FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Den syntetiska identitetskrisen: Så bevisar du på nätet att du fortfarande är du

Den syntetiska identitetskrisen: Så bevisar du på nätet att du fortfarande är du

De flesta råd om identitetsstöld förutsätter ett tydligt före och efter: din identitet var i sin ordning, sedan stal en specifik händelse den. Syntetiskt identitetsbedrägeri fungerar inte så. Det kombinerar några få äkta fragment — ett riktigt namn, en riktig adresshistorik ihopplockad från datamäklare, ibland en riktig men oanvänd identifierare — med påhittade detaljer för att bygga en persona som inte riktigt är du och inte riktigt någon annan.

Varför fragmenten överhuvudtaget finns att kombinera

Råmaterialet kommer från en bransch som den amerikanska konsumentmyndigheten FTC har varnat för i över tio år: datamäklare som samlar in, kombinerar och säljer exakt den sortens fragmentariska personuppgifter — adresser, köphistorik, härledda demografiska data — som blir trovärdig utfyllnad i en syntetisk profil. FTC:s rapport om branschen från 2014 krävde mer transparens just för att konsumenter i regel inte har en aning om vilken mäklare som sitter på vad.

Verifieringsproblemet

Det som gör syntetiskt identitetsbedrägeri så ovanligt svårt att bekämpa är att standardbeviset för »det här är verkligen jag« — att svara på frågor om sin egen adresshistorik, bekräfta ett återuppringningssamtal, känna igen en röst — är precis vad dessa blandade profiler är byggda för att klara. Ett bedrägeri med röstkloning, av det slag FTC varnade för 2023, slår ut just röstigenkänning. En profil byggd på verklig adresshistorik slår ut en kunskapsbaserad kontrollfråga.

Vad som faktiskt hjälper

  • Spärra din kreditupplysning hos de stora kreditupplysningsföretagen även om inget ser fel ut ännu — syntetiska identiteter byggs ofta upp och lämnas vilande i månader innan de används.
  • Behandla »bekräfta att det är du«-uppmaningar som en dubbelriktad gata: en legitim tjänst bör också kunna bevisa att den är legitim, inte bara kräva att du bevisar vem du är.
  • Att från början minska hur mycket av dina data som når mäklarna överhuvudtaget — även från apparna på din egen Mac — krymper råmaterialet som finns tillgängligt för att bygga en syntetisk version av dig.

Var FireAI och HisnLabs kommer in

Ironin är att samma bakgrundsanslutningar som läcker de fragment en syntetisk identitet byggs av också är de som, om de övervakats, hade visat dig att det pågick.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor