14:01 06 / 07 /1405
یک وکیل متخصص جرایم رایانه‌ای در گفت‌وگو با آناتک:

شبکه حساب‌های اجاره‌ای را نمی‌توان فقط با احراز هویت متوقف کرد

دیپ‌فیک و احراز هویت آنلاین
هوش مصنوعی و دیپ‌فیک می‌توانند عبور از برخی سامانه‌های احراز هویت را آسان‌تر کنند، اما بخش مهمی از حساب‌های اجاره‌ای اصلاً با جعل هویت ایجاد نمی‌شوند و صاحب واقعی حساب با هویت خودش مراحل بانکی را طی می‌کند. مقابله با این پدیده بیش از آنکه فقط به تشخیص چهره قوی‌تر وابسته باشد، به پایش مداوم رفتار مالی، تحلیل ارتباط میان حساب‌ها و تبادل کنترل‌شده داده میان بانک‌ها و پلتفرم‌های مالی نیاز دارد.

به گزارش خبرگزاری آنا؛ گسترش حساب‌های اجاره‌ای، استفاده از هوش مصنوعی برای جعل تصویر و صدا و انتقال سریع وجوه سرقتی به دارایی‌هایی مانند تتر، مقابله با جرایم مالی دیجیتال را پیچیده‌تر کرده است. در بسیاری از این پرونده‌ها مسئله دیگر فقط تشخیص هویت فرد هنگام افتتاح حساب نیست و بانک یا پلتفرم باید بتواند تشخیص دهد آیا همان شخص همچنان کنترل واقعی حساب را در اختیار دارد یا حساب وی به حلقه‌ای از یک شبکه کلاهبرداری و پول‌شویی تبدیل شده است. الناز ابراهیم‌پور، وکیل پایه یک دادگستری و متخصص دعاوی مرتبط با جرایم رایانه‌ای، بلاکچین و رمزدارایی در گفت‌و‌گو با آناتک درباره نقش دیپ‌فیک، محدودیت‌های احراز هویت دیجیتال، تحلیل تراکنش‌ها، ردیابی تتر و مسئولیت حقوقی پلتفرم‌های مالی توضیح داد.

هوش مصنوعی و دیپ‌فیک چقدر می‌توانند عبور از احراز هویت و ایجاد حساب‌های اجاره‌ای را آسان‌تر کنند؟

اثر هوش مصنوعی و دیپ‌فیک در عبور از احراز هویت مبتنی بر تصویر و ویدئو قابل توجه است، اما باید میان «جعل هویت» و «حساب اجاره‌ای» تفاوت قائل شد. هوش مصنوعی مولد امروز می‌تواند برای ساخت یا دستکاری تصویر مدرک، تولید ویدئوی چهره، تقلید صدا یا شبیه‌سازی ظاهری یک فرد استفاده شود. شکل پیچیده‌تر حمله نیز «تزریق دیجیتال» است که در آن مهاجم به‌جای حضور واقعی مقابل دوربین، ویدئوی تولیدشده یا دستکاری‌شده را مستقیماً وارد جریان تصویری سامانه احراز هویت می‌کند. برای مثال اگر سامانه از کاربر بخواهد سر خود را حرکت دهد یا جمله‌ای را مقابل دوربین بخواند، ابزار‌های جدید می‌توانند همان حرکت یا گفتار را شبیه‌سازی کنند. مؤسسه ملی استاندارد و فناوری آمریکا نیز درباره آسیب‌پذیری احراز هویت غیرحضوری در برابر ترکیب تزریق دیجیتال، هوش مصنوعی مولد و دیپ‌فیک هشدار داده است.

مقررات بانکی ایران نیز از سال ۱۴۰۱ احراز هویت چندعاملی، تطبیق اطلاعات با ثبت احوال، بررسی ویدئوی چهره، تشخیص زنده‌بودن و شناسایی دستکاری تصویر را مورد توجه قرار داده‌اند. با این حال، در حساب اجاره‌ای کلاسیک ممکن است اساساً هیچ دیپ‌فیکی وجود نداشته باشد. فرد با کارت ملی، سیم‌کارت و چهره واقعی خودش حساب بانکی یا حساب یک پلتفرم مالی را افتتاح می‌کند و سامانه نیز همه چیز را درست تشخیص می‌دهد، اما بعداً کارت، اطلاعات ورود یا کنترل حساب را در اختیار شخص دیگری قرار می‌دهد. در چنین شرایطی حتی یک سامانه بسیار قدرتمند تشخیص دیپ‌فیک نیز هنگام افتتاح حساب تخلفی برای شناسایی ندارد.

