インタビュー
Faryam Asif、Shuftiの最高技術責任者 – インタビューシリーズ

Faryam Asif、Shuftiの最高技術責任者は、AIを活用した本人確認、詐欺防止、そして安全なデジタルオンボーディングを専門とするテクノロジーエグゼクティブです。2018年にソフトウェア開発者としてShuftiに入社して以来、複数のリーダーシップ役職を経て2025年に最高技術責任者に就任し、同社の技術戦略とグローバルな本人確認プラットフォームの開発を統括しています。また、Programmers Forceの最高開発責任者も務めており、ソフトウェアエンジニアリング、製品開発、テクノロジーリーダーシップの豊富な経験を持ち合わせています。
Shuftiは、金融機関、フィンテック、暗号通貨プラットフォーム、マーケットプレイス、その他の規制産業向けに、AIを活用したKYC、KYB、AML、詐欺防止ソリューションを提供するグローバルな本人確認・コンプライアンスプラットフォームです。240か国以上・地域で展開しており、生体認証、文書認証、ライブネス検出、AI駆動のリスク分析を組み合わせて、組織が顧客オンボーディングを効率化し、規制要件を満たし、ますます高度化するデジタル詐欺から防御できるよう支援しています。
2018年にソフトウェア開発者としてShuftiに入社し、それ以来同社の本人確認インフラをグローバルプラットフォームへと構築・拡大してきました。その期間における本人詐欺の性質はどのように変化しましたか?また、テクノロジーリーダーシップの観点から最も驚いた変化は何ですか?
2018年にソフトウェア開発者としてShuftiに入社した当時、ほとんどの詐欺試みはまだ比較的手作業でした。改ざんされた文書やプレゼンテーション攻撃、かなり基本的なスプーフィング手法に対処していましたが、過去7年間で、詐欺は大きな労力と専門知識を要するものから、AIを用いてオンデマンドで生成できるものへと進化したのを目の当たりにしました。
私が最も驚いたのは、詐欺が高度化しただけでなく、利用しやすくなったことです。生成AIは詐欺を事実上民主化しました。かつては専門的なスキルが必要だった能力が、消費者向けツールを通じて利用可能になっています。当社がDeepfake Fraud Indexで指摘しているように、詐欺はソフトウェアのように振る舞っています:自動化できれば、急速に規模を拡大できるのです。
二つの動向が際立っています。第一はインジェクション攻撃で、攻撃者はカメラを完全に回避し、合成コンテンツを直接検証ストリームに流し込みます。第二は合成アイデンティティの台頭で、AI生成の人物像が大規模に作成され、オンボーディングシステムを悪用したり、金融サービスを取得したり、マネーロンダリングを助長したりします。本物と合成コンテンツの境界が大幅に曖昧になり、この変化は本人確認のアプローチそのものを根本的に変えました。
ShuftiのDeepfake Fraud Indexは、2026年に文書ディープフェイクが約3,900%増加すると予測しており、AIを活用した詐欺の中で最も急成長しているカテゴリとなります。この爆発的な成長を促す要因は何ですか?また、詐欺者が顔やビデオストリームではなく文書を標的にする理由は何ですか?
