‹テンプレート How-toは統合が検討されています。›
インターネット詐欺防止とは、さまざまな種類のインターネット詐欺を阻止することです。クレジットカードの盗難、個人情報の盗難、フィッシング、チャージバックなど、インターネット上で詐欺を犯す方法は多種多様であるため、オンライン商人、金融機関、オンラインで購入する消費者など、インターネットのユーザーは、そのような詐欺の被害に遭うリスクを回避または最小限に抑える必要があります。 [1]
オンライン詐欺のスピードと巧妙さはますます高まっています。[2] LexisNexisが2017年に実施した調査によると、詐欺で1ドルを失うと、組織(小売業者、クレジットカード会社、その他の機関)は2.48ドルから2.82ドルの損害を被ります。つまり、「詐欺による損失は、実際の損失のおよそ2.5倍以上になる」ということです。[1]
インターネット詐欺の防止に直接的な関心を持つ主体は 3 つある。まず、フィッシング詐欺で個人情報を渡したり、不正なセキュリティ ソフトウェアやキーロガーに個人情報を取得されたりしやすい消費者がいる。2012 年の調査で、マカフィーは6 台に 1 台のコンピューターに何らかのウイルス対策保護がなく、このような詐欺の格好の標的になっていることを発見した。[3]企業オーナーやWeb サイト ホストも、サービスのユーザーが正当であることを保証するための継続的な戦いに取り組んでいる。ファイル ホスティング機能を備えた Web サイトは、アップロードされたファイルを検証してウイルスやスパイウェアがないかどうかを確認する必要があり、一部の最新ブラウザーはファイルを保存する前にウイルス スキャンを実行する (システムにウイルス スキャナーが事前にインストールされている必要がある)。[4]ただし、ほとんどのファイルは、ユーザーが被害に遭って初めて不潔であることが判明する。オンラインの顧客や詐欺の被害に遭った販売者に返金するクレジットカード会社などの金融機関も、インターネット詐欺のリスクを軽減することに強い関心を持っている。[5] [1]
歴史
インターネット詐欺は、電子商取引の開始とともに 1994 年に現れ始めました。最初に見られた傾向は、詐欺を犯すために「有名人」を利用することでした。この方法を使用すると、詐欺を犯す人は、当時の人気有名人の名前が付いた盗まれたクレジットカードを使用します。この非常に単純な計画が成功したのは、インターネットが新しく、詐欺の可能性が考慮されていなかったためです。最終的に、インターネット商人はカードのユーザー名を確認するための規則を導入しました。
「有名人」戦略に続いて、ハッカーが実際のクレジットカード番号が付属したカード生成アプリケーションを作成するという、より技術的な攻撃が行われました。このような攻撃は、通常、同じベンダーをターゲットにしていました。クレジットカード協会が報告するまで、加盟店は加盟店間の活動を確認する方法がありませんでした。1996 年以降、不正なユーザーがインターネットにアクセスして、盗まれたクレジットカードの状態をテストしました。
1998 年までに、インターネットは電子商取引サイトで溢れかえりました。詐欺師たちは、自分のサイトから自分のクレジットカード情報を収集できる「ダミー」の商店サイトを立ち上げ始めました。チャージバックが押し寄せる前に、詐欺師たちはウェブサイトを閉鎖し、国外へ出ました。すぐに、情報公開法に基づいてオンラインで提供された情報を通じて、インターネットから大量の個人情報を盗むという傾向が始まりました。商人が開発した対抗手段の 1 つは、消費者アカウントの使用でした。商人は、消費者が初めて購入するときに消費者アカウントを設定します。新しいアカウントの作成後、商人は一連の第三者チェックを実行して、消費者から提供された情報を検証します。
eBayやuBidなどのオークションサイトが人気を博すにつれ、この新しい商人コミュニティを特に狙った新しい詐欺の手法が登場しました。偽造品の販売から消費者の誤解を招く行為まで、詐欺師は消費者をだまし続けました。[6]
クレジットカード詐欺
クレジットカード詐欺とは、クレジットカードを不正に使用して取引を行うことです。この詐欺には、クレジットカードを使って実際に支払いをせずに商品を入手したり、カード所有者の許可を得ていない取引を行ったりすることが含まれます。クレジットカード詐欺は重大な犯罪であり、個人情報窃盗罪で処罰されます。このタイプの詐欺のほとんどは、偽造クレジットカード、または紛失または盗難されたカードの使用によって発生します。すべての取引の約0.01%が詐欺とみなされ、約10%のアメリカ人が生涯で何らかのクレジットカード詐欺を経験したと報告しています。[7]
