカードを新たに追加します。

そして、ここからが本当のリスクとなるのです。

なぜなら、そのアカウントはすでに正当なものに見えるからです。購入履歴があり、信頼されたデバイスプロファイルもあります。長年にわたる顧客行動の履歴さえ持っているかもしれません。不正検知システムは、アカウント自体がクリーンに見えるため、その取引を低リスクとして扱うことがよくあります。

しかし、その支払い手段は盗まれたものです。

その組み合わせによって、不正行為者は多くの従来型の管理・チェックをすり抜けることができます。

2つ目のトレンドは、マルウェアによるセッションハイジャックです。このようなケースでは、詐欺師は信頼されたデバイス上で既にアクティブになっている正規の顧客セッションに便乗します。

攻撃者は自分でログインするのではなく、正規のセッションを再生したり引き継いだりします。不正検知の観点からは、同じユーザーが同じデバイスで同じセッションを利用しているように見えます。

だからこそ、不正対策チームはこの問題を重視しているのです。

不正行為者が信頼されたセッション内で行動できてしまうと、私たちが不正検知に頼っている多くのシグナルがまったく反応しなくなってしまいます。

エピソードの後半では、小売業のテスト環境で現れ始めている「エージェント型AIによる購買行動」についても取り上げています。

自律型のAIエージェントが、人間の買い物客と見分けがつかないような形でEC取引を行い始めています。これによって、業界がまだ十分に解決できていない新たな問題が生まれています。

重要なポイントは、現在のデバイス識別およびボット検知システムは、自動化そのものを検知するために設計されており、実際のユーザーのように振る舞う自律型の購買エージェントを見つけるためのものではない、ということです。

これは新たな課題を生み出します。

マーチャントは、非人間の購買者の身元と意図をどのように確認すればよいのでしょうか?

このエピソードでお届けする内容:

  • 2人の被害者が関わるアカウント乗っ取り詐欺の手口
  • なぜ信頼されたECアカウントが攻撃者に狙われているのか
  • マルウェアが正規ユーザーのセッション内部でセッションハイジャックを可能にする仕組み
  • なぜギフトカード小売業者でセッションリプレイ詐欺が増加しているのか
  • AIショッピングエージェントの新たなリスクと「Know Your Agent」への対応課題

このエピソードは次のような方におすすめです:

  • あなたはEC企業で不正対策または決済リスクの責任者を務めている
  • アカウント乗っ取りや決済詐欺の事案を調査しています
  • 不正検知システムや取引リスク管理を統括しています

このエピソードを気に入っていただけたら、ぜひ購読して、iTunes、Spotify、YouTube など、普段お使いのポッドキャストアプリでレビューをお願いします。

エピソードノートと主なポイント

2人の被害者を伴うアカウント乗っ取りが、決済詐欺のパターンを一変させている

一見すると、アカウント乗っ取り詐欺はおなじみのパターンに従います。攻撃者は顧客アカウントに不正アクセスし、そのアカウント内にすでに保存されている決済手段を悪用します。

しかし、実務の現実は変化しつつあります。

不正調査担当者は、侵害されたアカウントと支払い手段がまったく別々の2人の被害者に属しているという攻撃事例を目にすることが、ますます多くなっています。

実際にはこのようなことが起きています。

攻撃者は、優れた履歴シグナルを持つ正規の EC アカウントを乗っ取ります。そのアカウントには、何年にもわたる購入履歴や多数の成功した取引、そして信頼できるように見える行動パターンが蓄積されている場合があります。

アカウントにすでに登録されている支払いカードを使う代わりに、攻撃者は別の被害者名義の新たに盗まれたクレジットカードを追加します。

運用上の指標としては、次のようなものが考えられます。

  • 新たな支払い方法の追加によって起動されるエスカレーション経路
  • 信頼できるアカウント履歴と新しいカードのリスクシグナル間のクロスシグナル相関
  • アカウント乗っ取りと決済不正が組み合わさったケースに対する類型(タイポロジー)の整合性
  • 支払い方法のインジェクションイベントに紐づくアラートの強化
  • 高額なギフトカード購入が突然発生した場合の行動監視
  • 不正アクセスされたアカウントを認証情報悪用のインフラと結び付けるネットワーク分析

そして、ここからが本当のリスクとなるのです。

不正検知モデルは、しばしば口座の履歴に大きく依存しています。口座が正当なものに見えると、多くの取引がリスクフィルターを通過してしまいます。

リーダーシップへの示唆として、アカウントの評判とは切り離して、決済手段のシグナルを個別に考慮する、より強力な取引レベルのリスク分析が求められます。

セッションハイジャック攻撃は、信頼されたデバイスのシグナルを悪用します

セッションハイジャック型の不正行為は、異なる運用上の課題をもたらします。

攻撃者は盗まれた認証情報を使ってアカウントにログインするのではなく、正規の利用者によってすでに認証されている正当なセッションに割り込んできます。

重要なポイントは、不正利用者は認証を行う必要がないということです。

認証はすでに完了しています。

攻撃者はマルウェアやセッションリプレイツールを使って、その正規のセッションに便乗し、ショッピングの流れを継続します。不正検知システムから見ると、その行動は同じデバイスを使っている同じ顧客の操作に見えてしまいます。

運用上の指標としては、次のようなものが考えられます。

  • セッション継続イベント後に起動されるエスカレーション経路
  • マルウェアのシグナルやVPNインフラに関連したアラートの強化
  • デバイスフィンガープリントの安定性と行動上の異常とのクロスシグナル相関
  • 購買速度の急激な変化に対する行動モニタリング
  • セッション間で共有される攻撃者インフラを特定するネットワーク分析
  • ギフトカード詐欺および認証情報悪用との類型上の一致

セッションが信頼できる環境から発生しているため、多くの不正検知モデルはその行為を低リスクと分類します。

リーダーシップへの示唆として、認証時だけでなくログイン後の行動も評価する、より強力な行動監視とリアルタイムのセッションリスク分析が求められます。

エージェント型AIは、新たな不正検知の課題をもたらす

このエピソードで取り上げる最後のパターンは、テスト環境でようやく姿を見せ始めている事象に焦点を当てています。

エージェント型AIによる購買行動。

自律型AIエージェントを試験導入している小売業者は、これらのエージェントが、見た目には人間の買い物客とほとんど変わらない形で、eコマースの取引を完了できることを発見しつつあります。

運用上の課題は、検知することです。

従来のボット検知は、自動化の兆候や通常とは異なるブラウザの挙動、人間らしくない操作パターンを特定することに依存しています。

しかし、エージェント型のAIシステムは、人間のブラウジング行動を模倣するように訓練されています。

運用面で考慮すべき点としては、次のようなものが挙げられます。

  • AIエージェントによる商取引活動に対するガバナンス上の監督
  • 非人間によって開始された取引に対するエスカレーション経路
  • 行動バイオメトリクスと購買意図との間のクロスシグナル相関
  • 行動監視シグナルを用いたアラートの高度化
  • ボット活動と正当な自動化との類型の整合性

理解しておくべき重要な点は、現在この業界には、AIエージェントを検証するための標準化された枠組みが存在しないということです。

リーダーシップへの影響として、eコマース環境において非人間のアクターを評価できる本人確認モデルの新たな必要性が浮上していることが挙げられます。