Betrug mit synthetischen Identitäten: Wie er funktioniert und wie man ihn stoppt

Radar

Bekämpfen Sie Betrug mit der geballten Power des Stripe-Netzwerks.

Mehr erfahren 
  1. Einführung
  2. Das Wichtigste auf einen Blick
  3. Was ist Betrug mit synthetischen Identitäten?
  4. Wie funktioniert Betrug mit synthetischen Identitäten?
    1. Erstellung der Identität
    2. Aufbau der Bonität
    3. Koordination von Ringen
    4. Der Bust-out
    5. Ausnutzung von Anreizen
  5. Warum ist Betrug mit synthetischen Identitäten so schwer zu erkennen?
  6. Welche Unternehmen sind am stärksten von synthetischem Identitätsbetrug bedroht?
  7. Wie verhindern Unternehmen Betrug mit synthetischen Identitäten?
  8. Was sind die Einschränkungen und Grenzen der Prävention von Betrug mit synthetischen Identitäten?
  9. So kann Stripe Radar Sie unterstützen
  10. Häufig gestellte Fragen (FAQ) zum Betrug mit synthetischen Identitäten

Betrug mit synthetischen Identitäten kombiniert eine echte Identifikationsnummer mit erfundenen persönlichen Daten, um eine Identität zu erstellen, die niemandem gehört. Im Gegensatz zum Betrug mit gestohlenen Identitäten gibt es kein Opfer, das das Konto auf verdächtige Aktivitäten überwacht, weshalb es Monate oder Jahre dauern kann, bis der Betrug aufgedeckt wird. Die erfundene Identität sieht oft wie ein normaler, kreditwürdiger Kunde oder eine normale, kreditwürdige Kundin aus.

Weltweit kostet Betrug mit synthetischen Identitäten Unternehmen schätzungsweise 20 bis 40 Milliarden USD pro Jahr, und es wird erwartet, dass die Betrugsfälle weiter zunehmen.

Im Folgenden befassen wir uns damit, wie der Betrugs-Lifecycle funktioniert, wie man Betrug mit synthetischen Identitäten verhindert und warum standardmäßige Tools zur Betrugserkennung ihn übersehen können.

Das Wichtigste auf einen Blick

  • Betrug mit synthetischen Identitäten kombiniert eine echte Identifikationsnummer mit einem erfundenen Namen und einer erfundenen Adresse, sodass es kein tatsächliches Opfer gibt, das verdächtige Aktivitäten melden könnte.

  • Der Betrug entfaltet sich typischerweise über Monate oder Jahre in einer Phase des Kreditaufbaus, bevor er in einem Bust-out endet, der den verfügbaren Kreditrahmen ausschöpft.

  • Unternehmen, die schnelles Onboarding, Anmeldeanreize oder Kredite an Kundinnen und Kunden mit wenig Bonitätsdaten anbieten, sind dieser Art von Betrug am stärksten ausgesetzt.

Was ist Betrug mit synthetischen Identitäten?

Betrug mit synthetischen Identitäten liegt vor, wenn jemand echte persönliche Daten, in der Regel eine Identifikationsnummer wie eine Sozialversicherungsnummer (SSN), mit erfundenen Details wie einem ausgedachten Namen, Geburtsdatum oder einer Adresse kombiniert. Dadurch entsteht eine Kundenidentität, die keiner echten Person entspricht.

Wie funktioniert Betrug mit synthetischen Identitäten?

Der Lifecycle des Betrugs mit synthetischen Identitäten verläuft in Phasen.

So läuft er typischerweise ab:

Erstellung der Identität

Der betrügerische Akteur kombiniert eine echte Identifikationsnummer mit einem erfundenen Namen, Geburtsdatum und einer Postanschrift und beantragt dann ein Kreditprodukt mit geringem Wert, wie beispielsweise eine besicherte Karte oder eine Kundenkarte mit einer großzügigen Risikoevaluation. Selbst ein abgelehnter Antrag ist hilfreich, da er die Identifikationsnummer und den falschen Namen in einer Auskunftei-Akte miteinander verknüpft, wodurch eine sogenannte „Credit Profile Number“ entsteht.

Aufbau der Bonität

Sobald diese dünne Akte existiert, verhält sich die Identität wie ein echter Kreditnehmer. Dies kann Monate oder, noch häufiger, Jahre dauern. Für betrügerische Aktivitäten kann die Akte genutzt werden, um eine autorisierte Person für das Konto einer anderen Person zu werden und deren Zahlungshistorie zu übernehmen, kleine Einkäufe zu tätigen und diese pünktlich abzubezahlen, um dann schrittweise mehr Kredit zu beantragen, je umfangreicher die Akte wird. Dies sind gängige Taktiken beim Betrug mit synthetischen Identitäten.

