Kort samengevat: nepaccountdetectie met device fingerprinting
- E-mailverificatie en CAPTCHA worden nog steeds gepresenteerd als verdediging tegen nepaccounts, maar beide bevestigen een endpoint en niet een persoon, en een fraudeur die CAPTCHA 500 keer heeft opgelost, lost hem net zo makkelijk op bij account 501.
- Javelin rapporteert 13,5 miljard dollar aan Amerikaanse account takeover-verliezen in 2025 verspreid over 6 miljoen slachtoffers, een stijging van 18% jaar op jaar; cside analyseert 250+ signalen per sessie waaronder canvas-entropie, WebGL, entropie van de lettertypenlijst en TLS-handshake fingerprinting om één apparaat te koppelen aan meerdere registraties, ook via residentiële proxies.
- Beslis voor je volgende promo-cyclus of cookieless device fingerprinting onder een gedocumenteerde legitiem-belang-analyse een eerlijkere ruil is dan het betalen van overgedragen waarde, mule-vergoedingen en punten-uitbetalingen op accounts die alleen op de endpoint-laag verschillend lijken.
Detectie van nepaccounts is de praktijk om frauduleuze registraties bij aanmelding te betrappen, voordat een account wordt gebruikt voor bonusmisbruik, multi-accounting of als katvanger in een fraudeketen. E-mailverificatie en CAPTCHA zijn op zichzelf niet genoeg, omdat beide een endpoint bevestigen in plaats van de persoon erachter.
De maatregel die wel werkt, koppelt veel registraties terug aan één fysiek apparaat, ongeacht hoeveel e-mailadressen of IP-adressen de operator laat rouleren.
Waarom e-mailverificatie en CAPTCHA falen
E-mailverificatie en CAPTCHA bevestigen beide een endpoint, geen persoon. Geen van beide kan een fraudeur detecteren die al honderden accounts heeft aangemaakt, omdat elke nieuwe registratie beide controles afzonderlijk doorstaat zonder link naar eerdere sessies.
E-mailverificatie vertelt je alleen dat er een inbox bestaat en bereikbaar is voor wie zich ook registreert. Het vertelt je niet wie die persoon is, of dit hun eerste account is, of dat de inbox drie minuten geleden is opgezet via een wegwerp-e-maildienst. Aanbieders van tijdelijke e-mail genereren binnen seconden syntactisch geldige adressen, doorstaan standaard formaatvalidatie en ontvangen het bevestigingsbericht. De verificatiestap wordt afgerond, het account wordt aangemaakt en de operator gaat door naar de volgende.
CAPTCHA bevestigt dat een mens een challenge heeft opgelost op het moment van registratie. Het zegt niets over de vraag of die mens een echte nieuwe gebruiker is of een fraudeur die al met de hand 200 accounts heeft geopend. CAPTCHA is gebouwd om bots te blokkeren. Het heeft geen mechanisme om multi-accounting te betrappen door menselijke operators die over honderden sessies werken.
Het patroon van meervoudige registratie
Een device fingerprint legt het patroon bloot dat e-mailverificatie en CAPTCHA niet kunnen zien. Het onderliggende apparaat is de constante. Het e-mailadres, het IP-adres, het browserprofiel en het tijdstip van registratie variëren allemaal. Het apparaat niet.
Wanneer een fraudeur 100 nepaccounts aanmaakt, gebruikt die 100 verschillende e-mailadressen, 100 verschillende IP-adressen uit een residentieel proxynetwerk en varieert de registratietijden om velocity-triggers te vermijden. Elke afzonderlijke registratie ziet er op zichzelf legitiem uit. Geen enkel signaal overschrijdt een drempel.
De device fingerprint koppelt alle 100 registraties aan elkaar. Canvas-rendering-output, WebGL-gedrag en entropie van de lettertypelijst blijven consistent over de sessies, zelfs wanneer elke andere variabele verschilt. Het patroon wordt zichtbaar op de apparaatlaag terwijl het op elke andere laag onzichtbaar is. Eén apparaat dat veel accounts aanmaakt is een sterk fraudesignaal dat geen enkele andere registratiedata kan opleveren.
