Haastattelut
Faryam Asif, Shufti:n teknologiajohtaja – Haastattelusarja

Faryam Asif, Shufti:n teknologiajohtaja on teknologiatoimitusjohtaja, joka on erikoistunut tekoälypohjaiseen henkilöllisyyden varmistukseen, petosten ehkäisyyn ja turvalliseen digitaaliseen sisäänkirjautumiseen. Liityttyään Shuftiin ohjelmistokehittäjänä vuonna 2018, hän on edennyt useissa johtotehtävissä ennen kuin hänestä tuli teknologiajohtaja vuonna 2025, valvoen yrityksen teknologi‑strategiaa ja sen globaalin henkilöllisyyden tarkistusalustan kehittämistä. Hän toimii myös kehitysjohtajana yrityksessä Programmers Force, tuoden laajaa kokemusta ohjelmistosuunnittelusta, tuotekehityksestä ja teknologiavetoisesta johtamisesta.
Shufti on globaali henkilöllisyyden tarkistus- ja vaatimustenmukaisuusalusta, joka tarjoaa tekoälypohjaisia KYC-, KYB-, AML- ja petosten ehkäisy‑ratkaisuja rahoituslaitoksille, fintech‑yrityksille, kryptovaluutta‑alustoille, markkinapaikoille ja muille säänneltyille toimialoille. Toimien yli 240 maassa ja alueella, yritys yhdistää biometrisen tarkistuksen, asiakirjojen todentamisen, elävyyden tunnistuksen ja tekoälypohjaisen riskianalyysin auttaakseen organisaatioita tehostamaan asiakasrekisteröintiä, täyttämään sääntelyvaatimukset ja puolustautumaan yhä kehittyvämpää digitaalista petosta vastaan.
Liityit Shuftiin vuonna 2018 ohjelmistokehittäjänä ja olet sen jälkeen auttanut rakentamaan ja laajentamaan yrityksen henkilöllisyyden tarkistusinfraa globaaliksi alustaksi. Miten henkilöllisyyspetosten luonne on kehittynyt tänä aikana, ja mitkä muutokset ovat olleet yllättävimpiä teknologiavetoisesta johtajan näkökulmasta?
Kun liityin Shuftiin vuonna 2018 ohjelmistokehittäjänä, suurin osa petosyrityksistä oli edelleen melko manuaalisia. Käsittelimme muokattuja asiakirjoja, esityshyökkäyksiä ja melko perusluonteisia huijaustekniikoita. Viimeisten seitsemän vuoden aikana olen nähnyt petosten kehittyvän jostain, mikä vaati merkittävää vaivaa ja asiantuntemusta, johonkin, joka voidaan tuottaa tarpeen mukaan tekoälyn avulla.
Minua on eniten yllättänyt se, että petokset eivät ole vain tulleet yhä hienostuneemmiksi, vaan myös entistä helpommin saavutettaviksi. Generatiivinen tekoäly on käytännössä demokratianutpetokset. Kyvyt, jotka aikoinaan vaativat erikoistaitoja, ovat nyt saatavilla kuluttajatasoisilla työkaluilla. Kuten korostamme Deepfake Fraud Index -raportissamme, petokset käyttäytyvät yhä enemmän kuin ohjelmisto: kun ne voidaan automatisoida, ne voivat skaalautua nopeasti.
Kaksi kehitystä erottuu. Ensimmäinen on injektiohyökkäykset, joissa hyökkääjät ohittavat kameran kokonaan ja syöttävät synteettistä sisältöä suoraan tarkistusvirtaan. Toinen on synteettisten henkilöllisyyksien nousu, jossa tekoälyn luomia persoonia luodaan mittakaavassa väärinkäyttääkseen sisäänkirjautumisjärjestelmiä, saadakseen rahoituspalveluita tai helpottaakseen rahanpesua. Aitojen ja synteettisten sisältöjen välinen raja on tullut merkittävästi vaikeammaksi piirtää, ja tämä muutos on perusluonteisesti muuttanut tapaa, jolla henkilöllisyyden tarkistusta on lähestyttävä.
Shuftin Deepfake Fraud Index ennustaa, että asiakirja‑deepfakeja voi kasvaa lähes 3 900 % vuonna 2026, mikä tekee niistä nopeimmin kasvavan tekoälypohjaisten petosten kategorian. Mitkä tekijät ajavat tätä räjähdysmäistä kasvua, ja miksi petolliset kohdistavat yhä enemmän asiakirjoja kasvojen tai videovirtojen sijaan?