カードプロバイダーは不正行為を特定するための多くのシステムを導入していますが、最終的な責任はカード所有者にあります。不正行為の可能性を減らすための予防措置には、ウイルス対策ソフトウェアのインストール、最新の記録の保存と維持、明細書と請求の定期的な確認などがあります。目的は、不正な請求を見つけるための最初の防御を提供することです。オンラインサイト、特に疑わしいサイトや未確立のサイト、および外国のサイトでは注意を払うこともお勧めします。ウェブサイトの正当性を確認する必要があります。Better Business Bureauに確認することは、その会社がどのように確立されているかを確認するための最初のステップです。ウェブサイトにアクセスすると、ユーザーはそのウェブサイトがどのようなセキュリティまたは暗号化ソフトウェアを使用しているかを確認できます。URL の左側に南京錠が付いている場合は、追加のセキュリティが実装されていることを示しています。会社の実際の住所、または連絡先アドレスの 1 つに電子メールを送信すると、会社の信頼性をさらに確認できます。[8]信頼できるサイトであっても、そのサイトから移動していないことを注意深く確認することが重要です。その他の安全対策としては、口座番号の配布に注意すること、クレジットカードを財布やハンドバッグとは別に保管すること、クレジットカードを常に見える場所に保管すること、領収書の合計金額の上の空白部分に線を引くことなどが挙げられます。カード情報を保存している口座では、数字と記号を組み合わせた強力なパスワードを設定することが重要です。サイトごとに異なるパスワードを使用することも強く推奨されます。[9]
カードを紛失または盗難された場合、たとえ不正行為がまだ検出されていない場合でも、カード所有者は直ちに報告する必要があります。カードが紛失または盗難されたと報告されると、カード所有者は誤った請求に対して責任を負いません。[10]
個人情報の盗難
個人情報窃盗は、個人情報詐欺とも呼ばれ、他人の個人情報やデータを許可なく盗んで使用する犯罪です。これは通常、経済的利益を目的として犯される犯罪です。盗まれた個人データには、社会保障番号(SSN)、パスポート番号、クレジットカード番号などがあり、他人が簡単に利益を得るために使用できます。これは、個人の財政、信用スコア、評判に悪影響を及ぼす可能性がある重大な犯罪です。
個人情報の盗難には、広義の用語の他に、3 つの特定の種類があります。税金関連の個人情報の盗難は、犯罪者が他人の社会保障番号を使用して税金の還付や仕事を得ることです。この種の盗難の被害者はIRSに連絡する必要があります。子供の個人情報の盗難は、犯罪者が子供の社会保障番号を使用して政府の給付金を申請したり、銀行口座を開設したり、ローンを申請したりすることです。医療関連の個人情報の盗難は、犯罪者が他人の名前や健康保険を使用して医師の診察を受けたり、処方箋を受け取ったり、その他のさまざまな医療ニーズに対応したりすることです。[11]
幸いなことに、消費者が個人情報盗難を防ぐために取ることができる予防策があります。個人情報詐欺の被害者にならないための簡単な方法があり、その頭文字をとったSCAMを覚えておくと簡単です。SCAMは、1. 個人情報を他人に渡すときはケチらないこと、2. 金融情報を定期的にチェックし、何かおかしいことが起こったら気づくこと、3. 頻繁に信用報告書のコピーを請求すること、4. 注意深く金融記録を維持することを思い出させます。フィッシングに注意し、電子メール、ウェブサイト、電話で個人情報を渡すときは常に注意する必要があります。また、銀行口座に登録されている電話番号、名前、郵送先住所がすべて正しいことを確認してください。銀行取引明細書が偽の住所に送信され、個人情報が盗まれるケースがあります。これらの銀行取引明細書を定期的にチェックし、口座に身に覚えのない請求がないことを確認してください。[12]
個人情報の盗難に遭った人は、すぐに対策を講じて、財政や私生活への被害を最小限に抑えることができます。最初のステップは、全国信用調査会社 3 社のうちの 1 社に連絡し、最初の詐欺警告を出すことです。これは、全国信用調査会社に連絡し、信用ファイルに詐欺警告を出すように依頼し、他の 2 社にこの変更を通知することを確認することで行われます。次のステップは、全国信用調査会社 3 社それぞれから無料の信用調査レポートを注文することです。最後に、個人情報の盗難をFTCに報告し、FTC の個人情報盗難宣誓供述書を印刷し、警察に届け出てレポートのコピーを要求します。
フィッシング
