Pillar 02 — Industry AI · Cluster article 2.7 · Finance · Consideration

← Pillar 02: AI Automation Industri
Home/ The Lab/ AI Automation Industri/ Perbankan & Fraud Detection
Pillar 02 · Industry AI Automation · Cluster 2.7 · Finance

AI dalam Perbankan: Mengatasi Scams & Fraud Bila Semua “Lampu Hijau”

Legacy rules-based engines dah cecah limit. Ini cara Graph Neural Networks dan behavioral AI kesan akaun keldai dan social engineering sebelum duit keluar.

TL;DR

  • Masalah terbesar 2026: Authorized Push Payment (APP) scam — customer sendiri yang tekan transfer, sebab kena manipulate. Token betul, device betul, OTP betul. Semua lampu hijau. Fraud tetap berlaku.
  • Rules-based engine dah blind: IF transaction > RM10,000 AND device == NEW THEN FLAG — logik ni buta kepada ring operations di mana 50 akaun keldai pass RM500 berulang kali dalam minit.
  • Penyelesaian: Graph Neural Networks (GNN) untuk petakan hubungan antara akaun, device, dan merchant secara real-time — digabung dengan XGBoost untuk transaction metadata profiling.
  • Matlamat sebenar: Turunkan False Positive Rate (FPR). Fraud detection yang bagus tapi block transaksi makcik nak hantar duit kat anak hancurkan CSAT dan reputasi bank.
  • Untuk berjaya: Kena ada Explainability Layer (SHAP/LIME) untuk STR filings ke Bank Negara — deep learning score sahaja tak cukup untuk compliance.

Dilema “Lampu Hijau” — Masalah yang Rules Engine Tak Nampak

Fraud 2026 dah berevolusi jauh dari card skimming dan phishing biasa. Penjenayah sekarang guna GenAI untuk industrialisasikan social engineering dalam skala yang tak pernah ada sebelum ni.

Paling kritikal dan paling sukar dikesan: Authorized Push Payment (APP) scam. Berbeza dengan fraud tradisional di mana penjenayah ambil alih akaun, dalam APP scam mangsa sendiri yang buat transfer — sebab dia dipercaya sedang bercakap dengan pegawai bank, pegawai polis, atau wakil kerajaan yang legitimate.

Dari perspektif sistem legacy bank:

  • Device yang digunakan — biasa, tak suspicious
  • IP address — lokasi biasa, bukan VPN asing
  • Biometric / PIN — betul
  • OTP — verified
  • Jumlah — mungkin normal untuk profil customer ni

Semua check pass. Transaksi diluluskan. Duit keluar. Rules engine langsung tak nampak apa-apa salah — sebab memang tak ada yang "salah" mengikut definisi rules yang ditulis 5 tahun lalu.

Ini bukan edge case. Bank Negara Malaysia melaporkan kerugian scam dalam berbilion ringgit setiap tahun, dengan trend yang masih meningkat walaupun kesedaran awam bertambah. Sebab penyerang dah lebih canggih daripada pertahanan.

Kenapa Rules-Based Engine Dah Cecah Batas

Rules-based fraud detection berfungsi dengan andaian bahawa pattern fraud boleh dikodkan secara eksplisit. Logik tipikal:

IF transaction_amount > RM10,000 AND device_age_days < 7 AND recipient_account_age_days < 30 THEN flag_for_review

Masalah asas: penjenayah boleh membaca rules ni. Dalam masa 6 bulan selepas bank implement rule baru, sindikket dah adapt.

Bagaimana akaun keldai (mule accounts) bypass rules biasa:

  • Guna 50–200 akaun keldai yang masing-masing terima RM400–600 sahaja — di bawah threshold sebarang rule
  • Akaun keldai ni "dipanaskan" selama 3–6 bulan dengan transaksi kecil yang legitimate sebelum digunakan
  • Transfer antara akaun keldai berlaku dalam beberapa minit, sebelum sistem batch analytics sempat run
  • Device dan IP address berbeza untuk setiap peringkat — tiada single "suspicious" indicator

Rules engine yang tengok satu transaksi pada satu masa tak akan nampak corak ni. Yang perlu dilihat adalah rangkaian hubungan — dan ini adalah di mana graph-based AI masuk.

GNN Architecture — Cara Graph Neural Networks Kesan Ring Operations

Graph Neural Networks (GNN) memodelkan data sebagai nodes dan edges — bukan rows dalam jadual. Dalam konteks fraud perbankan:

  • Nodes: Akaun bank, device, IP address, merchant, nombor telefon
  • Edges: Transaksi antara akaun, login dari device ke akaun, pembayaran ke merchant

Bila 50 akaun keldai terhubung kepada satu device yang sama, atau kepada satu nombor telefon yang sama, atau kepada satu IP yang sama dalam 48 jam — GNN nampak cluster ni walaupun setiap satu transaksi nampak normal secara berasingan.