Deepfake Fraud Index -ennustuksemme osoittaa, että asiakirja‑deepfakejen määrä kasvaa lähes 3 900 % vuonna 2026, mikä tekee niistä nopeimmin kasvavan tekoälypohjaisten petosten kategorian. Kasvua ohjaavat kaksi voimaa: generatiivisen tekoälyn nopea kehittyminen ja työkalujen yhä suurempi saavutettavuus, jotka mahdollistavat lähes kenelle tahansa luoda vakuuttavia väärennettyjä asiakirjoja.
Mitä aikoinaan vaati erikoistaitoja muokkaamisessa, voidaan nyt toteuttaa tekoälypohjaisten työkalujen avulla, jotka pystyvät luomaan realistisia passeja, ajokortteja, laskuja, pankkitiliotteita ja muita sisäänkirjautumisasiakirjoja. Samanaikaisesti monet perinteiset tarkistusjärjestelmät luottavat edelleen voimakkaasti OCR:ään ja mallipohjaiseen vertailuun. Ne voivat lukea tekstin ja vahvistaa asettelun, mutta ne kamppailevat usein määrittääkseen, onko asiakirja itsessään aito.
Petolliset kohdistavat asiakirjoja, koska ne tarjoavat vähiten vastusta vaativan reitin. Modernin elävyyden tarkistusjärjestelmän voittaminen edellyttää useiden havaitsemiskerrosten kiertämistä, kun taas monet asiakirjaprosessit pysyvät riippuvaisina melko yksinkertaisista validointimenetelmistä. Lisäksi muokattua asiakirjaa voidaan usein käyttää uudelleen useissa organisaatioissa ja sisäänkirjautumisvirroissa, mikä tarjoaa hyökkääjille huomattavasti paremman sijoitetun pääoman tuoton.
Huomaamamme kasvu on lopulta heijastus petostaloudesta. Hyökkääjät kohdistavat johdonmukaisesti heikoimpaan tarkistusprosessin hallintapisteeseen, ja monille organisaatioille asiakirjat pysyvät heikoimpana lenkkinä.
Raportti tunnistaa synteettiset henkilöllisyydet suurimmaksi tekoälypohjaisten petosten kategoriaksi, jotka muodostavat yli 40 % AI-petostyöstä. Miksi synteettiset henkilöllisyydet ovat kehittyneet niin tehokkaaksi hyökkäysvektoriksi, ja mikä tekee niistä erityisen vaarallisia rahoituslaitoksille ja kryptoplatformeille?
Synteettiset henkilöllisyydet ovat tulleet tehokkaiksi, koska ne hyödyntävät perustavanlaatuista heikkoutta monissa tarkistusjärjestelmissä: ne näyttävät laillisilta, kun yksittäisiä tietopisteitä tarkastellaan erikseen.
Historiallisesti synteettiset henkilöllisyydet yhdistivät usein todellista ja keksittyä tietoa. Mitä yhä enemmän näemme nyt, ovat tekoälyn luomia henkilöllisyyksiä, jotka perustuvat synteettisiin kasvoihin ja persooniin, joita ei ole koskaan ollut. Deepfake Fraud Index -tutkimuksemme havaitsi, että synteettiset henkilöllisyydet muodostavat 42,3 % AI‑pohjaisesta petostyöstä, mikä tekee niistä nykyään suurimman tekoälypohjaisten identiteettipetosten kategorian.
Rahoituslaitoksille, fintech‑yrityksille ja kryptoplatformeille riski on merkittävä, koska onnistunut sisäänkirjautuminen tarjoaa usein välittömän pääsyn taloudelliseen arvoon. Kun synteettinen henkilöllisyys pääsee ekosysteemiin, sitä voidaan käyttää tilien avaamiseen, luoton saamiseen, etujen hakemiseen, varojen siirtämiseen tai rahanpesutoimien helpottamiseen.
Mitä synteettiset henkilöllisyydet tekevät erityisen vaarallisiksi, on niiden pysyvyys. Perinteinen petos havaitaan usein nopeasti, koska siihen liittyy todellinen uhri. Synteettiset henkilöllisyydet voivat pysyä aktiivisina kuukausia tai jopa vuosia ennen havaitsemista. Kun ne lopulta havaitaan, merkittävät taloudelliset menetykset ovat jo saattaneet tapahtua, eikä tilin takana usein ole todellista henkilöä, jota voisi saattaa vastuuseen.
