Synthetische identiteitsfraude combineert een echt identificatienummer met verzonnen persoonlijke gegevens om een identiteit te creëren die van niemand is. In tegenstelling tot fraude met gestolen identiteiten, is er geen slachtoffer dat het account in de gaten houdt op verdachte activiteiten, en daarom kan het maanden of jaren duren voordat het wordt ontdekt. De verzonnen identiteit ziet er vaak uit als een normale, kredietwaardige klant.
Wereldwijd kost synthetische identiteitsfraude ondernemingen naar schatting $ 20 miljard tot $ 40 miljard per jaar, en het aantal fraude-incidenten zal naar verwachting blijven stijgen.
Hieronder bespreken we hoe de fraudelevenscyclus werkt, hoe je synthetische identiteitsfraude kunt voorkomen, en waarom standaard tools voor fraudedetectie dit kunnen missen.
Kernpunten
Synthetische identiteitsfraude combineert een echt identificatienummer met een verzonnen naam en adres, dus er is geen daadwerkelijk slachtoffer om verdachte activiteiten te melden.
De fraude ontvouwt zich doorgaans over maanden of jaren tijdens een fase van kredietopbouw voordat deze eindigt in een bust-out die het beschikbare krediet uitput.
Ondernemingen die snelle onboarding, aanmeldingsstimulansen of krediet aanbieden aan klanten met een dun dossier lopen het meeste risico op dit type fraude.
Wat is synthetische identiteitsfraude?
Synthetische identiteitsfraude vindt plaats wanneer iemand echte persoonlijke gegevens, meestal een identificatienummer zoals een Social Security Number (SSN), combineert met verzonnen details zoals een verzonnen naam, geboortedatum of adres. Hierdoor ontstaat een klantidentiteit die niet overeenkomt met een echt persoon.
Hoe werkt synthetische identiteitsfraude?
De levenscyclus van synthetische identiteitsfraude verloopt in fasen.
Dit is hoe het zich doorgaans ontvouwt:
Identiteit aanmaken
De frauduleuze actor combineert een echt identificatienummer met een verzonnen naam, geboortedatum en postadres, en vraagt vervolgens een kredietproduct van lage waarde aan, zoals een gedekte betaalkaart of winkelkaart met een soepele risico-evaluatie. Zelfs een afgewezen aanmeldformulier helpt omdat het identificatienummer en de neppe naam hiermee aan elkaar worden gekoppeld in een dossier van een kredietbureau, waardoor er een zogenaamd kredietprofielnummer in de branche ontstaat.
Krediet opbouwen
Zodra dat dunne dossier bestaat, gedraagt de identiteit zich als een echte lener. Dit kan maanden of, vaker, jaren duren. De frauduleuze gebruiker kan het dossier gebruiken om een geautoriseerde gebruiker van het account van iemand anders te worden om die betalingsgeschiedenis over te nemen, kleine aankopen te doen en deze op tijd af te lossen, en vervolgens geleidelijk meer krediet aan te vragen naarmate het dossier dikker wordt. Dit zijn veelvoorkomende tactieken bij synthetische identiteitsfraude.
Bendes coördineren
Sommige operaties voeren tientallen synthetische identiteiten tegelijkertijd uit, en kruisen deze vervolgens als geautoriseerde gebruikers van elkaars accounts om de opbouw te versnellen. Dit verandert een traag, individueel proces in iets dat meer lijkt op een lopende band.
De bust-out
Zodra een identiteit voldoende krediet heeft opgebouwd, benut de beheerder elke beschikbare kredietlijn maximaal, inclusief creditcards, persoonlijke leningen en koop nu, betaal later (BNPL)-saldi in een kort tijdsbestek, soms slechts dagen, en verdwijnt vervolgens.
Stimulansen exploiteren
Op platforms met aanmeldbonussen of verwijzingsbeloningen ziet de bust-out er anders uit. De identiteit kan beloningen uitbetalen of een promotiekrediet exploiteren voordat deze inactief wordt in plaats van een kredietlijn maximaal te benutten.
AI-tools hebben de economie van synthetische identiteitsfraude veranderd. In slechts enkele minuten kunnen generatieve modellen een overtuigend, verzonnen identiteitsbewijs met een foto produceren. Grote taalmodellen (LLM's) kunnen de consistente transactiegeschiedenissen en correspondentie genereren waarvoor voorheen handmatige inspanningen over tientallen nepprofielen nodig waren.
