
クレジットカード詐欺とは、クレジットカードやデビットカードなどの決済カードを使用して行われる詐欺行為全般を指す包括的な用語です。[ 1 ]その目的は、商品やサービスを入手すること、または犯罪者が管理する別の口座に支払いを行うことである可能性があります。ペイメントカード業界データセキュリティ基準(PCI DSS)は、金融機関がカード決済を安全に処理し、カード詐欺を減らすのに役立つように作成されたデータセキュリティ基準です。[ 2 ]
クレジットカード詐欺には、正規の顧客自身が犯罪者が管理する別の口座に支払いを処理する承認型と、口座名義人が支払いの承認を与えず第三者が取引を実行する不正型があります。2018年、英国では決済カードとリモートバンキングにおける不正な金融詐欺による損失総額が8億4480万ポンドに達しました。銀行とカード会社は2018年に16億6000万ポンドの不正詐欺を阻止しました。これは、詐欺未遂の3分の2が阻止されたことに相当します。[ 3 ]
クレジットカード詐欺は、不正なユーザーが個人のクレジットカード情報にアクセスして購入、その他の取引、または新規口座開設を行うことで発生します。クレジットカード詐欺の例としては、口座乗っ取り詐欺、新規口座開設詐欺、クローンカード、カード非提示型詐欺などがあります。このような不正アクセスは、フィッシング、スキミング、ユーザーによる情報共有などによって発生し、多くの場合、ユーザーはそれに気づいていません。しかし、この種の詐欺は、人工知能や機械学習によって検出できるだけでなく、発行会社、金融機関、および個々のカード所有者によって防止することもできます。2021年の年次報告書によると、アメリカ人の約50%がクレジットカードまたはデビットカードで不正請求を経験しており、クレジットカードまたはデビットカード所有者の3人に1人以上が複数回詐欺被害に遭っています。これは、米国で少なくとも1回クレジットカード盗難の被害に遭った人が1億2700万人いることを意味します。
規制当局、カード会社、銀行は、詐欺師の成功を防ぐという目標のもと、世界中の捜査官と協力するために多大な時間と労力を費やしています。カード所有者の資金は通常、カード会社と銀行に責任を負わせる規制によって詐欺師から保護されています。クレジットカードの背後にある技術とセキュリティ対策は絶えず進歩しており、金銭を盗もうとする詐欺師にとって障壁が増えています。[ 4 ]
カード詐欺には、カード提示型詐欺(今日ではあまり一般的ではない)とカード非提示型詐欺(より一般的)の2種類があります。情報漏洩はさまざまな方法で発生する可能性があり、通常はカード所有者の知らないうちに発生します。インターネットの普及により、データベースのセキュリティ上の欠陥は特に大きな損失につながるようになりました。場合によっては、数百万ものアカウントが侵害されています。[ 5 ]
盗難されたカードはカード所有者がすぐに報告できますが、不正アクセスされたアカウントの詳細は、盗難が発生する数ヶ月前から詐欺師によって保持されている場合があり、不正アクセスの出所を特定することが困難になります。カード所有者は、明細書を受け取るまで不正使用に気づかない場合があります。カード所有者は、不審な取引や身に覚えのない取引がないことを確認するために、アカウントを頻繁にチェックすることで、この不正リスクを軽減できます。[ 6 ]
クレジットカードを紛失または盗難された場合、カード所有者が発行銀行に連絡し、銀行が口座を凍結するまで、不正な購入に利用される可能性があります。ほとんどの銀行は、迅速な通報を促すため、24時間対応の無料電話番号を用意しています。しかし、カードが停止される前に、窃盗犯が不正にカードを使用する可能性は依然としてあります。

カード情報は様々な形式で保存されます。カード番号(正式にはプライマリーアカウント番号(PAN))は、カードにエンボス加工または印字されていることが多く、裏面の磁気ストライプには機械で読み取り可能な形式でデータが記録されています。記録される項目は様々ですが、最も一般的な項目には、カード所有者名、カード番号、有効期限、および認証コード(CVV )などがあります。