当社のDeepfake Fraud Indexは、文書ディープフェイクが2026年に約3,900%増加すると予測しており、AIを活用した詐欺の中で最も急速に成長するカテゴリです。この成長は、生成AIの急速な進化と、ほぼ誰でも説得力のある偽文書を作成できるツールのアクセス性向上という二つの要因によって推進されています。
かつては専門的な編集スキルが必要だったものが、現在ではリアルなパスポート、運転免許証、公共料金請求書、銀行取引明細書、その他のオンボーディング文書を生成できるAIツールによって実現可能です。同時に、多くのレガシーな検証システムは依然としてOCRやテンプレートマッチングに大きく依存しています。テキストを読みレイアウトを検証できても、文書自体が本物かどうかを判断するのに苦労することが多いのです。
詐欺者が文書を標的にするのは、最も抵抗が少ない経路だからです。最新のライブネスシステムを突破するには複数の検出層を乗り越える必要がありますが、多くの文書ワークフローは比較的単純な検証手法に依存しています。さらに、改ざんされた文書は複数の機関やオンボーディングフローで再利用できるため、攻撃者にとっては投資回収率がはるかに高くなります。
我々が目にしている成長は、最終的には詐欺経済の反映です。攻撃者は検証プロセスにおける最も弱いコントロールを常に狙っており、多くの組織にとって文書は依然として最も弱いリンクです。
レポートは、合成アイデンティティがAI駆動詐欺の最大カテゴリであり、AI詐欺活動の40%以上を占めていると指摘しています。なぜ合成アイデンティティがこれほど効果的な攻撃ベクトルとなり、金融機関や暗号プラットフォームにとって特に危険なのか、その理由は何ですか?
合成アイデンティティが効果的になったのは、多くの検証システムの根本的な弱点を突くからです。個々のデータポイントが単独で評価されると、正当なものに見えるのです。
従来、合成アイデンティティは実在の情報と捏造情報を組み合わせていましたが、近年は実在しない合成顔やペルソナを中心にAI生成されたアイデンティティが増えています。当社のDeepfake Fraud Indexによると、合成アイデンティティはAI駆動詐欺活動の42.3%を占め、現在のAIパワード本人詐欺の最大カテゴリとなっています。
金融機関、フィンテック、暗号プラットフォームにとってリスクは大きく、オンボーディングが成功するとすぐに金銭的価値へのアクセスが得られます。合成アイデンティティがエコシステムに入り込むと、口座開設、クレジット取得、インセンティブ請求、資金移動、マネーロンダリング活動などに利用できます。
合成アイデンティティが特に危険なのは、その持続性です。従来の詐欺は実在の被害者が関与するため比較的早期に検出されますが、合成アイデンティティは実在の個人が存在しないため、数か月、場合によっては数年にわたり活動し続けることがあります。検出されるまでに多額の損失が発生し、追跡できる実在の個人がいないことが多いのです。
暗号通貨取引所、デジタル資産プラットフォーム、フィンテック企業はリモートオンボーディングに大きく依存しています。現在、AIを活用した本人詐欺に最も晒されているセクターはどこだと考えますか?また、組織が脅威を過小評価している領域はどこでしょうか?
最もリスクが高いセクターは、完全リモートのオンボーディングと即時の金銭的価値へのアクセスを組み合わせているものです。具体的には、暗号通貨取引所、デジタル資産プラットフォーム、デジタルバンク、フィンテック、オンラインレンダー、後払い(Buy Now Pay Later)プロバイダー、iGaming事業者が含まれます。
共通点は、オンボーディングに成功すると資金、クレジット、ウォレット、決済インフラ、または譲渡可能な資産へのアクセスが得られることです。これが攻撃者にとって強いインセンティブとなります。
組織が脅威を過小評価し続けているのは、レガシーな検証前提に依存している点です。多くは、文書が既知のテンプレートと一致すれば本物であると考えて運用していますが、AIが大規模に高度な文書を生成できる時代において、この前提はますます危険になっています。
従来のハイリスクセクターに加えて、マーケットプレイス、ギグエコノミープラットフォーム、組み込み金融プロバイダーも自らのリスクを過小評価していると考えます。詐欺ツールがより利用しやすくなるにつれ、リモートで信頼を確立する必要があるあらゆるプラットフォームが潜在的な標的となります。
多くの企業が依然としてセルフィーをベースとした本人確認を主要なセキュリティ手段として利用していますが、レポートでは単一のセルフィーチェックだけでは不十分であると指摘しています。従来のオンボーディングワークフローにどのような脆弱性が存在し、2026年に求められるモダンな本人確認はどのような姿になるべきでしょうか?
