Sardine named a Leader in The Forrester Wave™: Financial Crime Management Solutions, Q3 2026

Learn More

Resumo de agosto de 2023: como golpistas estão usando ferramentas de IA personalizadas para fraudes

Simon Taylor
Simon Taylor
bg-image
bg-image
Resumo de agosto de 2023: como golpistas estão usando ferramentas de IA personalizadas para fraudes
Subscribe to newsletter
Share

Olá, nerds de Fraude e Compliance 👋,

Estamos mudando as coisas e experimentando um novo formato para o boletim informativo deste mês.

Sendo bem sinceros, o último acabou ficando um pouco longo nas atualizações de produto, então quisemos deixá-lo mais enxuto e tentar começar pelo valor, colocando o link para as atualizações de produto.

Então, a newsletter de hoje está organizada em 3 partes: um desabafo, um novo padrão de fraude e alguns conselhos práticos para melhorar o seu desempenho no trabalho.

  • Desabafo: Fraudadores usando IA generativa (como o ChatGPT) para aplicar golpes
  • Padrão: Clonagem de voz em tomadas de conta
  • Tático: 5 modelos mentais para combater fraudes

Antes de começarmos, aqui está o link para as atualizações de produto do mês passado de Risk e Sponsor OS. Resumindo, lançamos muito mais profundidade de KYB, mais consultas e geração de regras em lote e no estilo SQL. Ah, e se você é um banco patrocinador, as regras e filas que lhe dão visibilidade sobre seus programas ficaram muito melhores.

Conte para nós o que você achou do novo formato!

PS: Você vai ao fintech_devcon? Vou fazer uma apresentação sobre os erros que todo mundo comete em fintech. Passe lá para dizer oi. Você vai pelas ideias e fica pelas opiniões polêmicas.

Certo, vamos falar sobre fraude.

📣 A IA generativa está ampliando as fraudes

A IA generativa é um exemplo clássico de tecnologia de “duplo uso”. Ela pode ser usada tanto para o bem quanto para o mal.

Os cientistas do Projeto Manhattan queriam criar energia barata e ilimitada para o mundo. Eles não previram o uso dual da fissão do átomo.

O lançamento do filme Oppenheimer é um lembrete oportuno de que alguns avanços tecnológicos podem ser usados tanto para o bem quanto para o mal.

A IA generativa (GenAI) é capaz de nos proporcionar um mundo em que nos tornamos sobre-humanos, 10 vezes mais produtivos e contamos com um exército atencioso e infinitamente paciente de assistentes à nossa disposição. Ela também é capaz de gerar imagens de exploração infantil, instruções para armas químicas letais e, agora, golpes em grande escala.

Agora os golpistas estão usando GenAI.

Nas últimas duas semanas foram lançadas as ferramentas DarkBERT, WormGPT e FraudGPT para ajudar golpistas a ampliar a escala de seus ataques. Historicamente, os golpistas tinham uma escolha: ir pela quantidade ou pela profundidade. Ir pela quantidade com golpes genéricos, na esperança de conseguir alguns alvos, ou ir muito fundo, mas de forma mais estreita e específica, com uma taxa de conversão mais alta.

Essas novas ferramentas significam que já temos golpes sendo gerados de forma altamente personalizada, localizada e bem formatada. Eles são convincentes e muito mais eficazes do que os tradicionais ataques de “spray and pray” usados por fraudadores.

Algumas instituições financeiras estão proibindo o uso interno de modelos de linguagem de grande porte como o ChatGPT, mas isso não vai nos ajudar. Os gênios não voltam silenciosamente para dentro das garrafas. Os primeiros a adotar são aqueles que conseguem ganhar dinheiro rapidamente explorando essas ferramentas.

A questão agora é: o que você vai fazer a respeito disso?

Aqui está o meu plano de ação

  1. Mantenha-se informado. O que você não sabe pode prejudicá-lo. Esteja mais atento, crie sistemas de coleta de informações e de compartilhamento de conhecimento internamente. Participe de conferências e eventos comunitários sobre fraude e compliance, como os da ACAMS e da MRC. Marque jantares com seus colegas, faça sessões de troca de conhecimento, ouça podcasts como o Fraudology e siga um cara chamado Soups Ranjan no LinkedIn.
  2. Obtenha mais dados. Soups sempre diz que “todo problema de risco é um problema de ciência de dados”. Ele está certo, e todo problema de ciência de dados precisa de mais dados e de maior qualidade de dados. Você não pode investir pouco nessa área. Olhe além da transação para o dispositivo, o comportamento do usuário, o histórico de e-mails, o open banking e os dados de consórcios (como EWS e SardineX).
  3. Faça amigos. Fraudadores compartilham informações sobre o que funciona na dark web. Como setor legítimo, precisamos ter cuidado para agir dentro dos limites da privacidade de dados. Mas temos estruturas para compartilhar insights e dados. Também estamos criando uma comunidade “Fraud Squad”; mande uma mensagem se quiser participar e ter acesso antecipado.

