Skip to main content
Blog
Blog Attacks

Hoe Door AI Aangedreven Aanmaak van Nepaccounts te Blokkeren met Signup Shield

AI-agenten maken nepaccounts aan met mensachtig gedrag dat CAPTCHA verslaat. Leer de browserlaag-signalen die geautomatiseerde registraties onthullen.

Jun 18, 2026 8 min read
Hoe Door AI Aangedreven Aanmaak van Nepaccounts te Blokkeren met Signup Shield
Inhoudsopgave

Kort samengevat: AI-nepaccountcreatie blokkeren bij aanmelding

  • Waarom CAPTCHA faalt: CAPTCHA wordt nog steeds gepositioneerd als de eerste linie tegen nepaanmeldingen, maar AI-vision-modellen lossen het nauwkeurig op, human-powered oplosdiensten leveren het binnen 30 seconden, en AI-browserautomatisering genereert nu ook gedragssignalen die gedragsCAPTCHA passeren.
  • Wat Signup Shield leest: In cside's gecontroleerde tests misten traditionele tools AI-agenten die binnen echte browsersessies opereerden in 81 van de 100 scenario's; Signup Shield leest formulier-invultiming, patronen van gegenereerde data, vingerafdrukstatus en gedrag na aanmelding gedurende de hele registratiesessie, in plaats van bij één enkel controlepunt.
  • De vraag om te stellen: Beslis voordat je de volgende ronde new-user promoties financiert of de stapel CAPTCHA-plus-blocklist echt voorkomt dat promocredits, referral-bonussen en aanmeldbeloningen op schaal worden geoogst door AI-agenten die volgens elke checkpoint-metric menselijk overkomen.

Weinig tijd? Bekijk cside's realtime signup-fraudedetectie. Dit dekt alles hieronder in één deployment.

Het aanmaken van nepaccounts is altijd al een fraudevector geweest. Wat is veranderd, is de kwaliteit van de vervalsingen. Traditionele geautomatiseerde accountaanmaak gebruikte scripts die formulieren op machinesnelheid invulden, vingerafdrukken hergebruikten over sessies heen, en faalden bij eenvoudige gedragscontroles. Door AI aangedreven accountaanmaak gebruikt echte browsersessies, gevarieerde timing, realistisch ogende gedragspatronen en gegenereerde persoonsgegevens die basisvalidatie doorstaan.

Het resultaat is een populatie nepaccounts die volgens elke maatstaf die traditionele fraudesystemen gebruiken om ze te classificeren legitiem lijkt. Deze accounts worden een hulpbron voor misbruik: promofraude, credential stuffing of doorverkoop aan andere fraudeurs. cside Signup Shield is cside's antwoord hierop: een realtime trust-oordeel op basis van meerdere signalen op het moment van aanmelding dat e-mailanatomie, domeinforensiek, gedragstelemetrie en een fraudegrafiek over meerdere klanten heen leest om geautomatiseerde registraties te markeren vóór activering. Dezelfde zichtbaarheidskloof in de browserlaag die AI-kaarttestagenten onopgemerkt laat passeren, geldt ook hier, zoals besproken in Hoe AI-Kaarttestagenten te Blokkeren.


Waarom nepaccounts worden aangemaakt

Snel antwoord: Nepaccounts maken een reeks fraudeschema's mogelijk: promotiemisbruik (meerdere keren nieuwe-gebruikerskortingen claimen), voorraadmanipulatie (voorraad vasthouden om door te verkopen), credential-doorverkoop (geverifieerde accounts verkopen op dark web-markten), reviewfraude en platformspecifiek misbruik. De kosten voor het aanmaken van accounts zijn aanzienlijk gedaald nu door AI aangedreven automatisering bulkaanmaak goedkoper en beter ontwijkbaar heeft gemaakt.

Veelvoorkomende toepassingen voor nepaccount-infrastructuur:

  • Promofraude: Nieuwe-gebruikerskortingen, referral-bonussen en aanmeldtegoeden zijn waardevol. Eén fraudeur met door AI aangedreven accountaanmaak kan ze op grote schaal claimen over honderden of duizenden accounts.
  • Voorraadmanipulatie: Bulk-accountaanmaak kan worden gebruikt om beperkt uitgebrachte voorraad, tickettoewijzingen of schaars aanbod vast te houden en vervolgens de toegang of de items zelf door te verkopen.
  • Review- en beoordelingsmanipulatie: Nepaccounts vormen de infrastructuur voor beoordelingsfraude: producten oppeppen, concurrenten omlaag halen en sociale bewijskracht fabriceren.
  • Credential-doorverkoop: Geverifieerde accounts op populaire platforms hebben marktwaarde. Accounts die via echt ogende registratiestromen zijn aangemaakt en geverifieerd, worden verkocht op criminele markten.
  • Escalatie van platformmisbruik: Nepaccounts zijn vaak de eerste stap in complexere fraudeketens: voorbereiding van accountovername, infrastructuur voor social engineering, of gelaagde identiteitsfraude.