ヨーロッパとカナダでは、ほとんどのカードにEMVチップが搭載されており、支払いを承認する前に加盟店の端末に4~6桁の暗証番号(PIN)を入力する必要があります。ただし、オンライン取引ではPINは不要です。ヨーロッパの一部の国では、チップ非搭載のカードを使用する購入者は、販売時点で写真付き身分証明書の提示を求められる場合があります。
一部の国では、クレジットカード所有者は、あらかじめ定められた限度額内であれば、暗証番号や署名を必要とせずに、 RFIDまたはNFCリーダーにカードをかざすだけで、商品やサービスの非接触決済を行うことができます。しかし、盗まれたクレジットカードやデビットカードは、不正利用が発覚する前に、少額の取引に何度も悪用される可能性があります。
カード発行会社は、不正利用の可能性を推定できるソフトウェアなど、いくつかの対策を講じています。たとえば、カード所有者の自宅から遠く離れた場所で行われた高額取引は不審に思われる可能性があります。加盟店は、カード発行会社に確認を依頼したり、取引を拒否したり、カードを保管して顧客に返却しないよう指示される場合があります。[ 7 ]
クレジットカード詐欺の検出は非常に困難であるため、人間が既に得意としているタスクを機械が試みるようにするために、人工知能と計算知能が開発されました。計算知能は、変化する環境における知能を可能にするAIのサブセットにすぎません。人工知能と計算知能の両方の進歩により、クレジットカード詐欺を検出するために最も一般的に使用され、提案されている方法は、ルール誘導技術、決定木、ニューラルネットワーク、サポートベクターマシン、ロジスティック回帰、およびメタヒューリスティクスです。クレジットカード詐欺を検出するために、さまざまなアプローチが使用される可能性があります。たとえば、「自己組織化マップを使用して各顧客ごとに外れ値分析を最初に行い、次に予測アルゴリズムを使用して異常に見えるトランザクションを分類する、リアルタイムで適用できるフレームワークを提案する」ものもあります。計算知能を使用してクレジットカード詐欺を検出するときに発生する問題には、偽陰性/偽陽性などの誤分類の概念や、利用可能限度額が大きいクレジットカードでの詐欺の検出が、利用可能限度額が小さいクレジットカードでの詐欺の検出よりもはるかに顕著であるという考え方があります。こうした問題を検出するのに役立つアルゴリズムの 1 つは MBO アルゴリズムです。これは、「近傍解」を通じて改善をもたらす探索手法です。こうした問題に役立つもう 1 つのアルゴリズムは GASS アルゴリズムです。GASS は、遺伝的アルゴリズムと散布探索のハイブリッドです。[ 8 ]
クレジットカード詐欺検出の難しさについてもう少し触れると、学習とテクノロジーが日々進歩しているにもかかわらず、企業はアルゴリズムと技術を外部に共有することを拒否しています。さらに、不正取引は1日の取引のわずか0.01〜0.05%に過ぎず、発見がさらに困難になっています。機械学習は人工知能に似ており、AIのサブ分野であり、統計学は数学のサブ分野です。機械学習に関しては、目標は過学習することなく最高レベルの結果をもたらすモデルを見つけることです。過学習とは、コンピュータシステムがデータを記憶し、新しい取引がトレーニングセットと何らかの点で異なると、誤分類される可能性が高くなり、カード所有者を苛立たせたり、検出されなかった詐欺の被害者になったりすることになります。機械学習で最もよく使用されるプログラミング言語は、Python、R、MATLABです。同時に、SASもますます競合相手になりつつあります。これらのプログラムを通じて、この業界で最も簡単に使用される方法はサポートベクターマシンです。Rには、SVM関数がすでにプログラムされているパッケージがあります。サポートベクターマシン(SVM)は、データ抽出の効率的な方法です。SVMは活発な研究対象であり、分類問題も解決しています。機械学習において重要な役割を果たしており、「手書き数字認識、ウェブページの分類、顔検出など、幅広い学習問題において優れた汎化性能」を発揮します。SVMは、過学習や次元数を減らすことができるため、効果的な手法でもあります。[ 9 ]
