Syntetiska identitetsbedrägerier kombinerar ett verkligt identifieringsnummer med påhittade personuppgifter för att skapa en identitet som inte tillhör någon. Till skillnad från bedrägerier med stulen identitet finns det inget offer som övervakar kontot för misstänkt aktivitet, vilket är anledningen till att det kan ta månader eller år att upptäcka. Den påhittade identiteten ser ofta ut som en normal, kreditvärdig kund.
Globalt uppskattas syntetiska identitetsbedrägerier kosta företag 20 miljarder till 40 miljarder USD årligen, och bedrägeriincidenterna förväntas fortsätta öka.
Nedan går vi igenom hur livscykeln för bedrägerier fungerar, hur du kan förhindra syntetiska identitetsbedrägerier och varför vanliga verktyg för upptäckt av bedrägerier kan missa det.
Viktiga lärdomar
Syntetiska identitetsbedrägerier parar ihop ett verkligt identifieringsnummer med ett påhittat namn och adress, så det finns inget faktiskt offer som kan flagga misstänkt aktivitet.
Bedrägeriet utspelar sig vanligtvis över månader eller år genom en kredituppbyggnadsfas innan det slutar i en kreditmaxning som förbrukar tillgänglig kredit.
Företag som erbjuder snabb onboarding, registreringsincitament eller kredit till kunder med tunna kreditfiler möter den högsta exponeringen för den här typen av bedrägeri.
Vad är syntetiska identitetsbedrägerier?
Syntetiska identitetsbedrägerier inträffar när någon parar ihop en verklig personuppgift, vanligtvis ett identifieringsnummer som ett Social Security-nummer (SSN), med påhittade detaljer som ett uppfunnet namn, födelsedatum eller adress. Detta skapar en kundidentitet som inte motsvarar en verklig person.
Hur fungerar syntetiska identitetsbedrägerier?
Livscykeln för syntetiska identitetsbedrägerier utspelar sig i etapper.
Så här går det vanligtvis till:
Skapande av identitet
Den bedrägliga aktören parar ihop ett verkligt identifieringsnummer med ett påhittat namn, födelsedatum och postadress, och ansöker sedan om en kreditprodukt av lågt värde, till exempel ett kort med säkerhet eller ett butikskort med mild riskbedömning. Även en nekad ansökan hjälper eftersom den länkar samman identifieringsnumret och det falska namnet i en fil hos ett kreditupplysningsföretag, vilket skapar vad branschen kallar ett kreditprofilnummer.
Kredituppbyggnad
När den tunna filen väl existerar beter sig identiteten som en verklig låntagare. Detta kan pågå i månader eller, oftare, år. Den bedrägliga användaren kan använda filen för att bli en auktoriserad användare på någon annans konto för att ärva deras betalningshistorik, göra små inköp och betala av dem i tid, för att sedan gradvis ansöka om mer kredit i takt med att filen växer. Detta är vanliga taktiker vid syntetiska identitetsbedrägerier.
Koordinering av ligor
Vissa verksamheter driver dussintals syntetiska identiteter samtidigt och korsrefererar dem sedan som auktoriserade användare på varandras konton för att påskynda uppbyggnaden. Detta förvandlar en långsam, individuell process till något som mer liknar ett löpande band.
Kreditmaxningen
När en identitet har byggt upp tillräckligt med kredit maxar dess hanterare varje tillgänglig kreditlina, inklusive kreditkort, privatlån och köpa nu, betala senare-saldon under ett kort tidsfönster, ibland bara dagar, och försvinner sedan.
Utnyttjande av incitament
På plattformar med registreringsbonusar eller värvningsbelöningar ser kreditmaxningen annorlunda ut. Identiteten kan ta ut belöningar eller utnyttja en kampanjkredit innan den blir vilande i stället för att maxa en kreditlina.
AI-verktyg har förändrat ekonomin för syntetiska identitetsbedrägerier. På bara några minuter kan generativa modeller producera en övertygande påhittad id-handling med foto. Stora språkmodeller (LLM:er) kan generera de konsekventa transaktionshistoriker och den korrespondens som tidigare krävde manuell ansträngning över dussintals falska profiler.
