top of page

AI活用型詐欺が人の信頼を狙う中、Visaがサイバーセキュリティ防御を強化

AIを活用した攻撃が盗んだカード番号の悪用を超え、決済を承認する人々を標的にするなか、Visaはサイバーセキュリティ防御を拡充している。この動向を追うgoogle news読者にとって、これは単なる定例のセキュリティ更新よりも切実な問題だ。より強力な認証により従来型の不正の一部は減少している一方、生成AIは犯罪者によるなりすまし、フィッシング、その他のソーシャルエンジニアリングを大規模化する後押しとなっている。

Visaの最新脅威データは、この逆転を示している。デバイストークンに関わる不正は、2024年の同時期と比べて2025年7月から12月にかけて9.6%減少した。しかし同社によると、犯罪者が技術的な統制から人間の判断へと注意を向け直すなか、詐欺が消費者にとって支配的な脅威となっている。

この変化は、銀行、加盟店、決済処理事業者、テクノロジープラットフォーム、消費者に同時に圧力をかけている。Visaはネットワーク全体の活動を監視できるが、もっともらしい電話や不正なメッセージによって、正規の顧客が不正な支払いを承認するよう説得される可能性がある。顧客を操って扉を開かせられる場合、攻撃者は必ずしも決済システムそのものを突破する必要はない。

Visaの対応は、ネットワークレベルの統制と、金融機関向けの新たな脅威インテリジェンスサービスを組み合わせるものだ。同社は、マルウェア、流出した認証情報、ブランドなりすましといったサイバーシグナルを、その後に起こる決済不正と結び付けようとしている。中心となる問いは、攻撃者が顧客に到達する前に、防御側がこうした関連性を見いだせるかどうかだ。

Visaがサイバーセキュリティ戦略で変更したこと

Visaは、盗まれた情報が不正取引になる前、攻撃サイクルのより早い段階へと決済セキュリティを移している。

同社は2026年7月2日、欧州の金融機関向けにVisa Threat Intelligence Platform、略称VTIPを開始した。このサービスは、サイバーセキュリティインテリジェンスと潜在的な決済リスクに関する情報を組み合わせる。Visaによると、このプラットフォームには、自社ネットワークの保護を通じて開発・検証してきた機能が活用されている。

従来の決済不正対策システムは、最終的な取引に焦点を当てることが多い。金額、場所、加盟店、デバイス、顧客の過去の行動との関係を検証する。このプロセスは引き続き重要だが、サイバーインシデントが数日前または数週間前に発生していた場合には、対応開始が遅すぎることがある。

犯罪者はまず、従業員の認証情報を盗み、銀行になりすまし、加盟店を侵害し、またはマルウェアを配布する可能性がある。盗まれた情報は、その後に誰かが決済を試みるまで、犯罪市場で流通することがある。各段階で証拠は生じるが、その証拠はセキュリティ、不正対策、リスクチームの間に分散したままになる可能性がある。

VTIPは、こうしたシグナルをより密接に結び付けるよう設計されている。その脅威インテリジェンス機能は、侵害の痕跡に関連するマルウェア指標、すなわちシステムが侵害された可能性を示す技術的な証拠を特定する。脆弱性インテリジェンスは、関連するソフトウェアの露出と既知のエクスプロイトを浮き彫りにする。

このプラットフォームには、組織のアイデンティティのなりすましや不正利用を探すブランドインテリジェンスも含まれる。デジタルアイデンティティインテリジェンスは、経営幹部や従業員を狙う脅威を監視する。特権を持つユーザーは、システム、データ、または信頼された通信チャネルへのアクセスを提供し得るため、こうした標的は重要だ。

Visaの脅威プラットフォームに関する発表によると、同社は毎月およそ9,000万件のサイバー攻撃と1,100万通のフィッシングメールを阻止している。これらの数字は200超の国・地域にまたがる事業を対象とする。同社の製品を支えるネットワークの可視性を示す一方、顧客は自らの環境でその有効性を証明する必要がある。

これは取引スコアリングの代替ではない。不正を先行するサイバー活動の下流の結果として扱うことで、防御範囲を拡張するものだ。疑わしい取引は、問題の最初の観測可能な兆候ではなく、より長い連鎖の中の一つの事象となる。