Koordination von Ringen

Einige Operationen betreiben Dutzende von synthetischen Identitäten gleichzeitig und tragen diese dann gegenseitig als autorisierte Personen auf den Konten der anderen ein, um den Aufbau zu beschleunigen. Dadurch wird ein langsamer, individueller Prozess zu etwas, das eher einem Fließband ähnelt.

Der Bust-out

Sobald eine Identität ausreichend Bonität aufgebaut hat, schöpft der Betreiber in einem kurzen Zeitfenster – manchmal in nur wenigen Tagen – jeden verfügbaren Kreditrahmen voll aus, einschließlich Kreditkarten, Privatkrediten und „Jetzt kaufen, später bezahlen“ (BNPL)-Guthaben, und taucht dann unter.

Ausnutzung von Anreizen

Auf Plattformen mit Anmeldeboni oder Empfehlungsprämien sieht der Bust-out anders aus. Anstatt einen Kreditrahmen voll auszuschöpfen, könnte die Identität Prämien auszahlen lassen oder ein Aktionsguthaben ausnutzen, bevor sie inaktiv wird.

KI-Tools haben die Wirtschaftlichkeit des Betrugs mit synthetischen Identitäten verändert. In nur wenigen Minuten können generative Modelle ein überzeugendes, gefälschtes Ausweisdokument mit einem Foto erstellen. Große Sprachmodelle (LLMs) können die konsistenten Transaktionshistorien und Korrespondenzen generieren, die zuvor manuellen Aufwand über Dutzende von gefälschten Profilen hinweg erforderten.

Warum ist Betrug mit synthetischen Identitäten so schwer zu erkennen?

Die meisten Systeme zur Betrugserkennung sind darauf ausgelegt, Personen zu ertappen, die sich als echte, identifizierbare Personen ausgeben. Beim Betrug mit synthetischen Identitäten gibt es jedoch keine echte Person, mit der man abgleichen könnte. Die Kreditakte einer synthetischen Identität sieht legitim aus, da sie auf die gleiche Weise aufgebaut wurde wie eine echte: durch pünktliche Zahlungen und allmählich steigende Limits. Deshalb fällt sie bei einer standardmäßigen Bonitätsprüfung nicht als betrügerisch auf.

Regeln zur Identitätsprüfung, die auf dem Abgleich von Dokumenten basieren, haben ähnliche blinde Flecken. Jemand kann einen Führerschein mit einem erfundenen Namen einreichen, der mit der hinterlegten Adresse übereinstimmt, und die Überprüfung der Identifikationsnummer wird als gültig zurückkommen, da die Nummer selbst echt, aber nur falsch zugeordnet ist. Dieser Antrag besteht jede Prüfung in einem regelbasierten System. Der Betrug wird erst beim Bust-out offensichtlich, und bis dahin ist der Verlust bereits eingetreten.

Betrugsteams betrachten oft eine kleine Anzahl verdächtiger Konten, die zu einem bestimmten Zeitpunkt über einen viel größeren Kundenstamm verstreut sind. Da der Aufbau einer einzigen synthetischen Identität Monate dauert, sollten Teams die Konten über einen längeren Zeitraum hinweg überprüfen, um ein Muster zu erkennen, anstatt sich auf eine einzelne Transaktion oder ein einzelnes Konto zu konzentrieren.

Welche Unternehmen sind am stärksten von synthetischem Identitätsbetrug bedroht?

Synthetischer Identitätsbetrug konzentriert sich tendenziell dort, wo Anreize für neue Konten, Kreditvergabe und Kundinnen und Kunden mit spärlichen Bonitätsdaten aufeinandertreffen.

Einige Kategorien weisen ein hohes Risiko auf:

  • „Jetzt kaufen, später bezahlen“-Anbieter: Diese Unternehmen vergeben oft Kredite an Erstkreditnehmende mit begrenzter Bonitätshistorie, was es erschwert, eine legitime neue Kundin oder einen legitimen neuen Kunden von einer synthetischen Identität zu unterscheiden.