Het fraude-ecosysteem dat nepaccounts voeden
$13.5 miljard aan Amerikaanse account-takeover-verliezen in 2025, een stijging van 18% jaar-op-jaar. Bron: Javelin Strategy & Research, 2026 Identity Fraud Study
| Jaar | Amerikaanse account-takeover-verliezen |
|---|---|
| 2024 (geschat) | ~$11.4B |
| 2025 | $13.5B |
Javelin Strategy & Research meldt $13.5 miljard aan Amerikaanse account-takeover-verliezen in 2025, wat 6 miljoen slachtoffers treft, een stijging van 18% jaar-op-jaar. Het Verizon Data Breach Investigations Report 2026 constateerde dat gestolen inloggegevens voorkomen in 39% van alle datalekken, en nepaccounts zijn de infrastructuur die veel van die inloggegevens te gelde maakt. Ze ontvangen overgedragen waarde, sluizen gestolen gelden door en bouwen punten of tegoeden op voordat ze worden uitbetaald.
Een nepaccount is zelden het einddoel. Het is de toegangspoort tot een fraudeketen met meerdere fasen, en het blokkeren van nepaccounts bij aanmelding verstoort die keten op het goedkoopste punt.
Anti-detect browsers betrappen
Geavanceerde operators gebruiken anti-detect browsers, tools die browser-fingerprints spoofen door canvas-output, WebGL-parameters en andere signalen te overschrijven, zodat elke sessie lijkt te komen van een ander apparaat. Ze zijn specifiek gebouwd om fingerprinting te verslaan.
cside analyseert meer dan 250 signalen per sessie, waaronder canvas-entropiepatronen, WebGL-rendering-output, entropie van de lettertypelijst en TLS handshake fingerprint TLS-fingerprinting. De combinatie van deze signalen is niet iets wat de meeste anti-detect-browserconfiguraties netjes kunnen patchen.
Canvas-entropie is bijzonder bestand tegen spoofing op schaal. Een overtuigende nep-canvas-fingerprint vereist ofwel consistente manipulatie op hardwareniveau, ofwel zorgvuldige coördinatie van veel rendering-parameters tegelijk. Anti-detect browsers die canvas-output overschrijven, produceren doorgaans kenmerkende entropieverdelingen die afwijken van echte browserpopulaties, en die mismatch is een van de signalen waar de anti-detect-laag van cside op afgaat.
TLS handshake fingerprint TLS-fingerprinting werkt op de netwerklaag, onder de eigen API's van de browser. Anti-detect-tools die zich richten op via JavaScript toegankelijke API's, veranderen niets aan de TLS-handshake-signaturen die TLS handshake fingerprint vastlegt.
cside Signup Shield: detectie bij registratie
cside Signup Shield bouwt een passieve device fingerprint op het moment van registratie. De registrant ziet geen extra stap of challenge; de fingerprint komt uit de browseromgeving tijdens de aanmeldsessie zelf.
cside geeft die fingerprint terug aan je systeem als een device-ID, een risicoscore en een real-time oordeel dat multi-account- en anti-detect-browsersessies markeert. Je rules engine verwerkt het in real time en past toe wat je beleid vereist: blokkeren, challengen, shadow-flaggen of doorlaten.
Detectie van meervoudige registratie werkt zowel retrospectief als live. Als een apparaat dat in de afgelopen 30 dagen drie accounts heeft aangemaakt terugkomt om een vierde aan te maken, gaat het multi-account-signaal af bij registratie, voordat het account in je systeem bestaat.
cside draait als cookieless device fingerprinting. De gebruikelijke rechtsgrond is gerechtvaardigd belang onder de Britse GDPR en de EU-AVG, toegepast op fraudepreventie, en cookieless fingerprinting voor dat doel vereist doorgaans geen toestemmingsverzoek. Je juridisch team moet je specifieke implementatie nog steeds toetsen aan je privacybeleid.
Meer lezen
- Signup Shield - blokkeer nep- en AI-gestuurde accountaanmaak bij registratie
- Detectie van account-takeover-fraude - betrap frauduleuze activiteit na aanmelding
- Multi-accounting - stop één operator die veel accounts beheert