Visaは、承認時に機能する統制への投資も続けている。Visa Advanced Authorizationは、機械学習を用いて、400を超えるリスク要因に対しミリ秒単位で取引を評価する。同社によると、このシステムは、発行会社と加盟店から得たインテリジェンスを使い、年間数十億件の取引を処理している。

どの単一の統制もすべての攻撃を防げるわけではないため、この多層構造は重要だ。認証は、正しいデバイスまたはアカウントが取引を承認したことを確認できる。しかし、そのデバイスを持つ人物が犯罪者にだまされたかどうかまでは、常に判断できるわけではない。

したがってVisaの戦略は、最初のサイバー侵入、標的の操作、その結果としての決済という、異なる3つの局面を結び付ける。最初の大きな変化は、技術面と同じくらい組織面にある。サイバーセキュリティチームと不正対策チームには、共有された証拠、より迅速なエスカレーション、リスクに対する共通の視点が必要となる。

AI活用型詐欺が人々へと向かう理由

より優れたネットワークセキュリティは、ソフトウェアのようにパッチを適用できない標的――人の信頼――へと攻撃者を向かわせている。

Visaの2026年春季Biannual Threats Reportによると、同社ネットワークは、その前の6カ月間にユニークな列挙攻撃を13%多く阻止した。列挙とは、犯罪者が有効なアカウント情報の組み合わせを見つけるために繰り返し試行するカードテスト手法だ。

Visaによると、攻撃件数の増加にもかかわらず、列挙に関連する損失は16%減少した。同社は、その改善の多くをRisk Operations Centerが阻止した不正疑いの取引に帰している。デバイストークン不正も前年比で9.6%減少した。

これらの結果は、ネットワーク統制が改善しているというVisaの主張を裏付ける。ただし、脅威全体が後退していることを意味するわけではない。既存の経路の収益性が低下すると、攻撃者は手法を変えている。

Visaは、2025年7月から12月の間に、詐欺に関連する不正試行を約10億ドル分特定した。同社の脅威レポートは、技術的侵害から行動の操作へと向かう構造的な転換を説明している。

従来のアカウント乗っ取りでは、攻撃者は顧客になりすまして銀行を欺こうとする。承認済み決済詐欺では、攻撃者は実際の顧客を説得して取引を完了させる。そのため決済は、アカウント所有を確認するために設計されたチェックを通過する可能性がある。

生成AIにより、この種の欺きは低コスト化し、パーソナライズも容易になる。犯罪者は文法的に洗練されたメッセージを作成し、よく知る文体を模倣し、偽サイトを生成し、異なる標的に合わせてスクリプトを調整できる。合成音声や動画は、さらに見かけ上の正当性を加えることができる。

AIは、犯罪の経済性を変えるために新たな犯罪カテゴリーを生み出す必要はない。不正グループはAIを使い、より多くの標的を調査し、より多くのバリエーションを作り、会話の最中にもより素早く対応できる。数千件の詐欺未遂に適用されれば、わずかな生産性向上でさえ大きな意味を持つ。

Visaで決済エコシステムのリスクと統制を統括するシニアバイスプレジデント、Michael Jabbaraは、AIが不正に参入する障壁を下げたと述べた。さらに重要なのは、かつてはより深い技術スキルを要した活動が、ますますプロンプトから始められるようになっているという点だ。

Google Threat Intelligence Groupは、決済以外の分野でも同様の進展を記録している。5月には、AIが開発したゼロデイエクスプロイトを脅威アクターが使用した最初の観測事例とみられるものを報告した。ゼロデイとは、防御側がパッチを当てる機会をまだ得ていない、これまで知られていなかったソフトウェアの欠陥だ。

同グループのAI脅威トラッカーは、生成モデルが偵察、初期アクセス、マルウェア運用の全般に組み込まれつつあることも説明している。この証拠は、問題がより巧妙なフィッシング文面にとどまらないことを示す。攻撃者は、攻撃ライフサイクル全体にAIを適用し始めている。

それでも、ソーシャルエンジニアリングは、強化されたインフラとの直接対決を避けられるため、特に魅力的な手法であり続ける。トークン化や取引暗号化を突破できない攻撃者でも、銀行員を装うことはできる。別の攻撃者は経営幹部になりすまし、緊急の支払い依頼を作り出せる。