  • Abonnement-Plattformen mit kostenlosen Testversionen oder Empfehlungsprämien: Es gibt einen finanziellen Anreiz, neue Konten zu erstellen, aber die Identitätsprüfung bei der Abonnement-Anmeldung ist oft weniger streng als das, was eine Bank verlangen würde.

  • Marktplätze mit Onboarding-Prämien: Ein einziger Betrügerring kann Dutzende von Konten erstellen, um Anmeldeguthaben oder Empfehlungsprämien in Anspruch zu nehmen, bevor ein einzelnes Konto Aufmerksamkeit erregt.

  • Kartenaussteller und Verbraucherkreditgeber: Diejenigen, die mit schnellen Genehmigungszeiten um ein hohes Volumen an neuen Konten konkurrieren, sind besonders gefährdet, da eine schnellere Risikoevaluation in der Regel weniger Zeit für die Identitätsprüfung bedeutet.

  • Unternehmen, die jüngere Zielgruppen oder solche ohne Bonitätshistorie bedienen: Auf Studierende ausgerichtete Finanzprodukte fallen in diese Gruppe, da diese Kundinnen und Kunden naturgemäß über spärliche Bonitätsdaten verfügen, die es erschweren, zwischen einer echten und einer synthetischen erstkreditnehmenden Person zu unterscheiden.

Wie verhindern Unternehmen Betrug mit synthetischen Identitäten?

Um Betrug mit synthetischen Identitäten zu verhindern, sollten Sie dort ansetzen, wo Ihr Risiko tatsächlich liegt. Wenn die meisten Ihrer neuen Konten von Kundinnen und Kunden mit etablierter Bonität stammen, haben Sie ein anderes Risikoprofil als bei Erstkreditnehmern oder bei Anmeldeanreizen, die vermehrt Betrugsversuche anziehen. Ordnen Sie Ihre Betrugsverluste dem Erstellungsdatum des Kontos zu, da sich Verluste durch synthetische Identitäten bei Konten häufen, die Monate oder Jahre alt sind. Wenn Ihre Daten zu Rückbuchungen und Zahlungsausfällen nicht auf diese Weise segmentiert sind, ist es schwer zu sagen, wie viel Ihres Verlusts tatsächlich auf synthetische Identitäten zurückzuführen ist und nicht auf etwas völlig anderes.

Prüfen Sie von dort aus, ob Ihre aktuelle Verifizierung punktuell oder kontinuierlich erfolgt. Eine einmalige Identitätsprüfung bei der Anmeldung erfasst nicht die Verhaltensänderungen, die während der Phase des Kreditaufbaus auftreten, wie beispielsweise eine plötzliche Änderung der Transaktionsmuster kurz vor einem Bust-out. Stripe Radar löst dieses Problem, indem es Risikosignale über den gesamten Lifecycle von Kundinnen und Kunden hinweg auswertet und nicht nur bei der Kontoerstellung. Es stützt sich auf Muster, die im gesamten Stripe-Netzwerk von Unternehmen beobachtet wurden, um Verhaltensweisen zu markieren, die nicht mit der typischen Entwicklung eines legitimen Kontos übereinstimmen.

Unabhängig davon, welche Tools Sie verwenden, sollten Sie einen Rhythmus für Tests einplanen. Betrügerringe ändern ihre Taktik, was bedeutet, dass ein Erkennungssystem, wie beispielsweise ein spezifisches Muster für den Device Fingerprint oder eine bestimmte Abfolge von Kontoverhalten, das in diesem Quartal gut funktioniert, im nächsten Quartal an Wirksamkeit verlieren kann, wenn es nicht anhand neuer Daten neu bewertet wird.

Was sind die Einschränkungen und Grenzen der Prävention von Betrug mit synthetischen Identitäten?

Modelle für maschinelles Lernen benötigen historische Beispiele für bestätigten Betrug mit synthetischen Identitäten, um damit zu trainieren. Da diese Art von Betrug oft erst beim Bust-out entdeckt wird – Monate oder Jahre nach der Kontoerstellung –, sind die für das Training verfügbaren gekennzeichneten Daten von Natur aus verzögert und unvollständig.

Es gibt auch einen Kompromiss zwischen der Erkennungsstärke und dem Anmeldeerlebnis. Zusätzliche Schritte, wie der Abgleich eines Selfies mit einem amtlichen Ausweis oder eine Live-Video-Verifizierung, decken zwar mehr synthetische Identitäten auf, bringen aber Komplikationen mit sich, die dazu führen könnten, dass legitime Kundinnen und Kunden den Prozess vorzeitig abbrechen. Verfolgen Sie Ihre Falsch-Positiv-Rate zusammen mit Ihrer Erkennungsrate. Es kann teuer werden, wenn legitime Kundinnen und Kunden abgelehnt oder zu unnötigen Verifizierungsschritten gezwungen werden. Unternehmen müssen entscheiden, inwieweit sie diesen Kompromiss akzeptieren wollen.

