Skip to main content
決済詐欺とは、資金決済が取り消されるリスクのことです。顧客が既に仮入金された資金を使用または引き出している場合、取り消しが発生した時点で、事業者は損失を負担しなければなりません。 フィンテックや暗号資産分野では、資金詐欺は通常、盗まれたカード情報や銀行口座情報、あるいは残高のない銀行口座から始まります。詐欺師はオンラインアカウントに資金を入金し、その後、自身が管理するウォレットや口座に引き出します。 被害者またはその銀行は最終的に取引に異議を申し立てたり、取り消したりして、事業者から資金を取り戻します。 カードネットワークではこれをチャージバック、ACHネットワーク(米国における主要な銀行間送金ネットワーク)ではリターン、その他の分野では紛争と呼びます。結果は同じで、事業者は元の金額に加えてペナルティも失います。 放置すると、これらの損失は急速に拡大します。Visa、Mastercard、ACHなどのネットワークは、事業者が許容できる取り消し率に上限を設けています。この上限を超えると、ネットワークへのアクセスを完全に失い、収益の回収が途絶えます。 資金調達リスクの管理とは、不正な取引をブロックしつつ、正当な取引もブロックしないことを意味します。あらゆるリスク管理ソリューションは、ビジネスモデルとリスク許容度に合わせてフィルタリングの閾値を調整できる必要があります。

決済詐欺の種類

カード詐欺

カード資金調達とは、オンライン購入やウォレットへの入金におけるクレジットカードおよびデビットカードによる支払いを指します。 主なリスクはチャージバックです。支払いが取り消され、事業者が損失を負担することになります。チャージバックは大きく2種類あります。
  • フレンドリー詐欺:顧客が支払いを承認した後、異議を申し立ててチャージバックを申請し、返金を強制します。これは、ファーストパーティカード詐欺とも呼ばれます。
  • トゥルー詐欺:詐欺師が盗んだカード情報を使用して口座に入金したり、購入を行ったりします。正当なカード所有者が取引に異議を申し立てます。これは、サードパーティ詐欺とも呼ばれます。

銀行詐欺

銀行資金調達とは、オンライン購入やウォレットへの入金に使用される銀行間送金を指します。 盗まれたオンラインバンキングの認証情報を持つ詐欺師は、被害者の口座からプラットフォームの口座に資金を移動させ、再分配することができます。

ACH詐欺

ACH(自動決済機関)は、米国における主要な銀行間送金ネットワークです。ACHの資金調達リスクは、以下の2つのカテゴリーに分類されます。

資金不足(NSF)

銀行口座の残高が送金要求額に満たない場合、銀行は資金不足(NSF)としてコードR01を付与した返金通知を発行します。 ACH送金の決済には約2営業日かかります。送金要求が受取人の銀行に届く前に口座残高が不足すると、NSFによる返金が発生します。 ACHネットワークは、送金開始時にリアルタイムの残高チェックを行いません。サードパーティのオープンバンキングプロバイダーが、取引時点での残高照会によってこのギャップを埋めています。 残高チェックが行われていても、2日間の決済期間中に資金が口座から引き落とされる可能性があるため、決済時にNSFによる返金が発生する可能性は依然として残ります。

不正送金

詐欺師が口座名義人の許可なくACH送金を開始した場合、口座名義人は銀行に報告し、送金は不正送金として返金されます。リターンコードR05、R07、R10、R11、R29はすべてこの不正行為を示しており、中でもR10が最も多く発生しています。主な原因は、口座情報の盗難です。