これらの手法は、通常の人間行動を悪用する。人々は権威、恐怖、希少性、時間的圧力に反応する。AIは、侵害データ、公開プロフィール、過去の会話から集めた詳細を用い、犯罪者がこうした誘因を標的に合わせて調整する助けとなる。

これが、Visaのセキュリティ改善に不都合な逆転が含まれる理由だ。ある種類の不正対策で成功しても、活動をなくすのではなく別の方向へ向ける可能性がある。技術的な門が強固になるほど、信じられる物語の価値は高まる。

Google Newsの見出しが見落としていること

重要な競争は単にAI対AIではなく、統合された防御対断片化された証拠である。

「AIがこれらの攻撃を可能にしている」という表現は緊急性を捉えているが、実務上の課題を見えにくくすることもある。金融機関はすでに大量のセキュリティデータと取引データを収集している。問題となるのは、多くの場合、証拠が異なるシステム、異なる担当組織、異なる時点から届くことだ。

セキュリティオペレーションチームは、マルウェアが従業員のコンピューターと通信していることを確認するかもしれない。ブランド保護サービスは、偽の銀行サイトを見つけるかもしれない。不正対策チームは後に異常な送金を観測するかもしれない。連携がなければ、各事象は、組み合わせたパターンほど深刻には見えない可能性がある。

Visaのアプローチは、ネットワーク上の立場を優位性に変えようとするものだ。単一の銀行が見られるのは、自社の顧客とアカウントに関わる活動である。Visaは、加盟店、発行会社、アクワイアラー、地域、決済チャネルにまたがるパターンを観測できる。

このより広い視点は、個々の取引が通常に見える協調攻撃を特定する助けとなる。また、ある市場でパターンが現れた後に、防御インテリジェンスを配布する機会も生み出す。Visaはこのアプローチを、脅威を一度検知し、世界規模で防御することだと説明している。

同社は、2026年に至る5年間で技術とインフラに130億ドルを投資したと述べている。また、Visa Scam Disruptionを通じて25,000を超える詐欺加盟店を排除し、10億ドルを超える不正試行に相当したとも報告している。

Visaのネットワーク防御に関する説明によると、同社は2025年、前年のほぼ2倍に当たる不正なeコマース取引を阻止したという。また、同社ネットワーク全体のeコマース不正率は8%低下したとしている。

これらは、すべての統制を独立して評価した結果ではなく、企業が報告した数値である。それでも、Visaが自動化された防御を展開している規模を示している。機械学習は、大規模な決済ネットワークから得られたパターンと現在の活動を比較でき、多くの場合、人間のアナリストが単一のアラートを調査するよりも速い。

速度は、双方にとって中心的な仕組みとなっている。攻撃者は、標的の発見、メッセージ生成、認証情報のテスト、エクスプロイト開発の一部を自動化できる。防御側は、リスクスコアリング、パターン検出、機関間での指標の配布を自動化できる。

違いは、防御側がより厳しい制約の下で運用している点にある。犯罪者は、ほんの数件でも成功すればよいため、質の低いメッセージを数千件送信できる。銀行は、規制、プライバシー、運用上の要件を満たしながら、多数の正規顧客を誤ってブロックすることを避けなければならない。

そのため、誤検知は重要な問題となる。不正行為を阻止できても、正当な購入を繰り返し拒否するモデルは、顧客の信頼を損ない、サポートコストを増やしかねない。過度に敏感な本人確認システムも、限定的な過去の行動パターンに当てはまらない人々に障壁を生む可能性がある。

防御側は重要な判断を説明し、監査できなければならない。金融機関には、モデルへのアクセス、データ保持、エスカレーション、人によるレビューに関する統制が必要だ。AIモデルを導入すれば、自動化を増やすほどセキュリティが向上すると単純に考えることはできない。

Visaのプラットフォームは、別の制約にも対応している。それは関連性だ。セキュリティチームは多くの情報源から脅威インテリジェンスを受け取るが、その大半は自社のシステムや顧客との関連が薄い可能性がある。VTIPは、金融セクター向けにマルウェア、脆弱性、ブランド、IDに関するシグナルを絞り込むとしている。

