Самого опасного клиента может никогда не существовать

Мы привыкли считать identity fraud попыткой выдать себя за другого человека.

Но synthetic identity устроена опаснее: злоумышленник не обязательно крадёт готовую личность — он собирает новую.

Документ может быть подлинным. Телефон — активным. Email — существовать годами. Лицо — успешно пройти сравнение. Проблема в том, что эти элементы могут относиться к разным людям и контекстам, а система всё равно объединит их в одного «клиента».

Именно здесь, на мой взгляд, проходит слабое место цифрового onboarding. Большинство мер отвечает на локальные вопросы: документ настоящий? номер подтверждён? изображение совпало? Но решение принимается глобальное: существует ли этот человек и можно ли ему доверять?

Synthetic identity умеет ждать. Сначала она проходит регистрацию, использует продукт без нарушений, совершает небольшие операции и формирует положительную историю. Fraud начинается позже — когда выросли лимиты, появились кредитные продукты или система перестала считать клиента новым.

Поэтому отсутствие ранних аномалий нельзя считать доказательством легитимности. Иногда «хорошее поведение» — это инвестиция злоумышленника в будущий уровень доверия.

Биометрия помогает, но не закрывает вопрос. Injection attacks позволяют подменять поток между камерой и механизмом сравнения. NIST SP 800-63A-4 прямо указывает, что биометрическое сравнение само по себе не предотвращает такие атаки. Но даже идеальный deepfake detector не докажет, что документ, телефон, адрес, устройство и история принадлежат одной реальной identity.

Зрелая защита, как я её вижу, строится вокруг целостности идентичности во времени: - проверяет происхождение и согласованность атрибутов; - определяет, уникален ли заявитель среди других identities; - анализирует граф устройств, контактов, адресов и платёжных инструментов; - связывает onboarding с последующим поведением; - усиливает проверку при росте продуктового риска; - отправляет противоречивые комбинации сигналов на ручную проверку; - ограничивает сбор и хранение данных принципом необходимости.

Последний пункт критически важен. Ответом на synthetic identity не должно становиться неограниченное наблюдение за всеми клиентами. Чем больше данных компания собирает, тем выше privacy-риск, ущерб от утечки и вероятность ошибочного решения. Нужны не «все доступные данные», а минимальный набор объяснимых сигналов, способных изменить риск-решение.

Эта задача не помещается внутри одного отдела. KYC видит документы, antifraud — операции, AML — подозрительные связи, IAM — учётную запись, privacy — допустимость обработки. Синтетическая identity использует разрывы между ними, поэтому расследование и governance должны быть совместными.

Мой ключевой тезис: подлинность каждого доказательства по отдельности ещё не доказывает, что собранный из них клиент существует.

А какой сигнал в вашей системе способен подтвердить, что несколько подлинных атрибутов действительно принадлежат одному человеку — без масштабного дополнительного сбора персональных данных?

Самого опасного клиента может никогда не существовать | Сетка — социальная сеть от hh.ru