盗難・合成された個人情報による融資詐欺:手口と対策
詐欺師は盗んだIDや合成された個人情報(本物のSSNと偽のプロフィールを組み合わせたもの)を使ってローンを申し込みます。貸し手は、バストアウトされるまでそれに気づかないことがよくあります。ここでは、その全ライフサイクルと、申し込み段階で阻止する方法を説明します。.

本物の名前。本物の社会保障番号。何年もかけて築き上げられた信用履歴 — しかし、その申請の背後にいる人物は、その身元の持ち主ではありません。あるいは、そもそも実在の人物ではないかもしれません。
盗難および合成された個人情報を使用した融資詐欺は、ほとんどの従来の信用管理を迂回します。なぜなら、その入力情報が正当に見えるからです。書類はスキャンを通過し、その個人情報には信用ファイルがあり、申請には明白な不一致がありません。詐欺は、お金がなくなるまで表面化しません。
この投稿では、これらの攻撃がどのように機能するのか、それぞれの種類を区別するものは何か、そして申請段階でそれらを確実に阻止するチェックについて説明します。
主要なポイント
- 合成された個人情報による詐欺は、本物のSSN、もっともらしい名前、偽造された信用履歴など、本物と偽造の断片から偽の人物を作り上げます。バストアウトされるまで被害者がそれを報告することはありません。
- 第三者による融資詐欺は、完全に盗まれた個人情報を使用します。つまり、自分の名前でローンが組まれていることを全く知らない実在の人物のものです。
- どちらの攻撃タイプも、同じ悪用可能なギャップを共有しています。それは、書類は検証するが、その背後にいる生身の人物を検証しない貸し手です。
- 0.33ドルのKYCチェック(本人確認 + パッシブライブネス + 顔認証1対1 + デバイス&IP分析)は、信用決定が下される前にそのギャップを解消します。
- デバイス&IP分析は、個々の本人確認では見逃される、繰り返しの申請パターンや詐欺グループを捕捉します。
融資詐欺の実際の手口
第三者による詐欺:盗まれた個人情報
詐欺師は、データ侵害、ダークウェブでの購入、フィッシングなどを通じて実在の人物の個人情報を入手し、それを使用して信用取引を申請します。被害者は最終的に自分の信用報告書でローンを見つけることになりますが、詐欺師は返済するつもりは一切ありません。
ほとんどの融資の検証は、書類中心で過去を振り返るものです。つまり、書類が本物であること、そして詳細が信用ファイルと一致することを確認します。どちらのステップも、書類を提出している人物がその書類の所有者であることを確認するものではありません。
合成された個人情報による詐欺:作り上げられた人物
合成された個人情報による詐欺(SIF)は、初期段階で報告する被害者がいないため、捕捉がより困難です。合成された個人情報は、以下の要素を組み合わせたものです。
- 本物のSSNまたは国民ID番号(多くの場合、子供、高齢者、または最近亡くなった人物のもので、信用情報を監視する可能性が低い)
- 偽造された名前と生年月日(もっともらしいがSSNの所有者とは無関係)
- 構築された信用履歴 — 合成された個人情報を正当な口座に便乗させて、数ヶ月かけて薄い信用ファイルを作成します
合成された個人情報が使用可能な信用スコアを持つと、詐欺師はローンやカードを申し込み、限度額を上げるのに十分なだけ債務を返済し、その後バストアウトを実行します。つまり、すべての信用枠を同時に最大限に利用するのです。貸し手は貸倒れを抱えることになります。SSNの所有者は、自分の番号が見知らぬ人の信用ファイルに添付されていることを発見します。
第一者詐欺と組織的な詐欺
第一者詐欺は、詐欺的な意図を持って本物の個人情報を使用するものです。つまり、借り手は決して返済するつもりはありません。個々のケースは個人情報からのシグナルだけでは捕捉が困難ですが、第一者詐欺は組織的な詐欺グループとして集団化します。これは、非公式なネットワークを通じて募集された、それぞれがローンを組み、資金を移動させるコーディネーターがいる調整された個人たちです。デバイスとIPのシグナルは、これらのグループを浮上させます。つまり、同じデバイス、サブネット、または物理的な場所からの複数の申請です。