フィッシングとは、電子メールの利用者を騙して個人情報や機密情報を漏らし、詐欺師がそれを不正に使用する詐欺行為である。[13]人気のソーシャル ウェブ サイト、オークション サイト、銀行、オンライン決済処理業者、IT 管理者を装った通信は、疑いを持たない一般の人々を誘い込むためによく使用される。フィッシング メールには、マルウェアに感染した Web サイトへのリンクが含まれていることがある。[14] フィッシングは通常、メールのなりすましやインスタント メッセージングによって実行され、多くの場合、ユーザーは、外観や操作性が正規のサイトとほとんど同じ偽の Web サイトで詳細情報を入力するように誘導される。フィッシングの手法には、リンク操作、フィルター回避、Web サイトの偽造、電話フィッシングの 4 つの主な種類がある。法律制定、ユーザー トレーニング、一般の意識向上、技術的なセキュリティ対策はすべて、増加するフィッシング攻撃を制御するための試みである。フィッシングによって引き起こされる被害は、電子メールへのアクセス拒否から多額の金銭的損失まで多岐にわたる。 2004年5月から2005年5月の間に、米国の約120万人のコンピュータユーザーがフィッシングによる被害を受け、その総額は約9億2,900万ドルに上ると推定されています。米国の企業は、顧客が被害に遭うことにより、年間20億ドルの損失を被っていると推定されています。[15]
2007 年という早い時期から、個人情報や金融情報を保護する必要がある企業によるフィッシング対策の導入は少なかった。フィッシング対策には、フィッシング対策に特化した法律や技術など、さまざまな方法がある。これらの方法には、個人だけでなく組織でも実行できる手順が含まれる。フィッシング対策の 1 つの方法は、フィッシングの試みを認識し、対処できるように人々を訓練することである。特に、訓練によって直接フィードバックが得られる場合は、教育が効果的である。[16]人々は、ブラウジングの習慣を少し変えるだけで、フィッシングの試みを回避する手順を踏むことができる。アカウントを「検証」する必要があるという連絡を受けた場合 (またはフィッシング詐欺師が使用するその他のトピック)、メールの送信元と思われる会社に連絡して、メールが正当なものであるかどうかを確認するのが賢明な予防策である。あるいは、疑わしいフィッシング メッセージ内のハイパーリンクを信頼するのではなく、その会社の本物の Web サイトであると個人が知っているアドレスをブラウザーのアドレス バーに入力することもできる。
企業から顧客への正当な電子メールメッセージのほぼすべてに、フィッシング詐欺師が容易に入手できない情報が含まれています。顧客は、自分の判断で本物のメールとフィッシング詐欺メールを区別し、フィッシング攻撃を防ぐ必要があります。[17]業界と法執行機関の団体であるフィッシング対策ワーキンググループは、フィッシング詐欺師が使用するソーシャルエンジニアリングの手法に対する人々の認識が高まるにつれて、従来のフィッシング手法は将来的に時代遅れになる可能性があると示唆しています。彼らは、ファーミングやその他のマルウェアの使用が、情報を盗むためのより一般的なツールになると予測しています。
チャージバック
チャージバックは必ずしも詐欺行為ではありません。最も基本的な意味では、チャージバックとは、消費者がクレジットカードを取得する銀行である発行銀行が、取引に問題があったという理由でカード所有者の要請に応じて銀行口座またはクレジットカードへの以前の請求を取り消すことです。問題とは、消費者が購入した商品を受け取っていない状況[18]から、カード所有者が商品の品質に満足していない状況、カード所有者が個人情報の盗難の被害者である状況まで、あらゆる状況が考えられます。[19]チャージバックの概念は、発行銀行とクレジットカード会社による消費者保護の手段として生まれました。チャージバックは、個人情報の盗難や、個人情報の盗難による不正な移動からカード所有者を保護するための手段でした。チャージバックはまた、生産者と販売者に、一貫した品質の製品と効率的な顧客サービスを提供するインセンティブを提供します。
テクノロジーの発達[20]と、それに伴うオンラインおよび電話での取引や商取引の増加により、チャージバックによる詐欺が容易に実行できるようになりました。チャージバックは、消費者を個人情報盗難詐欺から保護する一方で、消費者がチャージバック詐欺を犯す可能性も開くという点で興味深い概念です。チャージバック詐欺は「フレンドリー詐欺」とも呼ばれます。フレンドリー詐欺とは、消費者が自分のクレジットカードでオンライン購入の取引を承認し、支払った商品を受け取り、その後同じ消費者がチャージバックを申請することを意味します。[18]チャージバックの不正申請により、消費者は注文した商品を保持し、支払いを回避します。