از منظر کیفری نیز اگر دیپ‌فیک برای جعل داده، فریب سامانه یا تحصیل مال و منفعت استفاده شود، بسته به نحوه ارتکاب ممکن است عناوینی مانند جعل رایانه‌ای، استفاده از داده مجعول یا کلاهبرداری مرتبط با رایانه مطرح شود؛ بنابراین دیپ‌فیک می‌تواند ابزار ارتکاب جرم باشد، اما در بحث حساب اجاره‌ای نباید همه مسئله را به جعل هویت تقلیل داد.

آیا احراز هویت دیجیتال می‌تواند استفاده‌کننده واقعی حساب را شناسایی کند؟

احراز هویت دیجیتال به‌تنهایی نمی‌تواند مسئله حساب اجاره‌ای را حل کند، زیرا اساساً به سؤال دیگری پاسخ می‌دهد. سامانه بررسی می‌کند فردی که هنگام افتتاح حساب مقابل دوربین قرار دارد چه کسی است، اما در حساب اجاره‌ای سؤال مهم‌تر این است که چه کسی در روز‌ها و ماه‌های بعد واقعاً از حساب استفاده و آن را کنترل می‌کند. ممکن است فردی صبح حسابی را با چهره، مدارک و شماره تلفن واقعی خودش افتتاح کند و تمام آزمون‌های بیومتریک را نیز با موفقیت پشت سر بگذارد، اما همان شب دسترسی حساب را به فرد دیگری بدهد. سامانه در این حالت اشتباه نکرده است، اما احراز هویت اولیه تضمینی درباره استفاده‌کننده بعدی حساب ایجاد نمی‌کند.

قانون مبارزه با پول‌شویی نیز فقط به شناسایی مراجعه‌کننده اکتفا نکرده و موضوع مالک واقعی و معاملات صوری را نیز مورد توجه قرار داده است. به همین دلیل سامانه مقابله با حساب اجاره‌ای باید دو لایه داشته باشد. در مرحله نخست، احراز هویت قوی مانع افتتاح حساب با هویت سرقت‌شده یا جعلی می‌شود و پس از آن، رفتار مالی مشتری باید به‌صورت مستمر پایش شود تا مشخص شود استفاده از حساب همچنان با مشخصات و فعالیت واقعی صاحب آن سازگار است یا خیر؛ بنابراین بیومتریک برای مقابله با جعل هویت و دیپ‌فیک اهمیت زیادی دارد، اما نمی‌تواند مانع فرد واقعی شود که آگاهانه کنترل حساب خود را به شخص دیگری واگذار می‌کند.

بانک‌ها از روی رفتار حساب چگونه می‌توانند به اجاره‌ای بودن آن مشکوک شوند؟

در بسیاری از حساب‌های اجاره‌ای، هویت صاحب حساب کاملاً واقعی است و چیزی که زنگ خطر را به صدا درمی‌آورد رفتار مالی است. فرض کنید فردی که در ماه‌های گذشته گردش حساب محدودی داشته و فعالیت اقتصادی مشخصی نیز برای وی ثبت نشده، ناگهان در یک روز ده‌ها واریز از اشخاص نامرتبط دریافت کند و چند دقیقه بعد تقریباً تمام مبالغ را به حساب‌های دیگر یا یک پلتفرم رمزارزی بفرستد. نمونه دیگر حسابی است که پول فقط چند دقیقه در آن باقی می‌ماند و دائماً از چند حساب وارد و بلافاصله به نقاط دیگر منتقل می‌شود. ممکن است هر تراکنش به‌تنهایی عادی به نظر برسد، اما مجموع این رفتار می‌تواند حساب را شبیه یک ایستگاه واسط در زنجیره انتقال پول کند.

مقررات جدید بانکی نیز به همین مسئله توجه کرده‌اند و مؤسسات اعتباری را ملزم کرده‌اند مغایرت میان رفتار مالی واقعی مشتری و سطح فعالیت مورد انتظار وی را بررسی کنند. اگر گردش حساب به‌طور غیرعادی از سطح مورد انتظار فاصله بگیرد یا مشخص شود تراکنش‌ها در واقع مربوط به فرد دیگری هستند، موضوع می‌تواند به‌عنوان معامله مشکوک بررسی شود.

توان این تحلیل زمانی بیشتر می‌شود که هر بانک فقط بخش کوچکی از مسیر پول را نبیند. ممکن است بانک نخست تنها یک انتقال را مشاهده کند، بانک دوم انتقال بعدی را ببیند و یک پلتفرم رمزارزی نیز صرفاً با خرید تتر روبه‌رو باشد. هرکدام از این اقدامات به‌تنهایی شاید عادی به نظر برسند، اما کنار هم قرار گرفتن اطلاعات می‌تواند مشخص کند همه آن‌ها اجزای یک زنجیره واحد هستند. آزمایش‌های بانک تسویه بین‌المللی نیز ظرفیت تحلیل شبکه‌ای و هوش مصنوعی را برای پیدا کردن چنین الگو‌های پیچیده‌ای بررسی کرده‌اند. در نتیجه نقطه اصلی مقابله با حساب اجاره‌ای فقط دانستن نام صاحب حساب نیست، بلکه شناخت رفتار معمول حساب و تشخیص زمانی است که این رفتار به شکل معناداری تغییر می‌کند.