Compartilhar é cuidar.

É por isso que fiquei tão empolgado com a SardineX. É uma tentativa genuína de se tornar a âncora de confiança em todas as redes e tipos de pagamento, seja você uma empresa SaaS que processa pagamentos, uma instituição financeira ou uma corretora de criptomoedas.

Como diz a música em Moana: “De nada…” por se juntar à SardineX

(Sim, eu tenho uma criança pequena que é obcecada por essa música, de nada).

ST.

🕵️ Clonagem de voz em tomadas de conta (ATO)

Um novo golpe acabou de surgir

Clonagem de voz em tomadas de conta 🏴‍☠️

A autenticação por voz não é mais confiável para acesso a bancos ou ao setor de serviços financeiros.

Agora é trivial pegar alguns segundos da voz de alguém e treinar um modelo de GenAI para responder a qualquer pergunta durante o processo de login no banco.

Métodos tradicionais de autenticação de usuários são menos confiáveis.

Cada vez mais precisamos de mais fatores e mais padrões de comportamento para termos confiança de que um usuário é realmente quem diz ser.

É por isso que estou convencido de que o dispositivo e, principalmente, o comportamento são sinais tão poderosos. Sua voz, seu rosto e até mesmo pequenos vídeos de “prova de vida” podem ser falsificados.

Mas a forma como você digita, desliza e toca é tão única quanto cada fio do seu DNA.

🔑 As chaves da prevenção

  1. Garanta que todo login e autenticação também verifiquem o dispositivo do usuário e mudanças de comportamento
  2. Se você notar dispositivos, IPs, bots ou geolocalizações diferentes, adicione fricção adicional, como exigir um código PIN.
  3. Se o comportamento do usuário também tiver mudado, adicione ainda mais fricção, como um bloqueio na conta por 24 horas até que um agente possa verificar o cliente.

Quanto mais sinais você observar durante a autenticação, mais a sua equipe (ou a nossa IA) poderá identificar os padrões que os fraudadores estão usando e o modo como atacam. Esses padrões costumam ser exclusivos do produto que você oferece e dos mercados em que atua.

Não existe uma solução única que sirva para todos. Muitas vezes, uma solução única não serve para ninguém. Se você quer algo sob medida, como se uma equipe interna tivesse passado 5 anos e US$ XX milhões construindo isso, entre em contato. É isso que fazemos.

Fiquem seguros por aí, Fraud Squad 🐟🐟

Sopas.

➕ Esquadrão Antifraude: Lições da Evolução

Fraude é um clássico problema de adversários – o fraudador contra o fornecedor de bens/serviços.

À medida que a estratégia de cada lado evolui, o outro se ajusta – ad infinitum.

Assim como Predador vs. Presa.

Isso pode ser instrutivo. Eu desenvolvi modelos mentais a partir da natureza para ajudar você a combater fraudes – aqui estão algumas características que você pode usar para ter sucesso:

  1. Desenvolva um sistema sensorial diversificado e sofisticado. Em vez de usar apenas um único sentido, como audição, visão ou olfato, a combinação deles é muito mais poderosa. Obtenha mais dados, tenha uma visão mais completa do cenário e você poderá proteger melhor seus usuários. Usamos Machine Learning para identificar novas anomalias e padrões, verdadeiras agulhas no palheiro.
  2. O reconhecimento de padrões é fundamental para detectar o perigo. As orelhas da presa percebem um farfalhar na grama alta e sentem que isso geralmente significa perigo. Da mesma forma, a equipe antifraude identifica padrões e cria regras como “Email Doesn’t Have History + IP is a VPN + Browser is in Incognito Mode + VOIP Phone.”
  3. Use veneno para reduzir o valor esperado da predação. Peixes-balão e gambás têm um mecanismo de dissuasão contra ataques. Da mesma forma, a equipe antifraude tornará a vida mais difícil com verificações de “step up” ou fricção adicional para dificultar a ação dos atacantes.
  4. Proteja-se contra emboscadas. Ataques noturnos ou vindos do meio do mato também acontecem em fraudes. A equipe antifraude usa alertas e modelos de machine learning sempre ativos para detectar perigos. Quando sua equipe está fora do expediente ou menos espera, o alerta pode gerar reações mais rápidas.
  5. Desenvolva um “sistema de alarme” em rede. Assim como os cães latem ao perceber perigo, a equipe antifraude também pode compartilhar informações entre bons agentes. Instituições financeiras, lojistas e empresas de pagamento podem alertar umas às outras sobre ameaças.

É isso, pessoal 👋

Ainda por aqui? Que tal dizer um olá no Twitter ou no LinkedIn?

Por que não nos envia o seu problema de fraude mais difícil para resolver? Em que você está travado? As sardinhas nadam juntas. Estamos aqui para ajudar.