機械学習と深層学習のアプローチは、複雑な行動パターンを自動的に学習する能力により、不正検出において大きな可能性を示しています。しかし、多くの高性能モデルはブラックボックスのように動作し、意思決定ロジックに関する意味のある洞察なしに予測を生成します。この透明性の欠如は、説明可能な人工知能がますます求められる規制された金融環境では問題となります。GDPRなどの規制は、自動化された意思決定における説明を受ける権利をさらに強調しており、解釈可能性を重要な要件としています。[ 10 ]
口座開設詐欺は、他人の名義で口座を開設する際に、盗まれた書類や偽造書類を使用する行為です。犯罪者は、公共料金の請求書や銀行取引明細書などの書類を盗んだり偽造したりして、個人情報を作成することがあります。偽造または盗まれた書類を使用して口座が開設されると、詐欺師は被害者の名義で現金を引き出したり、融資を受けたりすることができます。[ 11 ]
申請詐欺は、前述の偽造書類に似た合成身分証明書を使用しても発生する可能性があります。合成身分証明書とは、複数の異なる身分証明書から収集した個人情報を使用して、1つの偽の身分証明書を作成するものです。身分証明書と口座が確立されると、詐欺師は銀行を悪用するためにいくつかの異なる選択肢を持つことになります。彼らは新しいクレジットカードでできるだけ多くのお金を使うことで、クレジットカードの利用額を最大化することができます。多くの詐欺師は、新しいクレジットカードを使用して転売価値の高い商品を購入し、それを現金化します。[ 12 ]
アカウント乗っ取りとは、詐欺師が顧客のアカウント(クレジットカード、メール、銀行口座、SIMカードなど)を乗っ取ろうとする行為を指します。アカウントレベルでの支配は、詐欺師にとって大きな利益をもたらします。フォレスターによると、リスクベース認証(RBA)はリスク軽減において重要な役割を果たします。[ 13 ]
詐欺師は、被害者のメールアドレスなどの個人情報の一部を利用して金融口座にアクセスします。その後、詐欺師は口座に関する通信を傍受し、被害者が脅威に気づかないようにします。被害者は、承認していない請求が毎月の明細書に記載されていたり、不審な引き出しが複数あったりすることで、口座乗っ取りに最初に気づくことがよくあります。[ 14 ] EMV技術の導入により、詐欺師が物理的なクレジットカードを複製することが難しくなったため、口座乗っ取りの件数が増加しています。[ 15 ]
詐欺師がアカウント乗っ取りを行う最も一般的な方法には、プロキシベースの「チェッカー」ワンクリックアプリ、ブルートフォースボットネット攻撃、フィッシング[ 16 ]、マルウェアなどがあります。その他の方法としては、ゴミ箱を漁って捨てられた郵便物から個人情報を探したり、ブラックマーケットで販売されている完全な識別情報パッケージを意味するスラングである「フルズ」のリストを直接購入したりすることが挙げられます[ 17 ] 。
ログインすると、詐欺師はアカウントにアクセスして、購入や銀行口座からの引き出しを行うことができます。アカウントに関連付けられたあらゆる情報にアクセスでき、クレジットカード番号や社会保障番号を盗むことができます。パスワードを変更して、被害者がアカウントにアクセスできないようにすることもできます。サイバー犯罪者は、他のアカウントを開設したり、アカウントからの報酬や特典を利用したり、この情報を他のハッカーに販売したりする機会があります。[ 18 ]
ソーシャルエンジニアリング詐欺は、犯罪者が他人のふりをして、被害者が自発的に金銭や情報を詐欺師に送金してしまう場合に発生します。[ 19 ]詐欺師は、個人や企業から金銭をだまし取るために、より巧妙な手口を使うようになっています。よくある手口は、上級社員になりすました偽のメールを送信し、従業員を騙して不正な銀行口座に送金させることです。[ 20 ]