こうした焦点はノイズを減らし得るが、顧客はそのインテリジェンスが成果を変える証拠を必要とする。金融機関が資金移動の前に調査・対応できる場合にのみ、早期アラートには意味がある。統合の速さ、人員の余力、対応手順が引き続き決定的となる。

Googleニュースの枠組みには、Visaの取り組みを単一製品のローンチとして捉えるリスクもある。これは、決済企業がセキュリティ境界をどこに引くかの変化として理解する方が適切だ。不正防止は今や、サイバーセキュリティ、ID保護、オンライン上のなりすましへと遡る領域にまで及んでいる。

この拡張された境界により、Visaはより広い競争領域に入る。Mastercard、銀行、クラウドプロバイダー、セキュリティベンダー、ID企業はいずれも、同じ攻撃チェーンの一部を分析している。競争の中心は、過度な摩擦を生まずに、誰が最も明確なシグナルを結び付けられるかにある。

すべてを見通せる組織はない。通信事業者は不正な電話やSMSを検知できるかもしれない。テクノロジープラットフォームは偽アカウントや悪意ある広告を見つけられる。銀行は顧客の行動を理解し、決済ネットワークは機関間を移動する取引を把握している。

したがって、成功するモデルは1社のデータセットではなく、連携に依存する。Visaのプラットフォームは金融セクターの可視性を高められるが、詐欺防止にはソーシャルネットワーク、ドメインレジストラ、通信会社、法執行機関、規制当局による行動も必要となる。

VisaのAI防御にはなお検証上の課題がある

Visaには信頼できる規模があるが、公開されている数値だけでは、各セキュリティ改善にAIがどの程度固有に寄与したかは示されていない。

同社のレポートは、慎重な解釈を要する複数の傾向を組み合わせている。デバイストークン詐欺は減少し、列挙攻撃による損失は低下し、Visaはより多くの攻撃を阻止した。これらの結果は統制強化を裏付けるものだが、AIの効果を他の変化から切り分けてはいない。

トークン化、認証、ネットワークルール、アナリストの介入、加盟店側の統制、法執行はいずれも不正率に影響し得る。Visaのセキュリティシステムは複数の層を利用している。結果を単一のモデルやプラットフォームに帰属させるには、より詳細な測定が必要だ。

脅威データもVisa自身のネットワークと運用から得られている。これは価値ある可視性をもたらすが、すべての決済手段、地域市場、金融機関を均等に代表するものではない。ネットワーク外へ移った不正は、同じ指標には現れない可能性がある。

Visaは、世界のランサムウェア活動が2025年7月から12月にかけて、前年同期間比で26%増加したと報告している。被害者のうち身代金を支払ったのは23%にとどまり、同社はこれを過去最低の支払い率としている。

この2つの数値は異なる方向を示している。犯罪者はランサムウェア攻撃をより多く試みた一方、被害者は支払いに応じる意思、あるいは支払いを余儀なくされる度合いが低下した。復旧能力の向上がこうした抵抗の一因かもしれないが、組織が支払いを拒んでも、攻撃者は依然としてデータを盗み出し、公開できる。

このパターンは、防止とレジリエンスの違いを改めて示す。組織は、あらゆる侵入を阻止できるとは想定できない。テスト済みの復旧プロセス、保護されたバックアップ、明確な意思決定権限、顧客とパートナー向けのコミュニケーション計画が必要となる。

同じ注意は、AIが生成するサイバー攻撃にも当てはまる。GoogleはAI支援の疑いがあるゼロデイを記録しているが、それは自律システムが現在では大半の侵入を実行していることを意味しない。多くの犯罪者は依然として、既知のフィッシング、認証情報の窃取、未修正の脆弱性、既存のマルウェアを利用している。

IBMのセキュリティ研究者は、より広範な主張に対する有用な対抗視点を示している。同社のマルウェア分析は、現在のAIは根本的に不可能だった手法を可能にするというより、攻撃者の生産性を高める場合が多いと論じる。研究者らは、完全自律型マルウェアよりも、なりすましとフィッシングを差し迫った懸念として挙げている。