Varför är syntetiska identitetsbedrägerier så svåra att upptäcka?
De flesta system för upptäckt av bedrägerier är byggda för att fånga någon som utger sig för att vara en verklig, identifierbar person, men vid syntetiska identitetsbedrägerier finns det ingen verklig person att jämföra med. En syntetisk identitets kreditfil ser legitim ut eftersom den byggdes på samma sätt som en riktig: genom betalningar i tid och gradvis ökande gränser. Det är därför den inte kommer att visas som bedräglig vid en standardkreditupplysning.
Regler för identitetsverifiering baserade på dokumentmatchning har liknande blinda fläckar. Någon kan skicka in ett körkort med ett påhittat namn som matchar den registrerade adressen, och kontrollen av identifieringsnumret kommer att vara giltig eftersom numret i sig är verkligt, bara felaktigt tillskrivet. Den ansökan kommer att klara varje kontroll i ett regelbaserat system. Bedrägeriet blir först uppenbart vid kreditmaxningen, och då har förlusten redan inträffat.
Bedrägeriteam tittar ofta på ett litet antal misstänkta konton som är utspridda över en mycket större kundbas vid varje givet ögonblick. Eftersom det tar månader att bygga en enda syntetisk identitet bör team granska konton över tid för att upptäcka ett mönster i stället för att fokusera på en enskild transaktion eller ett enskilt konto.
Vilka företag löper störst risk för syntetiskt identitetsbedrägeri?
Syntetiskt identitetsbedrägeri tenderar att koncentreras där incitament för nya konton, kreditgivning och kunder med begränsad kredithistorik överlappar varandra.
Några kategorier är särskilt utsatta:
Leverantörer av köpa nu, betala senare: Dessa företag ger ofta kredit till förstagångslåntagare med begränsad kredithistorik, vilket gör det svårare att skilja en legitim ny kund från en syntetisk.
Abonnemangsplattformar med gratis provperioder eller värvningsbonusar: Det finns ekonomiska incitament att skapa nya konton, men identitetsverifieringen under registrering av abonnemang är ofta enklare än vad en bank skulle kräva.
Marknadsplatser med onboarding-bonusar: En enda liga kan skapa dussintals konton för att göra anspråk på registreringskrediter eller värvningsbelöningar innan något enskilt konto drar till sig uppmärksamhet.
Kortutgivare och konsumentlångivare: De som konkurrerar om volymer av nya konton med snabba godkännandetider är särskilt utsatta eftersom snabbare riskbedömning vanligtvis innebär mindre tid för att verifiera identiteten.
Företag som riktar sig till yngre eller personer utan kredithistorik: Finansiella produkter inriktade på studenter faller in i denna grupp eftersom dessa kunder naturligt har begränsade kreditfiler som gör det svårare att skilja mellan en riktig förstagångslåntagare och en syntetisk.
Hur förhindrar företag syntetiska identitetsbedrägerier?
För att förhindra syntetiska identitetsbedrägerier ska du börja med var din exponering faktiskt finns. Om de flesta av dina nya konton kommer från kunder med etablerad kredithistorik har du en annan riskprofil än om du har förstagångslåntagare eller kör registreringsincitament som drar till sig fler bedrägeriförsök. Kartlägg dina bedrägeriförluster i förhållande till kontots ålder eftersom förluster från syntetiska identiteter klustras i konton som är månader eller år gamla. När dina data om återkreditering och betalningsinställelser inte segmenteras på det sättet är det svårt att veta hur stor del av din förlust som faktiskt är syntetisk och hur mycket som är något helt annat.
Därifrån kontrollerar du om din nuvarande verifiering är en ögonblicksbild eller kontinuerlig. En engångskontroll av identiteten vid registreringen missar den beteendeförskjutning som visar sig under kredituppbyggnadsfasen, till exempel en plötslig förändring av transaktionsmönster precis innan en maxning av krediten (bust-out). Stripe Radar hanterar detta genom att utvärdera risksignaler under hela kundens livscykel i stället för endast när kontot skapas. Den använder mönster som observerats i Stripes nätverk av företag för att flagga beteenden som verkar oförenliga med hur ett legitimt konto vanligtvis utvecklas.