詐欺師は、銀行や決済代行業者を装うなど、さまざまな手口を使って個人情報をだまし取ろうとします。電話を使ったフィッシングは、被害者の信頼を得るための最も一般的なソーシャルエンジニアリングの手法です。
企業は、少なくとも2人からの承認を必要とする資金移動のための二者承認プロセスと、支払い要求に含まれる連絡先情報ではなく、事前に設定された連絡先番号へのコールバック手順によって、自社を保護することができます。銀行は、承認されていない支払いを返金しなければなりませんが、顧客が取引を承認したことを証明できる場合、または顧客が故意に行動した、あるいは取引を可能にする詳細情報を保護しなかったために過失があったことを証明できる場合は、返金を拒否することができます。[ 21 ]

スキミングとは、通常の取引で使用された個人情報を盗むことです。窃盗犯は、レシートをコピーするなどの基本的な方法や、小型電子機器(スキマー)を使用して数百人の被害者のカード番号をスワイプして保存するなどの高度な方法を使用して、被害者のカード番号を入手できます。[ 22 ]スキミングの一般的なシナリオは、スキマーが被害者のすぐ目の届かないところで支払いカードを所持しているタクシー、レストラン、バーなどです。[ 23 ]窃盗犯は、磁気ストライプには記載されていない3桁または4桁のカードセキュリティコードを、小型のキーパッドを使用して目立たないように書き写すこともあります。
コールセンターもスキミングが容易に発生する場所の一つです。[ 24 ]また、カードスワイプ端末の外側に第三者のカード読み取り装置が設置されている場合、加盟店でもスキミングが発生する可能性があります。この装置により、窃盗犯はカードをスワイプするたびに、顧客のカード情報(PINを含む)を盗み取ることができます。[ 25 ]
スキミングは一般のカード利用者が気づくのは難しいが、十分なサンプル数があれば、カード発行会社にとっては比較的容易に検出できる。発行会社は不正取引を訴えたすべてのカード利用者のリストを収集し、データマイニングを用いてそれらの利用者と利用している加盟店との関係性を明らかにする。高度なアルゴリズムは不正行為のパターンも検出できる。加盟店は端末の物理的なセキュリティを確保する必要があり、端末が侵害された場合、発行会社からの高額な罰金からシステムからの完全排除まで、加盟店に対する罰則は厳しいものとなる。クレジットカード取引が主流であるレストランなどの業種にとっては、システムからの完全排除は致命的な打撃となる可能性がある。
スキミングの事例として、犯人がATMのカード挿入口を覆ったケースが報告されている。ATMは、利用者が気づかないうちにカードを通した際に磁気ストライプを読み取る装置である。[ 26 ]これらの装置は、利用者の個人識別番号を同時に読み取るために、小型カメラと組み合わせて使用されることが多い。[ 27 ]この方法は、南米[ 28 ]やヨーロッパ[ 29 ]を含む世界の多くの地域で使用されている。
銀行口座を利用したオンライン請求書支払いやインターネット購入は、「定期銀行手数料」として知られる繰り返し請求の発生源です。これらは、顧客が毎月一定額を支払先に支払うための定額送金または銀行の指示です。特に米国では、電子商取引において、販売者または受取人はACHネットワークを介した口座振替で支払いを受け取ることができます。多くの支払いや購入は有効であり、顧客は毎月請求書を支払う意思がありますが、中には不正な自動支払いと呼ばれるものもあります。[ 30 ]
クレジットカード詐欺のもう一つの手口は、公共料金の利用者を標的にしたものです。利用者は、公共料金会社の担当者を名乗る人物から、面談、電話、または電子メールによる一方的な連絡を受けます。詐欺師は、即時支払いをしないと公共料金の供給が停止されると警告し、通常はリロード可能なデビットカードでの支払いを要求します。詐欺師は、本物そっくりの電話番号や画像を使って被害者を騙すこともあります。
