
今回のエピソードでは、いまもっと注目されるべきだと私が考える、新たに現れた3つのオンライン不正の手口を順に見ていきます。不正対策チームが不意を突かれる最も手軽な道筋は、最大のリスクは常に見慣れた同じ筋書きから来るはずだと決めてかかることだからです。
実際には、そうではありません。
私が目にしているのはむしろ、アカウントの侵害、第三者経由の露出、ソーシャルエンジニアリング、そして顧客の操作という境界をぼかしていく、進化した手口の混合です。これが重要なのは、こうした攻撃の一部が、企業を分かりやすい形では直撃しないからです。ここで挙げる事例の複数で、損失を負う企業は、最初に直接侵害された企業ではありません。
不正対策チームに本当に注意を向けてほしいのは、その部分です。
今回のエピソードでは、Telegramの不正市場やダークウェブで売買される侵害済みの従業員アカウント、被害者自身が加担するアカウント乗っ取りにきわめて近い形で、加盟店アカウントを引き渡すことに報酬を受け取る消費者、そして正規の顧客の返品を加盟店から丸ごとそらしてしまうソーシャルエンジニアリングによる返品詐欺を解きほぐします。攻撃の経路はそれぞれ異なりますが、いずれも同じ大きな問題を指し示しています。不正行為者は、多くの企業が適応するよりも速く、信頼、アクセス権、業務の隙間につけ込む新しい方法を見つけ続けているということです。
この不正の変化が実務上どういう意味を持つのかを整理します:
- 一見すると典型的な不正に見えなくても、新たに現れるオンライン不正の手口に目を配る必要がある
- 第三者経由の露出、顧客の操作、業務プロセスの悪用を、互いにつながったリスクとして捉える必要がある
- 不正行為者が認証情報だけでなく信頼をどう換金しているかを追うことで、加盟店側の不正への感度は高まる
- 珍しい詐欺のパターンが主流になる前に目を向けることで、オンライン不正に関する情報の質は高まる
このエピソードで聞けること:
- 侵害された従業員アカウントが、オンライン企業を狙って売られ、使い回されている実態
- 被害者が加担するアカウント乗っ取りと、アカウント転売の不正が、より現実味を帯びてきている理由
- ソーシャルエンジニアリングによる返品詐欺が、加盟店がすぐには気づかないまま商品をそらしてしまう仕組み
- これら新しいEC不正の手口が、オンライン加盟店を狙う不正のより大きな潮流について明らかにすること
- フィンテックの不正脅威と加盟店側の不正リスクが、ますます重なり合っている理由
次のような方はぜひ聴いてください:
- 不正対策、リスク、トラスト&セーフティ、EC、フィンテックの分野で働いていて、不正の潮流についてより鋭い警戒情報がほしい
- 新たなオンライン不正の手口が、さらに広がる前に把握しておきたい
- 侵害された従業員アカウント、アカウント転売の不正、返品の不正な横取りについて、より良い可視性がほしい
- オンライン不正に関する情報と、加盟店やフィンテックにまたがる手口の進化に関心がある
- 顧客を操る詐欺と新しい攻撃経路をめぐって、加盟店の不正対策に関する実務的な理解が必要だ
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