この区別は防御の優先順位にとって重要だ。組織は専門的なAI製品を追求するあまり、基本的な統制を放棄すべきではない。多要素認証、パッチ管理、ネットワーク分離、従業員の検証手順、インシデント復旧は、引き続き不可欠である。

AIは防御システム内部に新たな弱点も生み得る。モデルは誤りを犯し、バイアスのあるデータを継承し、機密情報を露出させたり、自ら標的になったりする可能性がある。攻撃者は、隠された、または悪意ある指示を使ってAIシステムの振る舞いを操作するプロンプトインジェクションを試みることがある。

セキュリティチームは、AIサービスがアクセスできるデータと実行できるアクションを管理する必要がある。脅威レポートを要約するシステムの運用リスクは限定的だ。アカウントをブロックしたりインフラを変更したりする自律サービスには、はるかに厳格な監督が求められる。

金融機関は、Visaのインテリジェンスを既存ツールにどう組み込むかも決めなければならない。現在のアラートを重複させる新たなフィードは、負荷を減らすのではなく増やすかもしれない。このプラットフォームが価値を持つのは、決済の文脈によってチームが、そうでなければ見逃す脅威に優先順位を付けられる場合だ。

VisaはVTIPについて、幅広い顧客成果データを公表していない。ローンチ発表では社内でプラットフォームをテストしたとしているが、社内検証は多様な銀行における独立した性能評価とは異なる。

有用な証拠には、検知までの先行時間、誤検知率、防止された損失、アナリストの作業負荷、サイバーシステムと決済システムをまたいで関連付けられたインシデント数が含まれる。また、結果ではモデル主導の検知と、従来のルールおよび人による分析を区別すべきだ。

もう1つの不確実性は、国境を越える協力に関するものだ。犯罪インフラ、被害者、プラットフォーム、金融機関は、多くの場合、異なる法域に存在する。インテリジェンス共有は、プライバシー要件、一貫しない報告ルール、法的連携の遅れに直面し得る。

Visaは脅威レポートでこの分断を認識している。同社によれば、重大な失敗は、インセンティブと可視性が一致しないエコシステムの境界で起きることが増えている。この診断には説得力があるが、境界を解消するには商用プラットフォーム以上のものが必要だ。

銀行は、機密性の高いインシデント情報の共有をためらうかもしれない。テクノロジープラットフォームは有害な活動について異なる定義を持ち得る。小規模な機関は、インテリジェンスが正確でもアラートを迅速に調査する人員を欠く可能性がある。

したがって、重要な試験は運用面にある。このプラットフォームは、早期警告から防御行動までの時間を短縮できるのか。機関は、不正を保護の弱い参加者へ移すことなく協調して行動できるのか。

こうした答えが明らかになるまで、Visaの主張は、AI対応不正を決済業界が解決したという最終的な証明ではなく、意味ある規模に支えられた戦略的方向性として扱うべきだ。

Visaのサイバーセキュリティ強化後に注目すべき点

Visaがサイバー活動の検知と金融損失の防止との隔たりを埋めているかどうかは、3つのシグナルで分かる。

第1のシグナルは、VTIPの測定可能な導入状況と性能だ。Visaは、早期のサイバーインテリジェンスが後の不正事案をどのように防いだかを示す顧客事例を提供すべきだ。収集した指標の量よりも、検知速度と誤検知率が重要になる。

強い成果であれば、顧客が資金を失う前に、ある機関が侵害されたインフラやなりすましを特定したことを示すだろう。また、多数の正当な取引を妨げずにアナリストが行動できたことも実証する。

こうした指標がなければ、Visaの主張は弱まる。金融機関はすでに多数のセキュリティフィードを購入しており、ダッシュボードが1つ増えても対応が速くなる保証はない。プラットフォームは、優先順位付け、調査、または協調行動を改善しなければならない。

第2のシグナルは、詐欺の増加と従来型の不正対策の改善との均衡だ。Visaの現在のデータは、デバイストークン詐欺と列挙攻撃による損失が減少する一方、詐欺がより目立つようになっていることを示している。今後のレポートでは、行動ベースの防御が以前と同様の改善を再現できるかが明らかになるはずだ。