フィッシングは、個人データを盗むために使われる最も一般的な方法の 1 つです。これは、攻撃者が信頼できる人物、機関、または組織になりすまし、被害者を騙してメッセージを受け取ったり、特定の要求に応じた行動を取らせようとするサイバー攻撃の一種です。多くの場合、攻撃の標的は、メッセージを開いたりダウンロードしたりするように騙されることを期待して、おそらく欲しい、または必要としているものに関する電子メールまたはテキスト メッセージを受け取ります。世界が電子通信にますます依存するようになったため、 COVID-19 パンデミック中にフィッシングが増加し、研究者は、COVID-19 パンデミックの最初の数か月だけでフィッシング攻撃が「667% の大幅な急増」があったと指摘しています。[ 31 ]さらに、近年の医療システムの重要性を考えると、医療企業はフィッシング攻撃の主な標的となっています。これらの企業は、攻撃者にとって非常に価値のある膨大な量の患者の個人データを保有しています。
情報共有とは、個人、企業、組織、技術の間でデータを転送または交換することです。技術、インターネット、ネットワークの進歩により、情報共有は急速に拡大しています。情報はかつてないほど高速で伝送・処理できるようになりました。
個人は、自分が一日でどれだけの機密性の高い個人情報を共有しているかを自覚していない場合があります。たとえば、オンラインで商品を購入する際、個人は氏名、メールアドレス、自宅住所、クレジットカード情報を提供しますが、これらはすべて保存され、個人の今後の購入を追跡する目的で第三者と共有される可能性があります。組織は、データベース内の個人の個人情報を安全に保つために多大な努力を払うかもしれませんが、歴史的に見て、ハッカーは組織のセキュリティを侵害し、膨大な量のデータにアクセスすることに成功することがしばしばありました。最大規模のデータ侵害の 1 つは 2013 年に発生し、ハッカーはアメリカのディスカウント小売業者TargetのPOSシステムを標的にし、約 4,000 万人の買い物客の個人データを侵害しました。CNN Businessは、「彼らは、顧客がクレジットカードをスワイプする端末にマルウェアを仕込んだか、Target からクレジットカード処理業者に送られる途中で顧客データを収集した」と報じました。[ 32 ]レジでの 1 回の購入だけで、大量の個人データが収集され、盗まれた場合は重大な影響を及ぼします。金融市場のインフラと決済システムは、セキュリティハッカーとの絶え間ない戦いを強いられるため、今後も発展途上の状態が続くだろう。
米国では連邦法で義務付けられているわけではないが、PCI DSSは主要なクレジットカードブランドで構成される決済カード業界セキュリティ基準協議会によって義務付けられており、業界標準として維持されている。一部の州では、この基準を州法に組み込んでいる。
米国司法省は2014年9月、海外でのクレジットカードの不正取引を取り締まるため、より厳しい法律を制定する方針を発表した。当局は、現行法は、他国の人が米国国外にとどまり、不正な取引を米国を経由させなければ訴追を免れることができるため、弱すぎると述べている。司法省は、地理的な場所に関係なく、国際的な犯罪者が米国の銀行が発行した盗難クレジットカードを所持、購入、または販売することを違法とするよう、現行法の改正を米国議会に求めている。[ 33 ]
米国では、連邦法により、クレジットカードの盗難の場合、カードの請求額に関わらず、明細書を受け取ってから60日以内に報告すれば、カード所有者の責任は50ドルに制限されます。[ 34 ]実際には、多くの発行会社は、顧客が請求が不正であることを確認する宣誓供述書に署名すれば、この少額の支払いを免除し、顧客のアカウントから不正請求を削除するだけです。物理的なカードが紛失または盗難されたのではなく、クレジットカードの口座番号だけが盗まれた場合は、連邦法により、カード所有者はクレジットカード発行会社に対して一切の責任を負わないことが保証されます。[ 35 ]
規制とガバナンス