Waarom CAPTCHA faalt tegen AI-accountaanmaak

Snel antwoord: CAPTCHA is ontworpen om mensen te onderscheiden van op regels gebaseerde bots. Door AI aangedreven accountaanmaak verslaat het via AI-vision-modellen die visuele uitdagingen oplossen, CAPTCHA-oplosdiensten die menselijke oplossers tegen lage kosten inzetten, en gedragspatronen die voldoen aan de onderliggende heuristieken van CAPTCHA zonder menselijk te zijn.

De faalmodi zijn goed gedocumenteerd:

AI-vision-modellen: Moderne vision-modellen kunnen standaard beeldgebaseerde CAPTCHA-uitdagingen met hoge nauwkeurigheid oplossen. De cognitieve kloof tussen mensen en machines waarop CAPTCHA steunt, is voor de meeste veelvoorkomende uitdagingstypen feitelijk gesloten.

Door mensen aangedreven oplosdiensten: Een grote markt van CAPTCHA-oplosdiensten zet echte mensen in goedkope arbeidsmarkten in om uitdagingen voor geautomatiseerde systemen op te lossen. De doorlooptijd is doorgaans minder dan 30 seconden. Vanuit het perspectief van uw CAPTCHA-systeem is de uitdaging door een mens opgelost.

Ontwijking van gedragsCAPTCHA: GedragsCAPTCHA-systemen die muisbeweging, klikpatronen en interactiedynamiek volgen, worden steeds vaker omzeild door AI-browserautomatisering die plausibele mensachtige gedragssignalen genereert. De generatiekwaliteit varieert, maar geavanceerde systemen kunnen gedragspatronen produceren die standaard gedragsCAPTCHA doorstaan.

In cside's gecontroleerde tests misten traditionele tools AI-agenten die binnen echte browsersessies opereerden in 81 van de 100 scenario's, en AI-accountaanmaakagenten vallen precies in die kloof.

De fundamentele beperking van CAPTCHA is dat het een enkel controlepunt is in plaats van een continue evaluatie op sessieniveau. Zelfs als het sommige geautomatiseerde sessies op het moment van de uitdaging onderschept, biedt het geen bescherming tegen sessies die de uitdaging via een van de bovenstaande mechanismen hebben doorstaan.


De sessiesignalen die AI-accountaanmaak onthullen

Snel antwoord: AI-accountaanmaaksessies hebben gedragssignaturen op browserlaagniveau die gedurende de hele registratiestroom aanhouden, niet alleen bij het CAPTCHA-controlepunt. Interactietiming, formulierinvulpatronen, vingerafdrukstatus en gedrag na de registratie onthullen samen de geautomatiseerde accountaanmaak die CAPTCHA miste.

Invulgedrag van het registratieformulier Menselijke gebruikers die een registratieformulier invullen, nemen een variabele tijd per veld. Ze pauzeren bij e-mailvelden (om hun adres te controleren of te typen), nemen langer de tijd bij wachtwoordvelden (om er een te bedenken en te onthouden) en maken af en toe fouten die ze corrigeren. AI-accountaanmaaksystemen vullen formulieren in met consistente, precieze timing: elk veld kost ongeveer evenveel tijd, er zijn geen correctiegebeurtenissen, en het formulier wordt zonder aarzeling voltooid.

Patronen in gegenereerde persoonsgegevens Door AI gegenereerde persoonsgegevens vertonen vaak statistische patronen die afwijken van echte gebruikersregistraties: onrealistische naamcombinaties, e-mailadressen die algoritmische generatiepatronen volgen, telefoonnummers die rond specifieke voorvoegsels clusteren of structurele patronen volgen, en adresgegevens die niet overeenkomen met plausibele woonadressen.

Vingerafdrukstatus Accountaanmaaksessies van AI-systemen presenteren doorgaans schone vingerafdrukken in standaardstatus, zonder de opgebouwde context van echte consumentenapparaten. Een verse vingerafdruk die op grote schaal verschijnt (veel registraties vanuit vergelijkbaar geprofileerde sessies) is een signaal.

Gedrag na de registratie Nepaccounts vertonen vaak kenmerkend gedrag na de registratie: onmiddellijk interageren met promocodes, onmiddellijk proberen referral-systemen uit te buiten, of volledig inactief blijven na het aanmaken (geparkeerd voor later gebruik). Deze gedragsprofielen in de eerste minuten en uren na het aanmaken van een account zijn waarneembare signalen.