Dalam production, ini digabungkan dengan model tabular untuk metadata:

# Conceptual architecture — GNN embeddings + XGBoost tabular profiling # Production deployment memerlukan PyTorch Geometric + dedicated graph store import xgboost as xgb def evaluate_transaction_risk(transaction_data, graph_store): # 1. Ambil graph node embeddings # Semak sama ada akaun terhubung kepada known mule clusters account_id = transaction_data['sender_id'] graph_embeddings = graph_store.get_node_embeddings(account_id) # ^ Uses PyTorch Geometric — real-time inference <50ms target # 2. Gabung dengan real-time tabular telemetry # Device age, time-of-day pattern, location delta, behavioral signals tabular_features = extract_telemetry(transaction_data) combined_features = merge(tabular_features, graph_embeddings) # 3. Score via ensemble model risk_score = fraud_model.predict_proba(combined_features) return risk_score # Target FPR: < 0.05% untuk tier retail

Penting untuk faham: GNN bukan pengganti model tabular — ia tambahan. XGBoost masih terbaik untuk transaction-level features (jumlah, masa, lokasi). GNN menyumbang structural relationship context yang tabular data tidak boleh encode.

Masa inference: Real-time fraud scoring perlu berlaku dalam <200ms untuk tidak impact UX DuitNow. Ini memerlukan graph store yang sentiasa dikemaskini (bukan batch nightly), dan model serving yang dioptimisasi. Bukan deployment yang trivial — tapi feasible dengan infrastruktur moden.

Behavioral Telemetry — Kesan Customer Yang Sedang Kena Scam

APP scam berlaku semasa mangsa sedang bercakap telefon dengan scammer. Ini menghasilkan behavioral signals yang tidak normal — dan boleh dikesan dalam mobile banking app.

Signals yang boleh dimonitor (dengan consent dan PDPA compliance):

  • Active call detection: Adakah ada panggilan telefon aktif semasa transaksi besar dibuat? Ini single highest-signal indicator untuk APP scam.
  • Typing hesitation pattern: Mangsa yang dimanipulate sering taip account number yang dicopy-paste (bukan taip sendiri), atau mengambil masa lama antara field — menunjukkan mereka mengikut arahan dari pihak lain.
  • Clipboard paste detection: Account number yang dipastekan (bukan ditaip) ke dalam recipient field adalah anomali — orang biasa ingat atau taip nombor akaun sendiri.
  • Screen time anomaly: Masa yang dihabiskan pada review screen sebelum confirm — terlalu cepat (ikut arahan) atau terlalu lama (keliru / ragu) berbanding profil baseline user.
  • Session sequence anomaly: Navigasi yang tidak biasa — terus dari login ke high-value transfer tanpa semak balance atau buat perkara lain yang biasa.

Bila beberapa signals ini hadir serentak, sistem boleh trigger contextual intervention — bukan hard block, tapi friction yang direka untuk memutuskan momentum psikologi scammer:

  • Cooling period wajib: "Transaksi ini akan diproses dalam 10 minit. Anda boleh batalkan dalam tempoh ini."
  • Verification call balik dari bank (bukan OTP biasa)
  • Soalan kontextual yang hanya legitimate customer boleh jawab
  • Push notification ke nombor telefon kedua yang didaftarkan

Matlamat bukan untuk block — matlamat untuk beri masa kepada customer untuk sedar mereka sedang ditipu. Cooling period yang direka dengan baik mengurangkan APP scam completion rate secara dramatik tanpa impact pada transaksi legitimate.

FRAML Convergence — Fraud dan AML dalam Satu Layer

Traditionally, fraud detection dan Anti-Money Laundering (AML) adalah dua sistem berasingan dengan data berasingan, team berasingan, dan vendor berasingan. Ini adalah architectural mistake yang mahal.

Akaun keldai adalah kedua-dua fraud instrument dan AML concern — mereka menerima hasil scam (fraud) dan memindahkan wang haram (AML). Jika dua sistem ini tidak berkongsi data, setiap satu nampak separuh gambar sahaja.

FRAML (Fraud + AML) convergence bererti:

  • Satu graph store yang encode kedua-dua fraud patterns dan AML typologies
  • Alert yang dibuat boleh diklasifikasikan untuk kedua-dua STR (Suspicious Transaction Report) dan fraud case management
  • Shared entity resolution — nama yang sama, IC yang sama, nombor telefon yang sama dikesan merentasi kedua-dua konteks
  • Single explainability layer untuk kedua-dua compliance dan operational teams

Bank Negara's AMLA reporting requirements memerlukan institusi kewangan memfailkan STR dalam masa tertentu. FRAML architecture yang baik automate sebahagian besar pengumpulan evidence untuk STR filings.