شبکه حساب‌های اجاره‌ای را نمی‌توان فقط با احراز هویت متوقف کرد

تبدیل پول سرقتی به تتر چرا ردیابی مجرمان را دشوارتر می‌کند؟

تتر و سایر استیبل‌کوین‌ها الزاماً پول را نامرئی یا غیرقابل ردیابی نمی‌کنند. مشکل اصلی این است که سرعت جابه‌جایی دارایی را به‌شدت افزایش می‌دهند و زمان واکنش بانک، صرافی، ضابط و مقام قضایی را کاهش می‌دهند. ممکن است پول از حساب قربانی ابتدا به چند حساب واسط منتقل شود، چند دقیقه بعد در یک پلتفرم به تتر تبدیل شود و سپس به یک کیف پول شخصی، کیف پول‌های دیگر، معاملات همتابه‌همتا یا یک صرافی خارجی برسد. هرکدام از این مراحل نیز می‌تواند در مدت کوتاهی انجام شود.

با این حال ورود پول به بلاکچین لزوماً به معنای از بین رفتن رد آن نیست. در بسیاری از شبکه‌های عمومی مسیر تراکنش‌ها روی دفترکل باقی می‌ماند و می‌توان مشاهده کرد دارایی از یک آدرس به آدرس دیگری منتقل شده است. مشکل اصلی در مرحله انتساب این آدرس‌ها به افراد واقعی شکل می‌گیرد. ممکن است مشخص باشد مقدار مشخصی تتر از کیف پول A به B و سپس C رفته، اما هنوز معلوم نباشد صاحب واقعی کیف پول C چه کسی است. اگر مقصد یک صرافی دارای احراز هویت باشد، شناسایی صاحب حساب ساده‌تر خواهد بود، اما ورود کیف پول‌های شخصی، پلتفرم‌های خارجی یا انتقال میان شبکه‌های مختلف کار را پیچیده‌تر می‌کند.

ساختار متمرکز تتر نیز باعث شده در شرایط مشخص امکان مسدودسازی برخی دارایی‌ها وجود داشته باشد و این ویژگی در بعضی پرونده‌ها می‌تواند به بازیابی اموال کمک کند، اما سرعت واکنش بسیار تعیین‌کننده است. مقررات مبارزه با پول‌شویی ایران نیز ارائه‌دهندگان خدمات دارایی مجازی را در زمره مؤسسات مالی قرار داده و خدماتی مانند تبدیل، انتقال و نگهداری این دارایی‌ها را پوشش داده است؛ بنابراین در پرونده‌ای که پول سرقت‌شده سریعاً به تتر تبدیل می‌شود، مسئله فقط ردیابی نیست، بلکه مسابقه با زمان است. هر انتقال تازه می‌تواند تعداد کیف پول‌ها، پلتفرم‌ها و حتی حوزه‌های قضایی درگیر را افزایش دهد.

اگر یک صرافی یا پلتفرم نشانه‌های سوءاستفاده را نادیده بگیرد، مسئول است؟

ممکن است مسئولیت داشته باشد، اما باید میان مسئولیت مقرراتی، مدنی و کیفری تفاوت گذاشت. صرف اینکه یک مجرم از خدمات یک پلتفرم استفاده کرده است به این معنا نیست که پلتفرم نیز شریک جرم محسوب می‌شود. مؤسسات مالی و پلتفرم‌های مشمول مقررات مبارزه با پول‌شویی وظایفی مانند شناسایی مشتری، نگهداری سوابق، بررسی معاملات مشکوک و گزارش موارد لازم دارند. فرض کنید حسابی که همیشه تراکنش‌های محدودی داشته، ناگهان در چند ساعت مبالغ زیادی از افراد مختلف دریافت کند، آن را به تتر تبدیل کند و بلافاصله به چند کیف پول بفرستد. اگر سامانه این رفتار را مشکوک تشخیص دهد، اما پلتفرم بدون بررسی اجازه دهد این الگو بار‌ها تکرار شود، می‌توان درباره نحوه انجام تکالیف نظارتی آن سؤال کرد.