APP詐欺

承認済みプッシュペイメント(APP)詐欺では、被害者自身が送金を行います。詐欺師は、被害者を欺いたり、脅迫したりして、詐欺師が管理する口座への送金を承認させます。カード詐欺や不正なACH返金は、口座名義人が承認していない取引に関わるものですが、APP詐欺は、口座名義人が承認した取引に関わるため、摘発が困難です。 APP詐欺は、英国のファスターペイメントシステム(FPS)のようなリアルタイムネットワークで最も多く発生しています。これらのネットワークでは、資金は数秒で決済され、送金後すぐに消失します。 一般的な手口としては、投資詐欺(高利回りを約束するもので、多くの場合、仮想通貨や貴金属が対象)、購入詐欺(商品が届かない)、恋愛詐欺(架空の関係を利用して金銭をだまし取る)、なりすまし詐欺(詐欺師が銀行、政府機関、または法執行機関を装って資金を不正に流用する)などが挙げられます。 アプリ詐欺を検出するには、行動シグナルと取引データを組み合わせる必要があります。長時間のセッション中断、コピー&ペーストされた支払い入力、電話での指示と一致するタイピングパターン、バックグラウンドでのリモートアクセスツールなどは、詐欺師が被害者を誘導して送金を行っていることを示唆します。これらのシグナルに、初めて送金する相手、異常な金額、不自然なタイミングといった要素を組み合わせることで、確実な検出が可能になります。送金側と受取側の両方でデバイスインテリジェンスと行動バイオメトリクスを活用することで、取引チェックだけでは見逃してしまう部分を企業がカバーできます。 受取側のマネーロンダリング用口座は、詐欺の重要な要因です。詐欺師は、資金を不正に流用する人物を勧誘したり、偽の口座を作成したりして資金を集め、その後、資金を不正に流用して引き出します。資金を受け取る前に、新規登録段階で偽造IDや盗難IDをブロックすることは、送金側の管理と同様に重要です。 **英国の決済システム規制当局(PSR)**は、決済サービスプロバイダーに対し、APP詐欺の被害者に対し、1件あたり最大85,000ポンドまで補償することを義務付けました。責任は送金側と受取側で均等に分担されます。この分担は重要です。受取側はもはや傍観者ではなく、財務上の責任を負う立場になったからです。85,000ポンドという金額が十分かどうかは議論の余地があります。なぜなら、多くの投資詐欺やなりすまし詐欺の被害額は85,000ポンドを超えるからです。この補償義務により、APP詐欺は顧客体験の問題から、決済の両側のPSPにとって直接的な損益リスクへと変化しました。 **受取人確認(CoP)**は、英国の決済会社全体で最前線の管理手段として導入されています。CoPは、支払いを承認する前に、支払人が入力した名前が受取人口座の名前と一致するかどうかを確認します。これはアプリ詐欺を完全に排除するものではありません。詐欺師は被害者に不一致警告を無視するように指示したり、自分の名義でマネーロンダリング用の口座を開設させたりする可能性があります。しかし、なりすましや誤送金の事例を減らす効果はあります。また、この対策を怠った企業はPSR規則に基づき、より大きな法的責任を負うことになります。

Sardineはどのように役立つのか?

Sardineの機械学習モデルは、企業のプラットフォームからデバイスデータと行動シグナルを取得し、特定の銀行口座やカードに関するコンソーシアムデータと組み合わせます。これらのリスクスコアは、企業が必要とする粒度で複雑な詐欺パターンを検出できるように設定できる、ノーコードのルールエディタを通して実行されます。カード、銀行、ACHによる資金調達イベントの場合、Sardineは数十のサードパーティデータプロバイダーに問い合わせて、口座の有効性、所有者の一致、および推定決済残高を確認します。これらのチェックは、デバイスおよび行動シグナルと組み合わせることで、正確な取り消しリスクスコアを生成します。アプリ不正対策として、Sardineのデバイスインテリジェンスと行動バイオメトリクス(DIBB)レイヤーは、ユーザーが決済時にアプリをどのように操作するかを捉えます。具体的には、タイピングのリズム、ためらい、コピー&ペーストの行動、リモートアクセスツールの署名などが含まれます。電話によるコーチングセッションでは、明確な行動パターンが抽出されます。Sardineは、送金元企業から送金が行われる前に、これらのパターンをリアルタイムでスコアリングします。受取側では、Sardineの本人確認不正検出機能が、資金を受け取るためのマネーロンダリング口座が開設される前に、オンボーディング段階で偽造された本人確認情報や盗まれた本人確認情報を検知します。銀行口座の検証は、連携時に所有権とリスクを確認します。AML取引監視とネットワークグラフツールは、資金が口座間をどのように移動するかを追跡し、コンプライアンスチームが不正グループを特定して摘発できるようにします。リスクの高いセッションでは、Sardineはワンタイムパスワード(OTP)、ビデオ認証、または一定期間の待機といった段階的な認証手段を導入します。これにより、承認率を維持しながら、強制的な支払いを阻止します。Sardineのサポートチームとデータサイエンスチームは、お客様と直接連携し、お客様固有の不正リスクプロファイルに合わせて検出モデルを調整します。

次のステップ

デモのご予約、統合ガイドおよびAPIドキュメントへのアクセスをご希望の場合は、お問い合わせまでご連絡ください。