Kryptovaluuttapörssit, digitaaliset omaisuusalustat ja fintech‑yritykset luottavat usein vahvasti etärekisteröintiin. Mitkä sektorit koet tällä hetkellä eniten alttiiksi tekoälypohjaiselle identiteettipetokselle, ja missä organisaatiot edelleen aliarvioivat uhan?
Eniten alttiit sektorit ovat ne, jotka yhdistävät täysin etärekisteröinnin ja välittömän pääsyn taloudelliseen arvoon. Näihin kuuluvat kryptovaluuttapörssit, digitaaliset omaisuusalustat, digitaaliset pankit, fintech‑yritykset, verkko‑lainanantajat, osta‑nyt‑maksa‑myöhemmin -palvelut ja iGaming‑toimijat.
Yhteinen tekijä on, että onnistunut sisäänkirjautuminen tarjoaa pääsyn rahaan, luottoon, lompakoihin, maksuinfrastruktuuriin tai siirrettäviin varoihin. Tämä luo vahvan kannustimen hyökkääjille.
Missä organisaatiot edelleen aliarvioivat uhan, on niiden riippuvuus perinteisistä tarkistusolettamuksista. Monet toimivat edelleen uskomuksen pohjalta, että jos asiakirja vastaa tunnettua mallipohjaa, sen täytyy olla aito. Tämä oletus on yhä vaarallisempi aikakaudella, jolloin tekoäly voi tuottaa erittäin vakuuttavia asiakirjoja mittakaavassa.
Perinteisten korkean riskin sektoreiden lisäksi uskon myös, että markkinapaikat, keikkatalouden alustat ja sisäänrakennetut rahoituspalvelut aliarvioivat altistumistaan. Kun petostyökalut tulevat helpommin saataville, jokainen alusta, joka perustuu etäluottamuksen luomiseen, on potentiaalinen kohde.
Monet yritykset jatkavat selfie‑pohjaiseen tarkistukseen turvatoimenpiteenä. Raporttisi väittää, että yksi selfie‑tarkistus ei enää riitä. Mitä haavoittuvuuksia perinteisissä sisäänkirjautumisprosesseissa on, ja miltä modernin henkilöllisyyden tarkistuksen tulisi näyttää vuonna 2026?
Yksi selfie ei enää riitä, koska tekoäly voi luoda realistisia ihmiskasvoja pyynnöstä. Jos sisäänkirjautuminen perustuu pääasiassa selfie‑tarkistukseen, organisaatioilla voi olla rajoitettu näkyvyys siihen, ovatko he vuorovaikutuksessa todellisen henkilön, huijauksen tai täysin synteettisen henkilöllisyyden kanssa.
Perinteiset sisäänkirjautumisprosessit ovat edelleen alttiita esityshyökkäyksille, videoiden toistolle, deepfakeille, kasvojen vaihtamiselle, injektiohyökkäyksille ja synteettisille henkilöllisyydelle, jotka yhdistävät tekoälyn luomia kasvoja manipuloituihin asiakirjoihin. Hyökkääjät eivät enää yritä huijata yhtä kontrollia; he suunnittelevat hyökkäyksiä erityisesti hyödyntääkseen heikkouksia koko sisäänkirjautumisprosessissa.
Modernin henkilöllisyyden tarkistuksen on oltava kerroksellinen. Sen sijaan, että luotettaisiin yhteen signaaliin, organisaatioiden tulisi yhdistää sertifioituja huijausvastaisia teknologioita, kuten iBeta Level 3 -elävyyden tunnistus, kasvojen vertailu, asiakirjojen tarkistus, injektiohyökkäyksen havaitseminen, laiteäly, käyttäytymisanalytikka ja valtuutettu tietokantatarkistus, jos saatavilla.
Tavoitteena ei ole pelkästään selvittää, näyttääkö joku todelliselta. Tavoitteena on varmistaa, että itse henkilöllisyys on aito, luotettu ja johdonmukaisesti yhdistetty todelliseen henkilöön useiden itsenäisten signaalien kautta.
Deepfake‑teknologia kehittyy nopeasti yhdessä generatiivisten tekoälymallien kanssa. Pysyvätkö petostentorjuntajärjestelmät kehityksen tahdissa, vai astummeko aikaan, jossa hyökkääjillä on tilapäinen etulyönti puolustajiin nähden?
Tämä on selvästi asevarustelu, ja olisin varovainen kenellekään, joka väittää taistelun olevan jo voitettu.