消費者がいわゆるフレンドリー詐欺を犯す一般的なケースはいくつかあります。[5] 1 つの状況は、消費者が実際には購入または注文した商品を受け取っていないと主張する場合です。このシナリオでは、顧客がチャージバックを申請すると、顧客は商品代金を支払わずに商品を手元に残すことができます。[19]もう 1 つの状況は、顧客が受け取った商品に欠陥があるか破損していると主張する場合です。このシナリオでは、チャージバックの申請により、生産者が交換品を発送するため、顧客は「2 つで 1 つ」の取引を受けることができます。最後に、もう 1 つの一般的な状況は、顧客が商品を購入したが、そのような取引を承認していないと主張して発行銀行にチャージバックを申請する場合です。[21]
メーカーと小売業者は不正なチャージバック請求の増加に対応し、フレンドリー フラッドに対抗する対策を実施しています。チャージバック詐欺は、ベンダーの最初の対応が社内の不正管理を強化し、不正防止ソフトウェア ツールを追加することであるため、困難です。これにより詐欺は減少しますが、多くの正当な顧客がオンライン購入を完了できなくなります。[5] さらに、チャージバック プロセスはメーカーよりも消費者に有利になることが多いため、小売業者がフレンドリー フラッドのチャージバックから保護することは困難です。[21]フレンドリー フラッドを防ぐ最善の方法の 1 つは、オンライン小売業者が配達された荷物の到着時に署名を求めることです。これにより、配達に関する非常に具体的な情報がメーカーに提供されます。署名確認の欠点は、配送コストが上昇することであり、それでもメーカーの収益に悪影響を及ぼします。[21]さらに、メーカーはチャージバック請求を行う顧客リストのデータを共有し始めています。これにより、メーカーは顧客のショッピング習慣の傾向を把握できます。[21]メーカー間のこの情報転送は、利益を最大化し、消費者に正直さを保つよう強制するのに役立ちます。生産者は顧客とのすべてのコミュニケーションの記録を保管し始めているため、不正なチャージバックを申請したい顧客は、請求を実行するのが難しくなっています。最後に、電子商取引サイトは顧客のIPアドレスを追跡し始めているため、消費者が購入していないと主張した場合、嘘をつくのがはるかに難しくなっています。[19]
チャージバック詐欺は、電子商取引やその他の代替ショッピングアウトレット[20]の成長と不正な消費者の問題ですが、チャージバックの請求を行う消費者の多くは正直であり、取引で実際に問題に遭遇しています。返品理由を測定するためのより洗練された追跡ツールを導入し、より多くの顧客サービス担当者を雇用してトレーニングを改善することで、チャージバックを減らすことができる場合もあります。[5]
FBIの対応
2001 年 5 月、 FBIのトーマス・T・クビック副次官は、下院エネルギー商務委員会の商務・貿易・消費者保護小委員会で、インターネット詐欺犯罪に対する FBI の対応について証言しました。米国郵政検査局、米国関税局、内国歳入庁犯罪捜査部、米国シークレット サービスとともに、FBI はインターネット詐欺と戦うために「サイバー ロス作戦」プログラムを開発しました。また、この作戦を支援するためにインターネット詐欺苦情センター (IFCC) も設立しました。サイバー ロス作戦が調査している詐欺の種類は、個人情報窃盗、オンライン オークション詐欺、クレジット カード/デビット カード詐欺、投資および証券詐欺、ねずみ講/ねずみ講、インターネットで購入した商品の未配達です。[22]
インターネット詐欺のリスクを軽減する
オンラインで商品やサービスを販売する企業は、インターネット詐欺のコストの大部分を負担しています。2017年のLexisNexisの調査によると、オンライン小売(物理的な商品)とeコマース(デジタル商品)の収益に対する詐欺コストの割合はそれぞれ2.17%と2.39%であり、オンラインギフトカード詐欺は特に懸念される分野です。[1]
不正検出ソフトウェアだけに頼ると、正当な取引が不正と判断されるケースが多すぎることが判明しています。[2]オンライン購入は完全にブロックされるか、確認が遅れて顧客が購入を断念することになります。[5]不正を減らしながら「誤検知」の数を減らすのに成功した方法の 1 つが、「階層化」フィルタリングです。この手法では、アルゴリズムと AI/機械学習に基づく不正検出ソフトウェアを使用し、顧客サービス担当者による手動確認と組み合わせます。ソフトウェア アズ ア サービス ( SaaS ) 不正検出会社が提供するリアルタイムの不正検出には、CVV、PIN/署名の検証、小切手の検証、ブラウザ マルウェアの検出、住所の検証、デバイス ID フィンガープリント、地理位置情報、クイズによる認証、顧客プロファイルの共有データベースのクロスチェック、自動取引スコアリング、ルールベースのフィルター、その他のデータ ポイントが含まれます。[1]