単一のセルフィーだけではもはや十分ではありません。AIはオンデマンドでリアルな人間の顔を生成できるためです。オンボーディングが主にセルフィー検証に依存している場合、組織は相手が実在の人物か、スプーフィングか、完全に合成されたアイデンティティかを把握する視点が限定されてしまいます。
従来のオンボーディングワークフローは、プレゼンテーション攻撃、ビデオリプレイ、ディープフェイク、顔入れ替え、インジェクション攻撃、そしてAI生成の顔と改ざん文書を組み合わせた合成アイデンティティといった脅威に依然として脆弱です。攻撃者は単一のコントロールを騙すだけでなく、オンボーディングプロセス全体の弱点を狙った攻撃を設計しています。
モダンな本人確認はレイヤードである必要があります。単一のシグナルに依存するのではなく、iBeta Level 3 ライブネス検出、顔照合、文書検証、インジェクション攻撃検知、デバイスインテリジェンス、行動分析、そして利用可能な場合は権威あるデータベース検証といった認証済みのアンチスプーフィング技術を組み合わせるべきです。
目的は単に相手が実在するかどうかを判断することではなく、本人確認情報自体が真実で信頼でき、複数の独立したシグナルを通じて実在の個人と一貫して結びついているかを確立することです。
ディープフェイク技術は生成AIモデルと共に急速に進化しています。詐欺検知システムはこの速度に追いついているでしょうか?それとも、攻撃者が防御側に対して一時的な優位性を持つ時代に突入しているのでしょうか?
これはまさに軍拡競争であり、戦いがすでに勝利したと主張する人には慎重になるべきです。
攻撃者はAIイノベーションの急速な進展と生成ツールの普及から確実に利益を得ています。レガシーな検証技術に依存している組織はすでに不利な立場にあります。そのような環境では、攻撃者が上位に立つことが多いです。
同時に、モダンな検知システムも急速に進化しています。業界全体で、生成アーティファクト、キャプチャの完全性シグナル、圧縮パターン、生体情報の不整合、暗号的な出所情報などを分析する高度なフォレンジック手法が、AI生成コンテンツの特定にますます効果的になっています。
現実として、どちらの側にも永続的な優位性はありません。成功は適応力に依存します。詐欺防止はもはや静的なコントロールに頼れず、新たな攻撃手法が出現するたびに対応できる継続的に進化する検知モデルが必要です。
レポートは、プレゼンテーション攻撃、インジェクション攻撃、合成アイデンティティ作成という3つの主要な攻撃手法を強調しています。これらのうち、最も懸念している攻撃ベクトルはどれで、なぜですか?
もし一つ選ぶとすれば、合成アイデンティティの作成です。
プレゼンテーション攻撃やインジェクション攻撃も深刻な脅威ですが、合成アイデンティティはアイデンティティ層そのものを狙うため、より深く、持続的な問題を生み出します。目的は単に検証セッションを回避することではなく、金融エコシステム内で長期間にわたり機能する詐欺的なアイデンティティを確立することです。
合成アイデンティティがオンボーディングに成功すると、クレジット取得、ミューレ口座作成、不正資金の移動、インセンティブの悪用、さらなる金融犯罪の促進に利用できます。多くの場合、実在の被害者が詐欺を報告しないため、これらのアイデンティティは長期間にわたり検出されずに残ります。
私が最も懸念しているのはスケーラビリティです。生成AIと自動化されたオンボーディングシステムが組み合わさることで、合成アイデンティティは大量に作成・展開でき、金融機関、フィンテック、暗号プラットフォームに対してシステム的リスクをもたらします。
デジタル資産が主流化し、世界的に規制当局の監視が強まる中、AIを活用した本人詐欺はKYC(顧客確認)やAML(マネーロンダリング防止)コンプライアンス要件にどのような影響を与えると考えますか?