Hyökkääjät hyötyvät ehdottomasti tekoälyn nopeasta innovaatiosta ja generatiivisten työkalujen kasvavasta saatavuudesta. Organisaatiot, jotka luottavat perinteisiin tarkistus‑teknologioihin, ovat jo epäedullisessa asemassa. Näissä ympäristöissä hyökkääjillä on usein ylivertaisuus.
Samaan aikaan modernit havaitsemisjärjestelmät kehittyvät nopeasti. Alan tasolla kehittyneet forensiset menetelmät tulevat yhä tehokkaammiksi tunnistamaan tekoälyn luomaa sisältöä analysoimalla generointitaideteoksia, tallennuksen eheyden signaaleja, pakkauskuvioita, biometrisiä epäjohdonmukaisuuksia ja kryptografista alkuperää.
Todellisuus on, että kummallakaan osapuolella ei ole pysyvää etua. Menestys riippuu sopeutumiskyvystä. Petostentorjunta ei voi enää luottaa staattisiin kontrolliin; se vaatii jatkuvasti kehittyviä havaitsemismalleja, jotka pystyvät reagoimaan uusiin hyökkäystekniikoihin niiden ilmaantuessa.
Raportti korostaa kolmea merkittävää hyökkäysmenetelmää: esityshyökkäykset, injektiohyökkäykset ja synteettisten henkilöllisyyksien luominen. Mikä näistä hyökkäysvektoreista huolestuttaa sinua eniten, ja miksi?
Jos minun pitäisi valita yksi, se olisi synteettisten henkilöllisyyksien luominen.
Esityshyökkäykset ja injektiohyökkäykset ovat vakavia uhkia, mutta synteettiset henkilöllisyydet luovat syvemmän ja pysyvämmän ongelman, koska ne hyökkäävät itse identiteettikerrosta vastaan. Tavoitteena ei ole pelkästään ohittaa tarkistussessiota; vaan luoda petollinen henkilöllisyys, joka kykenee toimimaan rahoitusekosysteemissä pitkän aikaa.
Kun synteettinen henkilöllisyys on onnistuneesti sisäänkirjautunut, sitä voidaan käyttää luottolainan saamiseen, mule‑tilien luomiseen, laittomien varojen siirtämiseen, etujen hyödyntämiseen ja laajemman rahoitusrikollisuuden helpottamiseen. Monissa tapauksissa nämä henkilöllisyydet pysyvät havaitsematta pitkään, koska ei ole todellista uhria, joka raportoisi petoksesta.
Mitä eniten huolestuttaa, on skaalautuvuus. Yhdistettynä generatiiviseen tekoälyyn ja automatisoituihin sisäänkirjautumisjärjestelmiin, synteettisiä henkilöllisyyksiä voidaan luoda ja ottaa käyttöön suurina määriä, mikä luo systeemisiä riskejä rahoituslaitoksille, fintech‑yrityksille ja kryptoplatformeille.
Kun digitaaliset omaisuuserät tulevat yhä yleisemmiksi ja sääntelyvalvonta kasvaa maailmanlaajuisesti, miten näet tekoälypohjaisen identiteettipetoksen vaikuttavan Know Your Customer (KYC) ja Anti‑Money Laundering (AML) -vaatimuksiin?
Tekoälypohjainen petos kiihdyttää siirtymistä kertaluontoisesta tarkistuksesta jatkuvaan luottamuksen arviointiin.
Historiallisesti KYC nähtiin usein sisäänkirjautumisprosessina. Tämä lähestymistapa muuttuu vähemmän tehokkaaksi, kun synteettiset henkilöllisyydet, deepfake‑t ja tekoälyn luomat asiakirjat voivat mahdollisesti läpäistä alkuperäiset tarkistukset. Organisaatioiden on yhä enemmän seurattava luottamusta koko asiakassuhteen elinkaaren ajan.
Käytännössä tämä tarkoittaa suurempaa painotusta käyttäytymisanalyyseihin, tapahtumien seurantaan, laiteälyyn, jatkuvaan sanktio‑ ja PEP‑seurantaan sekä tilien välisten riskien korrelaatioon. Vaatimusohjelmien on jatkuvasti arvioitava, onko tili edelleen luotettava sisäänkirjautumisen jälkeen.
Uskon myös, että sääntelijät odottavat yhä enemmän organisaatioiden osoittavan paitsi, että henkilöllisyys on tarkistettu, myös miten se on tarkistettu. Identiteettikontrollien auditointikyky, mukaan lukien todisteet siitä, että tekoälyn luomia petosriskejä on aktiivisesti otettu huomioon ja lievennetty, tulee yhä tärkeämmäksi osaksi KYC‑ ja AML‑vaatimusten kehyksiä.