貸し手が放置している検証のギャップ
書類スキャンは、書類が明らかに偽物ではないことを確認します。信用調査は、名前とID番号に履歴が存在することを確認します。どちらのチェックも、重要なギャップである申請者が書類の所有者であり、現実に存在していることを確認するものではありません。
ライブネスのない自撮りキャプチャは、印刷された写真をカメラの前にかざしたり、ビデオを再生したりすることで簡単に回避されます。それが、生体認証ライブネスと顔認証が解消するギャップです。
Diditが提供するもの
0.33ドルのKYCコアフロー
Diditのコア検証フローは、1回のセッションで4つのチェックを合計0.33ドルで実行します。
本人確認(0.15ドル) — 書類の真正性:セキュリティ機能、MRZの一貫性、利用可能な場合はNFCチップデータ、200以上の詐欺シグナル。220以上の国と地域にわたる14,000以上の書類タイプに対応します。
パッシブライブネス(0.10ドル) — 2秒未満でのシングルフレームライブネス。ユーザーにまばたきや顔を向けるよう要求することなく、印刷物攻撃、ビデオ再生、AI生成のディープフェイクの注入を検出します。ディープフェイクは急速に成長している攻撃ベクトルであり、パッシブライブネスは登録時にこれを阻止します。
顔認証1対1(0.05ドル) — ライブの顔が書類の写真と照合されます。人物と書類が一致しない場合、フラグが立てられます。
デバイス&IP分析(0.03ドル) — デバイスフィンガープリント、IPインテリジェンス、マスクされたトラフィックの検出がすべてのセッションで自動的に実行されます。別途統合する必要はありません。
これらを組み合わせることで、盗難および合成詐欺の根底にある本人確認のギャップを解消します。つまり、本物の書類 + ライブの顔 + 一致する顔 + デバイスネットワークのコンテキストです。
AMLスクリーニング(0.20ドル)
融資詐欺とマネーロンダリングはしばしば同時に発生します。DiditのAMLスクリーニングは、申請時に1,300以上の制裁リスト、PEP(政治的影響力のある人物)、および不利なメディアリストをチェックし、信用決定が下される前にフラグが立てられた個人を捕捉します。
詐欺グループのためのデバイス&IP分析
個々の本人確認は個々の詐欺師を捕捉します。詐欺グループにはネットワークシグナルが必要です。
Diditは、すべてのセッションでdevice_fingerprintを返し、アカウント内のすべての以前のセッションと照合します。異なるIDの背後にある同じデバイス:DUPLICATED_DEVICE_FINGERPRINT。試行間にデバイスがリセットされた場合:DEVICE_RECOVERED_HIGH_CONFIDENCE。通常のローン申請におけるVPNまたはTorトラフィック:PRIVATE_NETWORK_DETECTED。アプリケーションのクラスター全体で同じIP:DUPLICATED_IP_ADDRESS。
ビジネスコンソールで、各警告に対するアクション(承認、手動レビュー、または強制拒否)を設定できます。カスタムデータパイプラインは不要です。
ユースケース
消費者金融および個人ローン — 信用決定前に盗難IDの申請者を阻止します。パッシブライブネスは、ほとんどの自撮りキャプチャステップでは対応できない写真やビデオ攻撃を阻止します。
BNPL — 承認が迅速で限度額が徐々に増加するため、合成された個人情報による詐欺は後払い決済に集中しています。0.33ドルのコアフローは、推論に2秒もかかりません。
住宅ローンおよび自動車ローン — 高額なローンは、たとえ低い詐欺率であっても影響を増幅させます。組成時のAMLスクリーニングは、ファイルが引受人に届く前にフラグが立てられた個人を捕捉します。
信用枠の増額 — 限度額を大幅に引き上げる前に、ライブネスとデバイスフィンガープリントを再検証します。バストアウトには余裕が必要です。転換点を捕捉することでリスクを制限できます。
Diditとの統合方法