AIを活用した詐欺は、一次的な本人確認から継続的な信頼評価へのシフトを加速させています。
従来、KYCは主にオンボーディングの作業と見なされてきました。しかし、合成アイデンティティやディープフェイク、AI生成文書が初期の検証チェックを通過できる可能性があるため、このアプローチは効果が薄れつつあります。組織は顧客ライフサイクル全体で信頼を監視する必要性が高まっています。
実務上は、行動分析、取引モニタリング、デバイスインテリジェンス、継続的な制裁・政治的要人(PEP)スクリーニング、そしてアカウント間リスク相関への重点が高まります。コンプライアンスプログラムは、オンボーディング後もアカウントが信頼できるかどうかを継続的に評価する必要があります。
また、規制当局は組織が本人確認を行ったことだけでなく、どのように行ったかを示すことをますます求めると考えます。AI生成詐欺リスクが積極的に考慮・軽減されたことを示す証拠を含む、本人確認コントロールの監査可能性は、KYCおよびAMLコンプライアンスフレームワークの中でますます重要な要素となるでしょう。
世界各国の規制当局は、AI生成コンテンツやデジタル本人詐欺に伴うリスクに対処し始めています。今後数年間で金融機関、フィンテック、暗号企業に最も大きな影響を与えると予想される規制の変化は何ですか?
規制当局は、AI生成詐欺を一般的なサイバーセキュリティ問題として扱うだけでなく、直接的に取り組み始めています。重要な例として、EU AI法が挙げられます。この法律はAI生成・操作コンテンツに関する透明性義務を導入しており、同様の枠組みが世界的に登場することが予想されます。
また、生体セキュリティ、プレゼンテーション攻撃検知、アンチスプーフィングコントロールに関する要件が強化されると予想します。iBetaやNIST関連の評価フレームワークといった標準が、コンプライアンスとリスク管理の有効性を示す上で、より大きな役割を果たすでしょう。
同時に、GDPRやCCPAといったプライバシー規制は、データ最小化とプライバシー保護型本人確認モデルへの業界の移行を促し続けます。これにより、デジタルアイデンティティウォレット、再利用可能な認証情報、属性ベースの検証モデルの採用が加速し、組織は不要な個人データを収集せずに特定の主張を検証できるようになります。
結果として、セキュリティ、プライバシー、信頼のすべてに同時に対処しなければならない、より成熟した規制環境が形成されるでしょう。
今後3〜5年を見据えたとき、本人確認業界は生成AI詐欺に対する軍拡競争に最終的に勝利できると考えますか?それとも、デジタルトラストは従来の本人確認を超える全く新しいモデルを必要とするでしょうか?
私は、業界が従来の文書ベースの本人確認だけで生成AI詐欺を打ち負かすことはできないと考えています。技術は進化し続け、攻撃者も適応し続けます。文書チェックとセルフィー検証だけに依存することは、今後も十分ではなくなるでしょう。
私が確信しているのは、デジタルトラストがより広範かつレジリエントなモデルへと進化していることです。従来のKYCは重要であり続けますが、信頼できるデジタルアイデンティティ、生体認証、デバイスインテリジェンス、行動分析、暗号認証情報、継続的リスクモニタリングによってますます支えられるようになるでしょう。
政府主導のデジタルアイデンティティプログラム、再利用可能な認証情報、信頼できるデジタルアイデンティティエコシステムなど、すでにこの未来の要素が見られます。紙ベースの文書で同一人物を何度も検証する代わりに、組織は強力な保証を提供しつつ摩擦を減らす、信頼できるアイデンティティネットワークにますます依存するようになるでしょう。
デジタルトラストの未来は、複数の保証層が連携して構築されます。生成AIはデジタルトラストを排除するものではなく、業界に対してより強固でレジリエントな形に進化させることを迫っています。成功する組織は、単一の検証イベントに依存せず、顧客ライフサイクル全体で継続的に信頼を評価し続ける企業です。
素晴らしいインタビューをありがとうございました。詳しく知りたい読者はShuftiをご覧ください。