カナダでは、クレジットカードは銀行法に基づき、カナダ金融消費者庁(FCAC)の監督下にあります。クレジットカード・デビットカード業界の行動規範は決済ネットワークにも適用され、加盟店および消費者口座の取り扱いにおける透明性と公正な対応を保証しています。カナダでは、金融機関監督庁(OSFI)が連邦政府の規制を受ける金融機関を監督しています。
カード所有者の責任
カナダの法律では、不正取引が速やかに報告された場合、カード所有者の責任は最大50ドルに制限されています。しかし、ほとんどのクレジットカードにはゼロ責任保護が付帯しており、通常、消費者は不正取引に対して責任を負いません。
詐欺と損失
カナダでは、クレジットカード詐欺は個人情報窃盗の一種であり、カナダ刑法で規制されています。カナダ不正対策センターによると、2022年には決済詐欺による損失が5億ドルを超え、特にクレジットカード詐欺は、カナダにおける金融犯罪の中で最も多い種類となっています。カナダ不正対策センター(CAFC)は、詐欺の動向を追跡・分析しています。
英国では、クレジットカードは1974年消費者信用法(2006年改正)によって規制されています。この法律は、多くの保護措置と要件を定めています。カード所有者による故意の犯罪行為でない限り、カードの不正使用は加盟店またはカード発行会社によって返金されなければなりません。
英国における銀行の規制は、イングランド銀行(BoE)、BoEの一部門である健全性規制機構(PRA)、および日常的な監督を管理する金融行動監視機構(FCA)によって行われています。クレジットカード業界を規制する特定の法律や規制はありません。しかし、決済クリアリングサービス協会(APACS)は、すべての決済メンバーが所属する機関です。この組織は、銀行統合指令に基づいて、取引を監視および規制する手段を提供しています。UK Financeは、英国の銀行および金融サービス部門の協会であり、クレジット、銀行、および決済関連サービスを提供する250社以上の企業を代表しています。

オーストラリアでは、クレジットカード詐欺は身元情報犯罪の一種とみなされています。オーストラリア取引報告分析センターは、オーストラリア全土の法執行機関が使用するための身元情報犯罪に関する標準的な定義を策定しました。
司法長官府が作成した推計によると、オーストラリアでは毎年16億ドル以上が個人情報犯罪で失われており、その大半である約9億ドルはクレジットカード詐欺、個人情報盗難、詐欺によって個人が失っている。[ 36 ] 2015年、司法大臣兼首相補佐官(テロ対策担当)のマイケル・キーナンは、「オーストラリアにおける個人情報犯罪と悪用 2013-14」という報告書を発表した。この報告書では、個人情報犯罪の直接的および間接的な総コストは20億ドルに近いと推定されており、これには政府機関や個人が被った直接的および間接的な損失、警察が記録した個人情報犯罪のコストが含まれる。[ 37 ]
オーストラリアでクレジットカード詐欺の被害者がカードを所持している場合、本人の許可なくカードで購入されたものについては責任を負わない。ただし、これは口座の利用規約に従う。カードが物理的に盗難または紛失したと報告された場合、カード所有者が不正行為または合理的な注意を怠ったことが証明されない限り、カード所有者は、自分が行っていない取引について通常は責任を負わない。[ 36 ]
不正や詐欺を伴う無許可の決済カード取引が増加していることを受け、香港金融管理局は2023年4月25日に2つの通達を発行した。[ 38 ]
不正取引による「チャージバック」を防ぐため、加盟店はVisaとMastercardが提供するVisa SecureおよびMastercard Identity Checkというサービスに登録できます。これらは総称して3-D Secureと呼ばれています。これにより、消費者は取引を確認するために追加情報を提供する必要があります。[ 39 ]
オンライン販売業者は、例えばシーケンス処理を無視するなど、不正攻撃からウェブサイトを保護するための適切な対策を講じていないことがしばしばあります。より自動化された商品取引とは対照的に、「カード提示」による承認リクエストを監視する店員は、顧客が商品を店舗から持ち出すことをリアルタイムで承認する必要があります。