1回のAPI呼び出しでセッションを作成し、Diditがホストするフローは、ドキュメントキャプチャ、ライブネス、顔認証、デバイス/IPを1回のパスで処理します。
curl -X POST 'https://verification.didit.me/v3/session/' \
-H 'x-api-key: YOUR_API_KEY' \
-H 'Content-Type: application/json' \
-d '{
"workflow_id": "YOUR_WORKFLOW_ID",
"vendor_data": "applicant-456",
"callback": "https://yourapp.com/kyc-complete"
}'
申請者向けにsession.urlを開き、GET /v3/session/{sessionId}/decision/またはsession.status.updatedウェブフックを通じて結果を読み取ります。ペイロードには、ドキュメントの判定、ライブネスと顔認証の結果、AMLステータス、およびデバイスの警告を含むip_analyses[]が含まれます。
Web、iOS、Android、React Native、Flutter用のSDKが利用可能です。モジュールの設定はビジネスコンソールで行われ、ワークフローの調整にコード変更は不要です。
よくある質問
パッシブライブネスは本当にディープフェイク攻撃を阻止できますか?
はい。ディープフェイクの注入(生成されたビデオをカメラストリームに送り込むこと)は、パッシブライブネスが検出するように構築されている攻撃の1つです。標準的な印刷物や画面への攻撃に加えて、生成と再生の注入シグナルをフレーム内で分析します。アクティブライブネスは、よりリスクの高いフロー向けにチャレンジレイヤーを追加しますが、ほとんどの融資申請ではパッシブで十分です。
合成された個人情報による詐欺と、貸し手にとっての従来の個人情報盗難の違いは何ですか?
個人情報盗難の場合、信用取引に異議を唱える実在の被害者がいます。合成詐欺の場合、SSNの所有者は、自分の番号が別の名前で使用されていることに気づかないことが多く、バストアウトされるまで異議申し立てがない場合があります。偽造された申請者は、他人のものであるIDに対して、生きた一致する顔を提示することはできません。それが彼らを阻止するチェックです。
デバイス&IP分析は、第一者詐欺グループにどのように役立ちますか?
グループのメンバーは、共有デバイスや場所から短期間に申請することがよくあります。DUPLICATED_DEVICE_FINGERPRINTとDUPLICATED_IP_ADDRESSは、これらのクラスターをリアルタイムで浮上させます。5人の「異なる」申請者が1つのデバイスを共有している場合でも、支払い前に5人全員を手動レビューに回すのに十分です。
詐欺師がVPNを使用したり、アプリケーション間でデバイスストレージをクリアしたりした場合はどうなりますか?
PRIVATE_NETWORK_DETECTEDはVPN、プロキシ、Torトラフィックで発生します。ストレージがクリアされた場合、リカバリモデル(DEVICE_RECOVERED_HIGH_CONFIDENCE)は、そのシグナルベクトルから以前に検出されたデバイスにセッションをリンクさせ、正当なユーザーに不利益を与えることなくリセットを捕捉します。
始めませんか?
申請段階での融資詐欺の阻止は、カスタムの機械学習パイプラインや数ヶ月にわたる統合を必要としません。0.33ドルのKYCコアフローは、盗難IDと合成ID攻撃が依存する本人確認のギャップを解消し、デバイス&IP分析は個々のチェックでは見えないネットワークパターンを浮上させます。
- モジュールを学ぶ → ユーザー認証ドキュメント · AMLスクリーニング · デバイス&IP分析
- 製品を見る → didit.me/products/id-verification
- 料金を確認する → didit.me/pricing — フルKYCフローは0.33ドル、月に500回まで無料検証、最低利用料金なし
- 無料で始める → business.didit.me