Waarom is synthetische identiteitsfraude zo moeilijk te detecteren?
De meeste fraudedetectiesystemen zijn gebouwd om iemand te betrappen die zich voordoet als een echt, identificeerbaar persoon, maar bij synthetische identiteitsfraude is er geen echt persoon om mee te vergelijken. Het kredietdossier van een synthetische identiteit ziet er legitiem uit omdat het op dezelfde manier is opgebouwd als een echt dossier: door tijdige betalingen en geleidelijk toenemende limieten. Daarom wordt het niet als frauduleus aangemerkt bij een standaard kredietcontrole.
Identiteitsverificatieregels op basis van documentvergelijking hebben vergelijkbare blinde vlekken. Iemand kan een rijbewijs indienen met een verzonnen naam die overeenkomt met het geregistreerde adres, en de controle van het identificatienummer zal geldig terugkomen omdat het nummer zelf echt is, alleen onjuist toegewezen. Dat aanmeldformulier komt door elke controle in een op regels gebaseerd systeem. De fraude wordt pas duidelijk bij de bust-out en tegen die tijd is het verlies al opgetreden.
Fraudeteams kijken op een willekeurig moment vaak naar een klein aantal verdachte accounts dat is verspreid over een veel groter klantenbestand. Omdat het opbouwen van één synthetische identiteit maanden duurt, moeten teams de accounts in de loop van de tijd controleren om een patroon te ontdekken in plaats van zich te richten op een enkele transactie of één account.
Welke ondernemingen lopen het meeste risico op synthetische identiteitsfraude?
Synthetische identiteitsfraude concentreert zich vaak op plekken waar incentives voor nieuwe accounts, kredietverlening en klanten met een beperkt dossier samenkomen.
Een aantal categorieën loopt een groot risico:
Aanbieders van koop nu, betaal later: Deze ondernemingen verlenen vaak krediet aan nieuwe kredietnemers met een beperkte kredietgeschiedenis, waardoor het moeilijker is om een legitieme nieuwe klant te onderscheiden van een synthetische klant.
Abonnementsplatformen met gratis proefperiodes of verwijzingsbonussen: Er is een financiële prikkel om nieuwe accounts aan te maken, maar de identiteitsverificatie tijdens de aanmelding voor een abonnement is vaak minder streng dan wat een bank vereist.
Marktplaatsen met onboardingbonussen: Eén fraudenetwerk kan tientallen accounts aanmaken om aanmeldtegoed of verwijzingsbeloningen te claimen voordat een account de aandacht trekt.
Uitgevers van betaalkaarten en verstrekkers van consumentenkrediet: Ondernemingen die concurreren om een groot volume aan nieuwe accounts met snelle goedkeuringstijden lopen extra risico, aangezien een snellere risico-evaluatie doorgaans betekent dat er minder tijd is om de identiteit te verifiëren.
Ondernemingen die jongere mensen of mensen zonder geregistreerd kredietverleden bedienen: Financiële producten gericht op studenten vallen in deze groep omdat deze klanten van nature beperkte kredietdossiers hebben, waardoor het moeilijker is om onderscheid te maken tussen een echte nieuwe kredietnemer en een synthetische kredietnemer.
Hoe voorkomen ondernemingen synthetische identiteitsfraude?
Om synthetische identiteitsfraude te voorkomen, begin je bij de plek waar je daadwerkelijk risico loopt. Als de meeste van je nieuwe accounts afkomstig zijn van klanten met een gevestigde kredietgeschiedenis, heb je een ander risicoprofiel dan bij mensen die voor het eerst lenen of bij het aanbieden van aanmeldingsstimulansen die meer fraudepogingen aantrekken. Koppel je fraudeverliezen aan de ouderdom van het account, aangezien verliezen door synthetische identiteiten zich concentreren in accounts die maanden of jaren oud zijn. Als je chargeback- en wanbetalingsgegevens niet op die manier zijn gesegmenteerd, is het moeilijk om te bepalen welk deel van je verlies daadwerkelijk synthetisch is in plaats van iets heel anders.
Controleer vervolgens of je huidige verificatie op één moment of doorlopend plaatsvindt. Een eenmalige identiteitscontrole bij aanmelding mist de gedragsveranderingen die optreden tijdens de fase van kredietopbouw, zoals een plotselinge verandering in transactiepatronen vlak voor een bust-out. Stripe Radar pakt dit aan door risicosignalen gedurende de volledige levenscyclus van de klant te evalueren in plaats van alleen bij het aanmaken van het account. Het maakt gebruik van patronen die zijn waargenomen in het netwerk van ondernemingen van Stripe om gedrag te markeren dat niet overeenkomt met de manier waarop een legitiem account zich doorgaans ontwikkelt.
