Утечка лицензий и фронтирный ИИ заставили Японию досрочно отказаться от фото-верификации личности
Ключевые выводы
- •9 октября FSA Японии предписал банкам и криптобиржам отказаться от фото-верификации личности до вступления в силу 1 апреля 2027 года поправок к Закону о предотвращении передачи доходов от преступной деятельности. Ускоренный график последовал за утечкой в Times Car, занимающем около 70% рынка каршеринга Японии, в ходе которой были раскрыты около 1,6 млн документов для верификации среди примерно 6,6 млн записей пользователей; более 15 000 человек присоединились к коллективному иску против компании.
- •Новый метод верификации считывает данные IC-чипа с помощью смартфона и сверяет сохраненные в карте имя, адрес, дату рождения и фотографию лица с живым изображением заявителя, при этом проверки с захватом лица сохраняются.
- •Криптобиржи получили ту же директиву, что и банки, поскольку FSA рассматривает операторов крипто-бирж как финансовые учреждения в рамках руководств по кибербезопасности финансового сектора.
- •FSA указал на роль фронтирного ИИ в превращении утекших изображений документов в материалы для подмены личности, сославшись на атаки с использованием ИИ на семь южнокорейских финансовых учреждений, и попросил компании пересмотреть процедуры дистанционного онбординга и усилить контроль за сторонними подрядчиками.

Агентство финансовых услуг Японии (FSA) в пятницу, 9 октября, предписало банкам и крипто-биржам отказаться от требования предоставления фотографий документов для верификации клиентов, переведя страну на систему считывания чипов, встроенных в удостоверения личности. Директива переносит на более ранний срок переход, ранее запланированный на 1 апреля 2027 года.
Ускоренный график последовал за утечкой в Times Car, крупнейшем японском каршеринговом сервисе, в ходе которой были раскрыты около 1,6 млн изображений водительских удостоверений. Утечка усугубила опасения, которые регулятор уже высказывал о возможностях фронтирного ИИ. Она также обнажила ключевую слабость отменяемого метода верификации: проверки по фотографиям зависят именно от тех изображений документов, которые недавно были раскрыты в результате инцидентов.
Конец фото-верификации личности
В уведомлении, опубликованном на сайте агентства, FSA попросил банки и криптобиржи не дожидаться даты вступления в силу в апреле 2027 года поправок к Закону о предотвращении передачи доходов от преступной деятельности, сославшись на недавние инциденты безопасности, приведшие к раскрытию данных клиентов и изображений документов.
Самая свежая масштабная утечка затронула Times Car, у которого около 5,4 млн пользователей и на которого приходится примерно 70% всего рынка каршеринга Японии. Около 1,6 млн документов для верификации личности клиентов оказались среди примерно 6,6 млн записей пользователей, раскрытых в ходе инцидента, который стал известен примерно две недели назад. Более 15 000 человек присоединились к коллективному иску против компании, который готовит юрист Токийской ассоциации адвокатов Юки Макино.
При действующей системе клиенты отправляют фотографии своих документов для прохождения верификации. Новый подход предполагает проверку личности путем считывания данных IC-чипа, который, по мнению FSA, значительно эффективнее против мошенничества. Метод на основе чипа считывает данные, хранящиеся в карте, с помощью смартфона, а затем сверяет имя, адрес, дату рождения и фотографию лица из чипа с живым изображением заявителя. Отменяется только этап загрузки изображений документов; методы с захватом лица заявителя сохраняются. В отличие от статичной загрузки, проверка привязана к самой физической карте, а не к ее изображению.
Криптобиржи получили ту же директиву, что и традиционные банки, поскольку FSA рассматривает операторов крипто-бирж как финансовые учреждения в рамках своих руководств по кибербезопасности финансового сектора. Для клиентов это означает, что проверка личности, необходимая для открытия счета на бирже, напрямую подпадает под действие перехода.
Уведомление также рекомендовало банкам и биржам пересмотреть порядок подтверждения толщины документов и лиц заявителей при дистанционном онбординге и попросило компании усилить проверки сторонних подрядчиков.
Предупреждение о фронтином ИИ
В уведомлении от 9 октября FSA напомнил о двух предыдущих запросах: своих руководствах по кибербезопасности финансового сектора и запросе от мая 2026 года о краткосрочных мерах против угроз «фронтирного ИИ», выпущенном совместно с Банком Японии (BOJ).
Фронтирный ИИ — термин, обозначающий самые передовые модели, способные к сильной аргументации и автономности, — усилил возможности злоумышленников превращать утекшие изображения документов в материалы для подмены личности.
Угроза уже материализовалась в регионе. Как сообщала Cryptopolitan ранее в этом месяце, семь южнокорейских финансовых учреждений подверглись атакам хакеров с использованием ИИ, применявших open-source инструмент ARTEX и Claude Code.
6 августа FSA вместе с Национальным полицейским агентством через Ассоциацию бирж виртуальных и криптоактивов Японии (JVCEA) попросил всех операторов крипто-бирж усилить проверку подлинности документов и лимиты на вывод средств, как в то время сообщала Cryptopolitan.
Поскольку законодательно установленная дата апреля 2027 года остается в силе, ключевым практическим показателем станет исполнение: насколько быстро отдельные банки и биржи переведут онбординг на считывание чипов и насколько тщательно они переработают процедуры дистанционных проверок и контроля подрядчиков, на которые указало уведомление.