加盟店が支払いを逃した場合、支払い処理手数料、通貨換算手数料、およびチャージバックペナルティの金額が失われます。当然のことながら、多くの加盟店は疑わしい取引を受け付けないなど、チャージバックを回避するための措置を講じています。しかし、これにより、加盟店が正当な取引を誤ってブロックすることで、正当な売上も失うという副次的被害が生じる可能性があります。通信販売/電話注文 (MOTO) 加盟店は、コールセンターのエージェントがクレジットカード番号やその他の個人識別情報を、見たり聞いたりすることなく収集できるエージェント支援型自動化を導入しています。これにより、チャージバックの可能性が大幅に減少し、不正なチャージバックが覆される可能性が高まります。[ 40 ]
2005 年 7 月から 2007 年 1 月中旬にかけて、 TJX Companiesのシステムへの侵害により、4,560 万枚以上のクレジットカードのデータが流出した。アルバート・ゴンザレスは、この窃盗に関与したグループの首謀者として告発されている。[ 41 ] 2009 年 8 月、ゴンザレスは、現在までに知られている中で最大のクレジットカード窃盗事件でも起訴された。ハートランド・ペイメント・システムズ、小売業者のセブン-イレブンとハナフォード・ブラザーズ、および身元不明の 2 社で、1億 3,000 万枚以上のクレジットカードとデビットカードの情報が盗まれた。[ 42 ]
2012年、アドビシステムズへのハッキングにより、約4000万件の決済カード情報が漏洩した。[ 43 ]最高セキュリティ責任者のブラッド・アーキン氏によると、漏洩した情報には、顧客名、暗号化された決済カード番号、有効期限、注文に関する情報などが含まれていたという。[ 44 ]
2013年7月、報道によると、ロシア人4人とウクライナ人1人が、米国ニュージャージー州で「米国で起訴された中で最大規模のハッキングとデータ漏洩事件」として起訴された。 [ 45 ]アルバート・ゴンザレスもこの攻撃の共謀者として挙げられており、この攻撃では少なくとも1億6000万枚のクレジットカードが不正利用され、3億ドルを超える損失が発生した。この攻撃は、シティグループ、ナスダックOMXグループ、PNCファイナンシャル・サービス・グループ、ビザのライセンス企業であるビザ・ヨルダン、カルフール、JCPenney、ジェットブルー航空など、米国と欧州の企業に影響を与えた。[ 46 ]
2013年11月27日から2013年12月15日の間に、ターゲット社のシステムへの侵害により、約4000万枚のクレジットカードのデータが流出した。盗まれた情報には、氏名、口座番号、有効期限、カードセキュリティコードなどが含まれていた。[ 47 ]
2013年7月16日から10月30日にかけて、ハッキング攻撃により、ニーマン・マーカスのコンピュータに保存されていた約100万件の決済カードデータが侵害された。[ 43 ] [ 48 ]レジに接続してクレジットカード認証プロセスを監視するように設計されたマルウェアシステム(RAMスクレイピングマルウェア)がターゲットのシステムに侵入し、最大1億1000万人の顧客の情報が漏洩した。[ 49 ]
2014年9月8日、ホーム・デポは決済システムが侵害されたことを確認した。その後、同社は声明を発表し、ハッカーが侵害の結果、合計5600万件のクレジットカード番号を入手したと述べた。[ 50 ]
2016年5月15日、約100人のグループが組織的な攻撃を行い、南アフリカのクレジットカード1600枚のデータを使用して、東京のコンビニエンスストア1400店舗から3時間以内に1270万米ドルを盗み出した。日曜日に、カード発行銀行とは別の国で犯行に及んだことで、犯行が発覚する前に日本を離れるのに十分な時間を稼いだと考えられている。[ 51 ]
クレジットカード詐欺に対抗するための対策には、以下のものが含まれます。
世代間の違い
人種間の違い