De discussie over identiteitsfraude richt zich steeds meer op deepfakes die met kunstmatige intelligentie worden gemaakt, maar recente gegevens wijzen erop dat de belangrijkste bedreigingen nog steeds verband houden met traditionele fraudemethoden. In Spanje vinden aanvallen vooral plaats tijdens het inloggen en bij transacties, waarbij conventionele technieken nog altijd de overhand hebben. Accounttakeover (ATO) concentreert zich op 50% van de aanvallen, terwijl social engineering 43% uitmaakt. Dit toont aan dat cybercriminelen nog steeds vooral gericht zijn op de gebruikers zelf.
Volgens Signicat bewijst deze evolutie dat bedrijven zowel aandacht moeten besteden aan nieuwe vormen van fraude als aan al lang bestaande listige technieken. “Vandaag de dag horen we veel over deepfakes, en dat is niet zonder reden, maar we mogen niet vergeten dat er nog steeds veel klassieke vormen van identiteitsfraude zijn die blijven toenemen. We hebben het over social engineering, waar kwetsbare personen worden aangevallen, phishing, smishing of goedkope aanvallen die valse kopieën van identiteitsdocumenten maken,” legt Thomas Osinga, Directeur Identiteitsverificatie bij Signicat, uit.
Identiteitsfraude gaat veel verder dan klantregistratie
Het belangrijkste strijdtoneel is niet langer alleen de eerste registratie van klanten. Tegenwoordig vormen transactiemomenten de meest kwetsbare fase in de klantreis, met 40% van alle pogingen tot identiteitsfraude. Gestolen inloggegevens en het manipuleren van gebruikers maken dagelijkse interacties tot kritieke punten voor preventie.
Bij een volgende toegang tot de rekening of een betaalautorisatie moeten bedrijven in staat zijn ongeautoriseerde toegang en verdachte transacties snel te detecteren, zelfs als de identiteit van de klant tijdens het onboardingproces succesvol is bevestigd. De financiële en operationele impact op de Europese markten is aanzienlijk: naar schatting wordt bijna 1 op de 5 transacties die door Europese bedrijven worden verwerkt, fraudulent.
AI en aanvullende aanvalskanalen vergroten de opties voor fraudeurs
Kunstmatige intelligentie speelt hierbij een cruciale rol: georganiseerde misdaadgroepen gebruiken AI om traditionele methoden op grote schaal te verbeteren en uit te breiden. Een van hun doelen is onder andere het verkrijgen van inloggegevens om klantaccounts te kapen. Campagnes van AI-gestuurde spear-phishing, aangedreven door grote taalmodellen (LLM), behalen nu een verbazingwekkende klikratio van 54% (Harvard Business Review), wat ver boven de resultaten van traditionele door mensen geschreven e-mails uitkomt.
Naast de toenemende verfijning van de berichten, evolueren ook de distributiekanalen: volgens een studie van SentinelOne vormt smishing (phishing via SMS) al 35% van alle phishingpogingen op mobiele apparaten en ontsnapt hiermee effectief aan de traditionele e-mailbeveiliging van bedrijven.
“Fraudeurs heruitvinden het wiel niet; ze gebruiken AI om het klassieke kunstje van bedrog op grote schaal te industrialiseren. De fundamenten van het digitale vertrouwen veranderen zelf. Fraudepreventie moet zich ontwikkelen richting een voortdurende ‘vertrouwen met verificatie’, met stille controles die op de achtergrond plaatsvinden gedurende de hele customer journey,” benadrukt Osinga.
Digitale wallets en AI-agenten brengen nieuwe vertrouwenseisen met zich mee
Met de geplande invoering van de Europese digitale identiteitsportefeuilles (EUDI Wallets) in december 2027 en het toenemende gebruik van AI-agenten, wordt continue identiteitsverificatie en toegangscontrole steeds kritischer. Wanneer autonome AI-agenten namens consumenten acties uitvoeren en transacties verrichten, moeten bedrijven kunnen bevestigen dat elke operatie legitiem is geautoriseerd.
“Terwijl we de overgang maken naar een tijdperk gedomineerd door AI-agenten, ontstaat er een voortdurende, meerdimensionale strijd tussen AI tegen AI. In dit nieuwe paradigmum wordt AI gebruikt als wapen door fraudeurs, autonome AI-agenten voeren taken uit namens consumenten, en AI-technologie beveiligt het alles van achter de schermen,” voegt Osinga toe.
Continue verificatie zonder extra obstakels
Signicat adviseert bedrijven om een ‘nepbeveiliging’ te implementeren om manipulaties bij identiteitsverificatie en verdachte activiteiten later in de klantrelatie te detecteren. Door achtergrondgegevens in realtime te analyseren, zoals geolocatie, IP-analyse, gebruikspatronen en apparaattrends, kunnen afwijkingen vroegtijdig worden onderkend.
Deze benadering combineert identiteitscontrole met toegangssituaties en transactiebeveiliging, zonder legitieme klanten te belasten met extra wachtwoorden of zichtbare verificatiestappen bij iedere interactie.