Welke tools je ook gebruikt, plan een testritme in. Fraudebendes veranderen van tactiek, wat betekent dat een detectiesysteem, zoals een specifiek patroon voor identificatie van apparaten aan de hand van hun kenmerken of een bepaalde reeks accountgedragingen, dat dit kwartaal goed werkt, volgend kwartaal minder effectief kan zijn als niemand het opnieuw beoordeelt aan de hand van nieuwe gegevens.
Wat zijn de beperkingen en restricties van preventie van synthetische identiteitsfraude?
Machine-learningmodellen hebben historische voorbeelden van bevestigde synthetische fraude nodig om op te trainen. Omdat dit type fraude vaak pas wordt ontdekt bij de bust-out, maanden of jaren nadat het account is geopend, zijn de gelabelde gegevens die beschikbaar zijn voor training inherent vertraagd en onvolledig.
Er is ook een wisselwerking tussen detectiekracht en de aanmeldingservaring. Het vereisen van extra stappen, zoals het vergelijken van een selfie met een door de overheid uitgegeven identiteitsbewijs of live videoverificatie, vangt meer synthetische identiteiten op, maar voegt complicaties toe waardoor legitieme klanten het proces halverwege kunnen afbreken. Volg je percentage fout-positieven samen met je vangstpercentage. Het kan duur zijn als legitieme klanten worden geweigerd of onnodige verificatiestappen moeten doorlopen. Ondernemingen moeten beslissen hoeveel van die wisselwerking ze bereid zijn te accepteren.
Het delen van gegevens tussen instellingen helpt ook. Een synthetische identiteit die er bij één onderneming betrouwbaar uitziet, kan bij vele andere verdachte patronen vertonen. Maar het delen wordt beperkt door privacyregelgeving en het feit dat concurrenten niet altijd fraudesignalen willen uitwisselen. Consortiumgegevensmodellen pakken dit aan; de dekking varieert echter per sector, en een onderneming in een minder goed gedekte branche profiteert niet van hetzelfde voordeel als een onderneming in het bankwezen of de kaartuitgifte.
Hoe Stripe Radar kan helpen
Stripe Radar helpt fraude te detecteren en groei te stimuleren met behulp van AI die is getraind op gegevens uit het wereldwijde netwerk van Stripe. Radar helpt je onderneming te beschermen tegen fraude gedurende de levenscyclus van de klant voordat dit je bedrijfsresultaat beïnvloedt, en helpt je tegelijkertijd meer legitieme klanten en betalingen goed te keuren.
Radar kan je onderneming helpen met:
Fraudeverliezen voorkomen: De AI van Radar leert van meer dan $ 1,9 biljoen aan jaarlijkse transacties binnen het wereldwijde netwerk van Stripe, waardoor het fraudepatronen kan identificeren en blokkeren die individuele ondernemingen zelf mogelijk niet opmerken.
Bescherming bundelen tegen evoluerende fraudeaanvallen: Radar combineert bescherming tegen transactiefraude, accountfraude en misbruik door klanten in één oplossing, zodat je gebundelde bescherming krijgt tegen de belangrijkste soorten fraude.
Aanpassen aan evoluerende fraude: Radar past zich voortdurend aan veranderende fraudepatronen aan, van misbruik door eerste partijen tot agentische transacties, en helpt zo je onderneming te beschermen tegen nieuwe dreigingen.
Werken met je bestaande technologiebundel: Gebruik Radar met Stripe-betalingen zonder dat er een integratie vereist is, of krijg toegang tot de intelligentie van Radar via programmeerbare API's, of je nu betalingen op Stripe verwerkt of niet.
Lees meer over Stripe Radar of ga vandaag nog aan de slag.
Veelgestelde vragen over synthetische identiteitsfraude
De inhoud van dit artikel is uitsluitend bedoeld voor algemene informatieve en educatieve doeleinden en mag niet worden opgevat als juridisch of fiscaal advies. Stripe verklaart of garandeert niet dat de informatie in dit artikel nauwkeurig, volledig, adequaat of actueel is. Voor aanbevelingen voor jouw specifieke situatie moet je het advies inwinnen van een bekwame, in je rechtsgebied bevoegde advocaat of accountant.