Auch der organisationsübergreifende Datenaustausch ist hilfreich. Eine synthetische Identität, die bei einem Unternehmen unauffällig erscheint, könnte bei vielen anderen verdächtige Muster aufweisen. Der Datenaustausch ist jedoch durch Datenschutzbestimmungen und die Tatsache, dass Wettbewerber nicht immer Betrugssignale austauschen wollen, begrenzt. Konsortium-Datenmodelle setzen hier an; die Abdeckung variiert jedoch je nach Sektor, und ein Unternehmen in einer weniger abgedeckten Branche profitiert nicht im gleichen Maße wie eines im Bankwesen oder bei der Kartenausstellung.

So kann Stripe Radar Sie unterstützen

Stripe Radar hilft bei der Erkennung von Betrug und der Erschließung von Wachstum durch den Einsatz von KI, die mit Daten aus dem globalen Stripe-Netzwerk trainiert wurde. Radar schützt Ihr Unternehmen über den gesamten Lifecycle von Kundinnen und Kunden hinweg vor Betrug, bevor dieser Ihren Gewinn beeinträchtigt, und hilft Ihnen gleichzeitig dabei, mehr legitime Kundinnen und Kunden sowie Zahlungen zu genehmigen.

Mit Radar kann Ihr Unternehmen unter anderem Folgendes umsetzen:

  • Betrugsverluste verhindern: Die KI von Radar lernt aus mehr als 1,9 Billionen USD an jährlichen Transaktionen im globalen Stripe-Netzwerk und hilft so dabei, Betrugsmuster zu identifizieren und zu blockieren, die einzelne Unternehmen allein möglicherweise nicht erkennen würden.

  • Einheitlicher Schutz bei sich wandelnden Betrugsangriffen: Radar vereint den Schutz vor Transaktionsbetrug, Kontobetrug und Missbrauch durch Kundinnen und Kunden in einer einzigen Lösung, sodass Sie einen einheitlichen Schutz vor den wichtigsten Betrugsarten erhalten.

  • Anpassung an die Entwicklung von Betrug: Radar passt sich kontinuierlich an veränderte Betrugsmuster an, von First-Party-Missbrauch bis hin zu agentengesteuerten Transaktionen, und hilft dabei, Ihr Unternehmen vor neuen Bedrohungen zu schützen.

  • Arbeiten Sie mit Ihrem bestehenden Tech-Stack: Verwenden Sie Radar mit Stripe-Zahlungen, ohne dass eine Integration erforderlich ist, oder greifen Sie über programmierbare APIs auf die Intelligenz von Radar zu, unabhängig davon, ob Sie Zahlungen über Stripe abwickeln oder nicht.

Erfahren Sie mehr über Stripe Radar oder starten Sie noch heute.

Häufig gestellte Fragen (FAQ) zum Betrug mit synthetischen Identitäten

Der Inhalt dieses Artikels dient nur zu allgemeinen Informations- und Bildungszwecken und sollte nicht als Rechts- oder Steuerberatung interpretiert werden. Stripe übernimmt keine Gewähr oder Garantie für die Richtigkeit, Vollständigkeit, Angemessenheit oder Aktualität der Informationen in diesem Artikel. Sie sollten den Rat eines in Ihrem steuerlichen Zuständigkeitsbereich zugelassenen kompetenten Rechtsbeistands oder von einer Steuerberatungsstelle einholen und sich hinsichtlich Ihrer speziellen Situation beraten lassen.

Weitere Artikel

  • Etwas ist schiefgegangen. Bitte versuchen Sie es noch einmal oder kontaktieren Sie den Support.

Startklar?

Erstellen Sie direkt ein Konto und beginnen Sie mit dem Akzeptieren von Zahlungen. Unser Sales-Team berät Sie gerne und gestaltet für Sie ein individuelles Angebot, das ganz auf Ihr Unternehmen abgestimmt ist.
Radar

Radar

Bekämpfen Sie Betrug mit der geballten Power des Stripe-Netzwerks.

Dokumentation zu Radar

Verwenden Sie Stripe Radar, um Ihr Unternehmen vor Betrug zu schützen.