Explainability Layer — Kenapa Score Sahaja Tidak Cukup

Ini adalah had utama deep learning dalam regulated financial services, dan perlu dijelaskan dengan jujur.

Model GNN boleh memberi risk score 0.94 untuk sesuatu transaksi. Tapi bila compliance officer perlu tulis STR kepada Bank Negara, mereka perlu menyatakan kenapa transaksi itu suspicious — dalam bahasa yang boleh diaudit, bukan "model kata score tinggi."

Penyelesaian: SHAP (SHapley Additive exPlanations) atau LIME (Local Interpretable Model-Agnostic Explanations) sebagai explainability wrapper di atas model.

Output yang berguna untuk compliance:

# Contoh SHAP output untuk satu transaksi flagged Risk Score: 0.94 (HIGH) Top contributing factors: +0.31 recipient_account_age_days = 12 (sangat baru) +0.28 graph_cluster_fraud_proximity = 0.87 (dekat dengan known fraud cluster) +0.19 active_call_during_txn = True +0.14 amount_vs_30d_avg_ratio = 8.2x (jauh melebihi pattern biasa) -0.05 device_trust_score = 0.91 (device trusted, kurangkan score sedikit) STR draft: Transaksi mencurigakan dikesan kerana akaun penerima baru didaftarkan 12 hari lalu dan menunjukkan proximity kepada cluster akaun keldai yang diketahui. Penghantar menunjukkan behavioral pattern konsisten dengan APP social engineering.

SHAP output ini boleh dimasukkan terus ke dalam STR template, mengurangkan masa compliance officer dari jam kepada minit per case.

Had Sebenar — Apa AI Tidak Boleh Fix dalam Fraud Detection

Artikel ini akan tidak jujur jika tidak state had yang real.

1. Garbage In, Garbage Out masih berlaku. Jika core banking data tersimpan dalam mainframe 40 tahun yang tidak ada real-time API streaming, GNN tidak boleh buat apa-apa. Model yang terbaik pun bergantung kepada data yang segar dan lengkap. Banyak bank Malaysia masih dalam proses modernisasi infrastructure mereka — dan ini adalah hadangan yang lebih besar dari mana-mana AI challenge.

2. Model drift adalah risiko serius. Fraud patterns berubah. Model yang dilatih pada data 2024 akan degradasi performance mereka dalam masa 6–12 bulan jika tidak di-retrain. Ini memerlukan MLOps pipeline yang maintained, bukan satu-kali deployment.

3. False positive problem tidak hilang, cuma bergerak. GNN yang agresif akan kurangkan false negative (fraud yang lepas) tapi mungkin tambah false positive (transaksi legitimate yang diblock). Tuning threshold adalah seni dan sains — dan memerlukan continuous feedback dari fraud investigators dan customer complaints.

4. Social engineering adalah masalah manusia, bukan hanya masalah teknikal. Customer yang betul-betul yakin mereka bercakap dengan pegawai bank akan bypass semua friction yang sistem reka. Technology boleh reduce the window dan kurangkan kadar success, tapi tidak boleh eliminate human gullibility sepenuhnya. Customer education masih kritikal.

5. Regulatory alignment memerlukan masa. Walaupun architecture betul dari segi teknikal, implementation dalam institusi kewangan memerlukan signoff dari Risk, Compliance, Legal, IT Security, dan mungkin Bank Negara sendiri untuk sistem yang material. Jangkakan 18–36 bulan dari PoC ke production untuk bank bersaiz sederhana.

Data Residency dan PDPA dalam Financial AI

Untuk konteks Malaysia, ada lapisan tambahan compliance yang perlu dipertimbangkan.

Bank Negara's Risk Management in Technology (RMiT) framework dan Financial Services Act mewajibkan institusi kewangan untuk memastikan data pelanggan tidak meninggalkan Malaysia tanpa kelulusan khusus. Ini bermakna:

  • Graph store dan model inference perlu run on-premise atau pada approved local cloud provider
  • Third-party fraud vendors perlu diaudit untuk data residency compliance
  • Sebarang penggunaan API cloud LLM (untuk explainability generation, contohnya) perlu diperiksa untuk data classification — transaction data adalah data sensitif di bawah PDPA

Rujuk artikel Data Privacy & PDPA dalam AI Systems untuk breakdown penuh cara kami handle data classification dalam AI pipelines.

Takeaway — Do’s, Don’ts & Realiti Implementasi

"Green Light" is an Illusion: Scammer zaman GenAI ni dah tak main curi akaun or hack device sangat dah. Dorang manipulate otak mangsa (social engineering). So bila device betul, OTP betul, PIN betul, sistem legacy nampak semua "lampu hijau"—tapi duit tetap lebur.