Oavsett vilka verktyg du använder bör du planera in regelbundna tester. Bedrägeriligor ändrar taktik, vilket innebär att en upptäcktskonfiguration, till exempel ett specifikt mönster för enhetens fingeravtryck eller en viss sekvens av kontobeteenden, som fungerar bra det här kvartalet kan förlora sin effektivitet nästa kvartal om ingen omvärderar den mot nya data.
Vilka är begränsningarna och bristerna med att förhindra syntetiska identitetsbedrägerier?
Modeller för maskininlärning behöver historiska exempel på bekräftade syntetiska bedrägerier att träna på. Eftersom den här typen av bedrägeri ofta inte upptäcks förrän vid kreditmaxningen, månader eller år efter att kontot öppnades, är de märkta data som finns tillgängliga för träning i sig fördröjda och ofullständiga.
Det finns också en avvägning mellan upptäcktsförmåga och registreringsupplevelse. Att kräva extra steg, till exempel att matcha en selfie mot en statligt utfärdad id-handling eller live-videoverifiering, fångar fler syntetiska identiteter men lägger till komplikationer som kan få legitima kunder att överge processen halvvägs. Spåra din andel falska positiva resultat tillsammans med din upptäcktsfrekvens. Det kan bli dyrt om legitima kunder nekas eller tvingas genomgå onödiga verifieringssteg. Företag måste bestämma hur mycket av den avvägningen de är villiga att acceptera.
Datadelning mellan institutioner hjälper också till. En syntetisk identitet som ser ren ut hos ett företag kan visa misstänkta mönster hos många andra. Men delningen begränsas av sekretessregler och det faktum att konkurrenter inte alltid vill utbyta bedrägerisignaler. Konsortiumdatamodeller hanterar detta, men täckningen varierar beroende på sektor, och ett företag i en bransch med mindre täckning får inte samma fördel som ett inom bank eller kortutfärdande.
Hur Stripe Radar kan hjälpa till
Stripe Radar hjälper till att upptäcka bedrägerier och frigöra tillväxt, med hjälp av AI som tränats på data från Stripes globala nätverk. Radar hjälper till att skydda ditt företag från bedrägerier under hela kundens livscykel innan det påverkar ditt resultat, samtidigt som det hjälper dig att godkänna fler legitima kunder och betalningar.
Radar kan hjälpa ditt företag att:
Förhindra bedrägeriförluster: Radars AI lär sig av över 1,9 biljoner USD i årliga transaktioner över Stripes globala nätverk, vilket hjälper den att identifiera och blockera bedrägerimönster som enskilda företag kanske inte upptäcker på egen hand.
Enhetligt skydd mot föränderliga bedrägeriattacker: Radar samlar skydd mot transaktionsbedrägerier, kontobedrägerier och kundmissbruk i en och samma lösning, så att du får ett enhetligt skydd mot stora typer av bedrägerier.
Anpassa i takt med att bedrägerier utvecklas: Radar anpassar sig kontinuerligt till föränderliga bedrägerimönster, från förstapartsmissbruk till agentdrivna transaktioner, vilket hjälper till att skydda ditt företag mot nya hot.
Arbeta med din befintliga teknikstack: Använd Radar med Stripe-betalningar utan att någon integration krävs, eller få tillgång till Radars intelligens genom programmerbara API:er, oavsett om du behandlar betalningar på Stripe eller inte.
Vanliga frågor om syntetiska identitetsbedrägerier
Innehållet i den här artikeln är endast avsett för allmän information och utbildningsändamål och ska inte tolkas som juridisk eller skatterelaterad rådgivning. Stripe garanterar inte att informationen i artikeln är korrekt, fullständig, adekvat eller aktuell. Du bör söka råd från en kompetent advokat eller revisor som är licensierad att praktisera i din jurisdiktion för råd om din specifika situation.