オンライン詐欺の蔓延に対応して、多くの詐欺検出および防止ソフトウェアサービス企業がこの分野に参入し、機械学習ベースの行動分析と異常検出、サードパーティのデータソースが予測統計モデルに使用される購入者情報を入力できるようにする「詐欺ハブ」の使用、自動化されたリモートマルウェア検出など、さまざまな技術を採用しています。この分野の最大手は、Cybersource ( Visaが所有)、Brighterion(Mastercard)、およびSAS Instituteです。この分野の新規参入者には、Fraudio、Signifyd、Eye4Fraud、Kount、 Riskified、Sift Science、Forter、Feedzaiなどがあります。[2]
参考文献
- ^ abcde 「2017 LexisNexis True Cost of Fraud Study」(PDF)。LexisNexis。2016年5月。 2018年7月3日閲覧。
- ^ abc Care, Jonathan; Phillips, Tricia (2018 年 1 月 31 日)。「オンライン詐欺検出のマーケット ガイド」。Gartner.com。Gartner。2018年7月3 日閲覧。
- ^ 「6 台中 1 台の Windows PC にウイルス対策がまったく施されていない」 2012 年 5 月 31 日。2014年3 月 19 日閲覧。
- ^ 「Browser.download.manager.scanWhenDone」。2014年3月19日閲覧。
- ^ abcde Carlin, Patricia (2017 年 2 月 15 日)。「オンライン販売を殺さずにチャージバックを減らす方法」。Forbes。2018年7月 2 日閲覧。
残念ながら、これは過度に厳格な不正フィルター、不正ツールの冗長性、そして最終的には取引あたりのコストの増加と売上の減少につながります。
- ^ Montague, David. 「Fraud Library History of Online Credit Card Fraud」. Fraud Practice. 2019年2月28日時点のオリジナルよりアーカイブ。 2014年3月18日閲覧。
- ^ 「クレジットカード詐欺の統計」 。 2014年3月10日閲覧。
- ^ 「FBI - インターネット詐欺」 。 2014年3月10日閲覧。
- ^ 「クレジットカード保護とオンラインセキュリティ」。2014年3月10日閲覧。
- ^ 「クレジットカード詐欺からの保護」。2014年3月10日閲覧。
- ^ 「消費者情報:個人情報の盗難」2012年8月24日。 2014年3月14日閲覧。
- ^ 「個人情報の盗難と個人情報詐欺」 。 2014年3月14日閲覧。
- ^ 「フィッシング」。merriam -webster.com 。 2018年7月5日閲覧。
- ^ Niels, Provos. 「セーフブラウジング」。Google ブログ。2014 年3 月 7 日閲覧。
- ^ Kerstein, Paul. 「フィッシング詐欺やファーミング詐欺を阻止するにはどうすればいいか?」WayBackMachine. 2008年3月24日時点のオリジナルよりアーカイブ。2014年3月7日閲覧。
- ^ Hong, Jason (2006 年 11 月 6 日). 「フィッシングからの保護: 組み込みトレーニング用メール システムの設計と評価」(PDF) 。ペンシルベニア州ピッツバーグ: カーネギーメロン大学。2017年 8 月 8 日時点のオリジナル(PDF)からアーカイブ。2014年3 月 7 日閲覧。
- ^ 「従うべきではないフィッシング対策のヒント」 WayBackMachine。 2008年3月20日時点のオリジナルよりアーカイブ。2014年3月7日閲覧。
- ^ ab 「チャージバックガイド」 。 2014年3月14日閲覧。
- ^ abc 「チャージバック:サバイバルガイド」2013年2月19日。 2014年3月10日閲覧。
- ^ ab 「チャージバック詐欺」。2014年3月9日閲覧。
- ^ abcd 「Common Charge Backs Often Associated to Friendly Fraud」。2016年3月19日時点のオリジナルよりアーカイブ。2014年3月9日閲覧。
- ^ 「インターネット詐欺犯罪問題」FBI . 2017年12月8日閲覧。
最新のインターネット詐欺に関するレビュー(詐欺に対する意識)