در سطح مدنی، اگر ثابت شود پلتفرم وظیفه مشخصی برای واکنش داشته، هشدار‌های جدی را برخلاف ضوابط نادیده گرفته و همین قصور باعث ادامه انتقال پول یا کاهش امکان بازیابی دارایی شده است، امکان طرح مسئولیت برای جبران خسارت وجود دارد. البته صرف وقوع خسارت برای مسئول شناختن پلتفرم کافی نیست و باید تقصیر، ضرر و رابطه میان این دو اثبات شود.

مسئولیت کیفری شرایط سخت‌تری دارد. ضعف سامانه نظارتی یا از دست رفتن یک هشدار مشکوک به‌تنهایی به معنای معاونت در جرم نیست و برای چنین عنوانی باید علم و قصد و ارتباط لازم با جرم اصلی اثبات شود. اگر یک پلتفرم یا مدیران آن آگاهانه در دریافت، نگهداری، تبدیل یا انتقال عواید مجرمانه مشارکت کنند، موضوع می‌تواند از کوتاهی در نظارت فراتر برود و عناوین کیفری مطرح شود؛ بنابراین میان پلتفرمی که یک تراکنش مشکوک را به دلیل ضعف نظارتی تشخیص نداده و مجموعه‌ای که با آگاهی از منشأ مجرمانه پول به انتقال آن کمک کرده تفاوت حقوقی مهمی وجود دارد.

در مقابله با حساب اجاره‌ای کدام ابزار مؤثرتر است؟

اگر قرار باشد میان هوش مصنوعی، احراز هویت بیومتریک و اشتراک داده یکی را انتخاب کنیم، در مسئله حساب اجاره‌ای تحلیل شبکه‌ای تراکنش‌ها و تبادل کنترل‌شده اطلاعات در کنار هوش مصنوعی ظرفیت بیشتری دارد، اما هیچ‌کدام به‌تنهایی راه‌حل کامل نیستند. بیومتریک دروازه ورود را تقویت می‌کند و اگر فردی بخواهد با مدرک سرقت‌شده یا تصویر جعلی حساب باز کند، تشخیص زنده‌بودن و مقابله با دیپ‌فیک اهمیت پیدا می‌کند. با این حال اگر صاحب واقعی حساب خودش تمام مراحل را طی کند و سپس حساب را در اختیار دیگری قرار دهد، بیومتریک وظیفه خود را درست انجام داده، اما مسئله حساب اجاره‌ای همچنان باقی است.

هوش مصنوعی نیز زمانی ارزش پیدا می‌کند که داده کافی برای تحلیل داشته باشد. بررسی حجم بزرگی از تراکنش‌ها می‌تواند روابطی را آشکار کند که در بررسی تک‌تک حساب‌ها دیده نمی‌شوند. ممکن است ده‌ها حساب در بانک‌های مختلف هرکدام تراکنش‌هایی ظاهراً عادی داشته باشند، اما تحلیل شبکه‌ای مشخص کند همه آن‌ها در نهایت وجوه را به چند حساب یا کیف پول مشخص هدایت می‌کنند. اگر بانک‌ها و پلتفرم‌ها هرکدام فقط قسمت خود از مسیر را ببینند، ممکن است چنین شبکه‌ای قابل مشاهده نباشد.

اشتراک اطلاعات نیز باید کنترل‌شده و در چارچوب قانون انجام شود و به معنای دسترسی آزاد به اطلاعات مشتریان نیست. الگوی مؤثر را می‌توان سه‌لایه تصور کرد. در ابتدا بیومتریک و تشخیص دیپ‌فیک مانع ورود هویت جعلی می‌شوند، سپس تحلیل مستمر رفتار مالی می‌تواند واگذاری احتمالی کنترل حساب را شناسایی کند و در مرحله بعد تبادل قانونی داده و تحلیل شبکه‌ای میان بانک‌ها، صرافی‌ها و نهاد‌های مسئول امکان شناسایی کل شبکه حساب‌های واسط را افزایش می‌دهد.

نکته حقوقی مهم این است که هر حسابی که در اختیار شخص دیگری قرار گرفته، خودبه‌خود مصداق پول‌شویی نیست. اگر صاحب حساب بداند وجوه منشأ مجرمانه دارند و آگاهانه حساب خود را برای دریافت، نگهداری یا انتقال آن‌ها در اختیار دیگری قرار دهد، امکان بررسی عناوینی مانند پول‌شویی یا معاونت در جرم وجود دارد. اما اگر فرد فریب خورده باشد یا بدون آگاهی از منشأ پول حسابش مورد سوءاستفاده قرار گرفته باشد، برای انتساب جرم عمدی باید علم و قصد وی به‌طور مستقل اثبات شود. همین تفاوت می‌تواند مرز میان قربانی، فرد بی‌احتیاط و شریک آگاه جرم را مشخص کند.

انتهای پیام/

ارسال نظر