Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More
Fraudology

外部の不正対策ツールの悪用:詐欺犯はベンダー連携をどう突いているのか

ゲスト:ネイト・カール

今回は、不正対策に携わる方にとっての速報のような回です。

ここ数か月、eコマースやフィンテックの事業者から、不正関連の指標に妙な動きが見えるという声を聞いてきました。当初は、あまり筋が通らない話に思えました。

何年もうまく機能してきた不正対策ツールが、急に精度を落としたように見えるというのです。

自動拒否の割合が上がる。誤検知が増える。ツールの拒否基準をわずかに下回る注文でチャージバックが発生する。

そのとおりです。

これは非常に特徴的な型です。

そして当然の疑問が浮かびます。

詐欺犯はなぜ、その基準がどこにあるかを正確に知りえたのか。

この対談は、そこから始まりました。

複数の企業から同じ話を聞いたのち、友人であるSpecの最高経営責任者ネイト・カール氏に連絡を取りました。ネイト氏のチームは、eコマースとB2Cフィンテックの環境で顧客の行動の全体を観測できる、独自の視点を持っています。

そして彼らが目にしてきたものは、かなり気がかりなものでした。

詐欺集団が、事業者と外部の不正対策ツールをつなぐAPIの隙を、実際に突いているというのです。

そうなんです。

決して巧妙に隠されてはいません。

外部の不正対策ツールの悪用は、実際には次のような形をとります:

  • スコアの挙動を把握するためにベンダー連携を探る攻撃者
  • しきい値を繰り返し試す、不正スコアの悪用
  • 事業者とベンダーの間のAPIの脆弱性を突く行為
  • 検知の仕組みをすり抜けるために特化して作られたボット攻撃

このエピソードで聞ける内容:

  • 外部ツールの悪用が、事業者側の連携をどう標的にしているか
  • スコアの悪用が、攻撃者に拒否基準の探索をどう許しているか
  • ボット検知の弱さが、自動化された攻撃をどう覆い隠しうるか
  • 連携が露出していると、検知の回避がなぜ容易になるのか
  • ベンダー連携の隙を塞ぐために企業ができること

次のような方におすすめのエピソードです:

  • eコマースの不正防止やフィンテックの不正対策チームに携わっている
  • 外部の不正対策ベンダーや技術連携を管理している
  • 検知を回避する手口を理解したい
  • APIの脆弱性やベンダー連携のリスクに関心がある
  • 不正対策ツールの性能が急に落ちた原因を調べている

このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。