最も意味のある変化は、決済承認に到達する詐欺の試行が減少することだ。それは、銀行と決済ネットワークが、顧客が送金を完了する前に欺瞞を特定していることを示唆する。

報告された損失だけが減少しても、文脈が必要だ。犯罪者が別の決済手段、プラットフォーム、または金融機関へ移っている可能性がある。Visaは、自社の統制が活動を阻止したのか、それとも単に移転させただけなのかを説明すべきだ。

加盟店データも、もう1つの有用な検証材料となる。2026 Global eCommerce Payments and Fraud Reportでは、調査対象の加盟店の98%が前年に少なくとも1種類の不正攻撃を経験したことが分かった。しかし、攻撃タイプの平均数は4.2から3.8へ低下した。

これらの調査結果は、単一の傾向では市場を定義できない理由を示している。ほぼすべての加盟店が依然として不正に遭遇する一方で、攻撃カテゴリーの一部は減少し得る。改善は、攻撃の発生率、損失、運用コスト、顧客摩擦を横断して測定する必要がある。

第3のシグナルは、攻撃者によるAI利用に関する証拠だ。重要な問題は、AIが主として生産性ツールであり続けるのか、それとも既存の防御を回避する再現可能な能力を生み出し始めるのかである。

Googleが報告したAI開発の疑いがあるゼロデイは重要な指標だ。同様の事例が増えれば、攻撃者がより速い調査や高度なソーシャルエンジニアリングを超えて進んでいるという主張が強まる。その場合、防御側はより短いパッチ適用猶予と、未知の欠陥を悪用できる主体の増加に直面する。

こうした事例がまれなままであれば、当面の優先事項は、拡張可能ななりすまし、フィッシング、認証情報の悪用、操作された決済に置かれるべきだ。これらの攻撃はすでに有効であり、AIは新たな技術手法を導入しなくても、その到達範囲を広げられる。

この区別は予算に影響する。セキュリティ責任者は、モデル固有の統制にどれだけ投資するか、それともID、復旧、スタッフ研修、システム統合に投資するかを決めなければならない。恐怖に駆動された支出は、既知の弱点を手付かずにする可能性がある。

Visaの戦略は、妥当な基盤を示している。より早くシグナルを結び付け、ネットワーク規模で分析し、欺瞞を決済セキュリティの一部として扱うことだ。同社自身のデータは、孤立した技術的統制では、侵入から不正に至る全経路をカバーできないことを示唆している。

消費者にとって、この変化は、有効なアカウントと信頼できるデバイスが正当な決済を保証しなくなったことを意味する。緊急性、秘密保持、予期しないアカウント変更、異例の決済手段を伴う要求は、既知のチャネルを通じて独自に確認する価値がある。

企業にとって、決済承認手順は説得力のあるなりすましを考慮に入れる必要がある。音声、動画、あるいは洗練されたメッセージによって、確立済みの検証ルールを覆してはならない。高リスクの変更では、別のシステムまたは別の人物を通じた確認を要求すべきだ。

開発者にとって、この事例は、個々のモデル出力ではなくワークフローを中心にセキュリティを設計する重要性を示している。システムは権限を制限し、機密性の高い操作をログに記録し、人によるレビューの経路を維持すべきだ。こうした統制は、攻撃者が正確にどのAIツールを使っているか分からない場合でも有用であり続ける。

次のVisa脅威レポートは、Googleニュースのサイクルを超えて注目に値する。技術的な不正が減少する一方で、詐欺が拡大を続けているかを示すはずだ。また、これまでのインテリジェンスが参加機関全体で測定可能な成果を生んでいるかどうかも明らかになる可能性がある。

Visaは、この変化に伴う本質的なトレードオフを明確に示している。ネットワーク防御は強化されつつあるが、その進展は攻撃者を人間や組織上の弱点へと向かわせている。AIは、欺瞞的な手口の作成、個別最適化、反復を容易にすることで、この移行を加速させる。

対応をAIだけに頼ることはできない。より優れたインテリジェンス、徹底した検証、復旧計画、そして犯罪者が悪用するシステム横断での協力が求められる。次回の顧客関連の成果、不正の傾向、独立して記録されたAI攻撃に注目したい。これらのシグナルを総合すれば、Visaがこの変化を先回りできているのか、それとも単により速く説明しているだけなのかが分かるだろう。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page