Sääntelijät ympäri maailmaa alkavat puuttua tekoälyn luoman sisällön ja digitaalisen identiteettipetoksen riskeihin. Mitä sääntelymuutoksia odotat vaikuttavan eniten rahoituslaitoksiin, fintech‑yrityksiin ja kryptoyrityksiin seuraavien vuosien aikana?
Sääntelijät alkavat siirtyä pois siitä, että tekoälyn luotua petosta käsitellään yleisenä kyberturvallisuusongelmana, ja käsittelevät sitä suoraan. Yksi tärkeä esimerkki on EU:n AI Act, joka tuo läpinäkyvyysvelvoitteita tekoälyn luodulle ja manipuloidulle sisällölle. Odotan, että vastaavia kehyksiä syntyy maailmanlaajuisesti, kun sääntelijät tunnistavat, että deepfake‑t ja synteettiset henkilöllisyydet luovat riskejä, jotka ylittävät perinteisen petosten hallinnan.
Odottelen myös tiukempia vaatimuksia biometrisen turvallisuuden, esityshyökkäysten havaitsemisen ja huijausvastaisen kontrollin osalta. Standardit, kuten iBeta ja NISTiin liittyvät arviointikehykset, todennäköisesti näyttelevät suurempaa roolia osoittaessaan vaatimustenmukaisuutta ja riskienhallinnan tehokkuutta.
Samaan aikaan yksityisyydensuojalait, kuten GDPR ja CCPA, jatkavat alan ohjaamista kohti tietojen minimointia ja yksityisyyttä säilyttäviä identiteettitarkistusmalleja. Tämä voi nopeuttaa digitaalisten identiteettilompakoiden, uudelleenkäytettävien todistusten ja attribuuttipohjaisten tarkistusmallien omaksumista, jotka mahdollistavat organisaatioiden tarkistaa tiettyjä väitteitä keräämättä tarpeettomia henkilötietoja.
Tuloksena on kypsä sääntelyympäristö, jossa turvallisuus, yksityisyys ja luottamus on käsiteltävä samanaikaisesti.
Kun katsomme kolmen viiden vuoden päähän, uskotko, että henkilöllisyyden tarkistusala voittaa lopulta asevarustelun generatiivista AI‑petosta vastaan, vai vaatiiko digitaalinen luottamus täysin uutta mallia perinteisten tarkistusten lisäksi?
En usko, että ala pystyy voittamaan generatiivisen AI‑petoksen pelkästään perinteisillä asiakirjapohjaisilla tarkistuksilla. Teknologia kehittyy edelleen, ja hyökkääjät sopeutuvat jatkuvasti. Pelkästään asiakirjatarkistuksiin ja selfie‑tarkistuksiin luottaminen ei todennäköisesti riitä.
Uskon, että digitaalinen luottamus kehittyy kohti laajempaa ja kestävämpää mallia. Perinteinen KYC pysyy tärkeänä, mutta sitä tuetaan yhä enemmän luotetuilla digitaalisilla identiteeteillä, biometrisillä ratkaisuilla, laiteälyllä, käyttäytymisanalyyseillä, kryptografisilla todistuksilla ja jatkuvalla riskien seurannalla.
Näemme jo tämän tulevaisuuden elementtejä hallituksen tukemien digitaalisten identiteettiohjelmien, uudelleenkäytettävien todistusten ja luotettavien digitaalisten identiteettiekosysteemien kautta. Sen sijaan, että tarkistettaisiin sama henkilö toistuvasti paperipohjaisilla asiakirjoilla, organisaatiot turvautuvat yhä enemmän luotettaviin identiteettiverkkoihin, jotka tarjoavat vahvemman varmuuden vähemmän kitkaa.
Digitaalisen luottamuksen tulevaisuus rakentuu useiden varmistuskerrosten yhteistoiminnasta. Generatiivinen AI ei poista digitaalista luottamusta; se pakottaa alan rakentamaan vahvemman ja kestävämmän version siitä. Menestyvät organisaatiot ovat ne, jotka arvioivat jatkuvasti luottamusta koko asiakassuhteen elinkaaren ajan sen sijaan, että luottaisivat yhteen tarkistustapahtumaan.
Kiitos erinomaisesta haastattelusta, lukijat, jotka haluavat oppia lisää, kannattaa käydä sivustolla Shufti.