It’s All About the Network: Akaun keldai (mule accounts) ni bijak. Kalau tengok individually, transaksi dorang nampak suci murni bawah threshold. Tapi dengan Graph Neural Networks (GNN), kita boleh nampak the whole web—macam mana 50 akaun asing-masing tiba-tiba link dengan satu device or IP yang sama.

Speed Bumps Over Hard Blocks: Kalau asyik hard block jer transaksi, confirm hancur CSAT bank sbb makcik nak hantar duit kat anak pun kena sangkut. The trick is guna behavioral telemetry untuk trigger smart friction (macam cooling period). Bagi masa untuk mangsa snap back to reality.

Do’s & Don’ts untuk Pemimpin Fraud & Teknologi

✅ Buat Ini ❌ Jangan Buat Ini
Gunakan Seni Bina Ensembel (Hybrid): Kekalkan XGBoost/tabular model untuk data transaksi pantas, dan gunakan GNN sebagai lapisan embedding untuk konteks hubungan struktur rangkaian. Jangan Hapuskan Rules Engine Serta-merta: Sistem legacy rules masih berguna untuk menapis fraud asas (low-hanging fruit) dan menjimatkan kos komputasi AI.
Robohkan Dinding Fraud & AML (FRAML): Satukan data store untuk kedua-dua pasukan. Akaun keldai yang menerima duit scam (Fraud) adalah akaun yang sama yang memindahkan wang haram (AML). Jangan Abaikan Faktor Kebolehjelasan (Explainability): Jangan gunakan model deep learning jenis black-box tanpa lapisan SHAP/LIME. Anda tidak boleh menjawab “Sebab AI kata begitu” kepada Bank Negara semasa audit STR.
Gunakan Penyimpanan Data Tempatan (Local Cloud/On-Prem): Pastikan semua pemprosesan graf dan inferens mematuhi rangka kerja RMiT Bank Negara Malaysia dan Akta PDPA. Jangan Guna Cloud LLM Awam: Jangan sesekali menghantar metadata transaksi atau maklumat pelanggan (PII) ke API LLM pihak ketiga di luar Malaysia untuk menjana laporan STR.

Tips & Tricks Implementasi

Sasar Sub-200ms Latency: Untuk mengekalkan kelancaran transaksi DuitNow, sasarkan masa inferens graf di bawah 50ms supaya keseluruhan proses penilaian risiko (termasuk XGBoost scoring) selesai dalam tempoh bawah 200ms.

Automasikan Draf STR: Integrasikan output SHAP terus ke dalam sistem pengurusan kes (case management). Menukar skor matematik AI kepada bentuk teks naratif yang sedia di-audit boleh menjimatkan masa pasukan compliance sehingga 80%.

Uji Keberkesanan Isyarat ‘Active Call’: Eksperimen menunjukkan mengesan sama ada pengguna sedang berada dalam panggilan telefon aktif ketika melakukan transaksi bernilai tinggi adalah single highest-signal indicator untuk kes scam jenis panggilan tipuan (misalnya menyamar sebagai polis/LHDN).


The Unseen Challenges

Perangkap ‘Mainframe 40 Tahun’: Cabaran terbesar implementasi AI di bank-bank Malaysia bukanlah algoritma AI itu sendiri, tetapi kekangan core banking data yang masih tersimpan dalam sistem legacy tanpa sokongan real-time API streaming.

Kos MLOps dan Model Drift: Taktik penjenayah siber berubah setiap minggu. Model GNN yang hebat pada bulan ini boleh menjadi tidak relevan dalam masa 6 bulan. Bersedia dengan bajet dan pasukan MLOps untuk proses continuous retraining (latihan model berterusan).

Birokrasi Kawal Selia (Regulatory Timeline): Dari peringkat Proof of Concept (PoC) sehinggalah sistem ini benar-benar dibenarkan berjalan dalam fasa production, jangkakan tempoh 18 hingga 36 bulan untuk mendapatkan kelulusan penuh daripada bahagian Risiko, Peguam, Keselamatan IT, dan Bank Negara.

Nak audit fraud detection architecture atau false-positive rate sistem semasa?

Kami design AI execution pipelines untuk financial services di bawah strict data residency constraints — compliant dengan PDPA, RMiT, dan FSA. Sesi kerja teknikal focused pada nombor dan architecture, bukan pitch deck.

Book Teh Tarik Session ❯❯

WRITTEN FOR

  • Chief Risk Officers (CRO)
  • Head of Fraud Management
  • Bank CTOs & Enterprise Architects
  • Fintech compliance leads

NOTIFY ME

Nak dapat notif bila artikel baru published?