Диалоговые банковские ИИ-агенты пропускают от 35% до 51% адаптивных атак мошенников, когда получают доступ к операционным инструментам наряду с внутренними регламентами компании. К такому выводу пришли исследователи Дхирадж Мохандас Пай и Лу Сянь из Leanmcp.
Тестирование четырех корпоративных агентов в 107 сложных сценариях противоборства показало, что базовый уровень защиты от атак колеблется в опасном диапазоне от 49% до 65%. Наиболее разрушительными для всех архитектур оказались схемы с дропперами (денежными мулами) и мошенничество со стороны самих клиентов (first-party fraud).
Результаты получены с помощью бенчмарка FraudBench, построенного на базе архитектуры двойного контроля τ2-bench и банковской экосистемы τ-Knowledge. Чтобы сымитировать реальные сценарии работы клиентской поддержки, агентов наделили рабочими API для денежных переводов, сброса PIN-кодов аутентификации и изменения контактных данных, а также предоставили базу из 698 внутренних регламентов. В отличие от стандартного корпоративного тестирования, нацеленного на статический анализ транзакций или прямые инъекции промптов, FraudBench проверяет устойчивость к многошаговым диалоговым манипуляциям, в которых злоумышленники постепенно взламывают границы авторизации в ходе долгих бесед.
Главный архитектурный изъян заключается в объединении диалогового интерфейса для клиентов с бэк-офисными инструментами исполнения операций. Когда агенты поддержки получают прямое право проводить транзакции, меняющие состояние счетов, схемы с единой точкой контроля оказываются беззащитны перед серией безобидных на первый взгляд запросов. Надеяться, что встроенные барьеры безопасности чат-бота заменят полноценный антифрод-отдел, — опасная иллюзия. Финтех-руководителям необходимо внедрять изолированные внешние контуры верификации, прежде чем предоставлять автономным моделям права на исполнение финансовых операций.