Sessiecorrelatie AI-accountaanmaak op grote schaal produceert gecorreleerde sessiepatronen: vergelijkbare timing tussen sessies, vergelijkbare vingerafdrukclusters, vergelijkbare navigatiepaden door de registratiestroom. Individuele sessies kunnen plausibel lijken; het patroon over sessies heen onthult de automatisering.


Controles die werken

Snel antwoord: Effectieve preventie van nepaccounts vereist continue sessie-evaluatie in plaats van één controlepunt. Gedragssignalen gedurende de hele registratiestroom, e-mail- en telefoonverificatie, en monitoring na de registratie bieden samen de dekking die CAPTCHA alleen niet kan bereiken.

Gedragsevaluatie gedurende de registratie Continue gedragsmonitoring van de registratiesessie levert signalen op die AI-accountaanmaak niet consistent kan onderdrukken. Formulierinvulpatronen, interactietiming en vingerafdrukkenmerken accumuleren tot een gedragsscore over de volledige registratiesessie.

cside AI-agent detectiedashboard

E-mail- en telefoonverificatie Het vereisen van verificatie van een werkend e-mailadres of telefoonnummer voegt een barrière toe aan bulk-accountaanmaak. Het stopt geen vastberaden fraudeurs die tijdelijke e-mail- of telefoondiensten gebruiken, maar het voegt kosten en wrijving toe die de schaal beperken. Gecombineerd met gedragssignalen vangt verificatie accounts op die gedragsanalyse markeerde maar niet definitief blokkeerde.

Gedragsmonitoring na de registratie Accounts die onmiddellijk promotieaanbiedingen claimen, onmiddellijk referral-systemen gebruiken, of onmiddellijk veel activiteit vertonen, hebben gedragsprofielen die afwijken van normale onboarding van nieuwe gebruikers. Het markeren en beoordelen van accounts met deze patronen na de registratie, vóórdat voordelen worden geactiveerd, vangt promofraude en misbruik op.

Correlatieanalyse Door over registratiesessies heen te kijken in plaats van naar individuele sessies, wordt gecoördineerde accountaanmaak onthuld. Clusters van sessies met vergelijkbare vingerafdrukken, vergelijkbare timing, vergelijkbare formulierinvulpatronen of vergelijkbaar gedrag na de registratie wijzen op systematische aanmaak van nepaccounts, zelfs wanneer individuele sessies de momentopname-controles doorstaan.

cside Signup Shield toont deze signalen op sessieniveau en over sessies heen in realtime, en geeft een trust-oordeel met redencodes terug zodat fraudeteams kunnen optreden tegen registratiemisbruik vóórdat nepaccounts worden geactiveerd en gebruikt. Als u tools hiervoor evalueert, zie de beste platforms voor bot- en agent-trustmanagement vergeleken.


Wat cside detecteert dat CAPTCHA mist: een concreet scenario

Snel antwoord: Een promofraude-operatie richt zich op de gratis proefperiode van 30 dagen van een SaaS-platform. Elk account krijgt een uniek e-mailadres, een plausibele naam en passeert CAPTCHA via een human-solving-dienst. Traditionele fraudetools zien niets. Hier is wat de browsersessie onthult.

De agent navigeert naar de aanmeldpagina en wacht 18 seconden voordat hij het formulier aanraakt, een gescripte vertraging om het lezen te simuleren. Het voornaamveld wordt in precies 0,6 seconden ingevuld. Het e-mailveld kost exact 1,1 seconden voor elke registratie in de batch. De wachtwoordinvoertijd is 1,8 seconden, identiek over 200 opeenvolgende sessies. Er zijn nul correctiegebeurtenissen op enig veld in de hele batch. Het formulier wordt binnen 0,5 seconden na het voltooien van het laatste veld verzonden.

cside observeert: een timingvariantie op veldniveau van minder dan 40 milliseconden over alle 200 sessies, vingerafdrukprofielen die clusteren rond dezelfde frameworkstandaarden, en gedrag na de registratie dat onmiddellijke claims van promocodes binnen 90 seconden na accountbevestiging laat zien. Individuele sessies doorstaan elke momentopname-controle. Het patroon over sessies heen toont systematische geautomatiseerde registratie op grote schaal. Signup Shield markeert de batch als gecoördineerde aanmaak van nepaccounts en pauzeert de activering van voordelen in afwachting van handmatige beoordeling.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

De kosten voor het aanmaken van overtuigende nepaccounts zijn aanzienlijk gedaald nu AI-browserautomatiseringsframeworks, CAPTCHA-oplosdiensten en door LLM gegenereerde persoonsgegevens breed beschikbaar zijn geworden. De economie speelt fraudeurs in de kaart: de kosten om op grote schaal accounts aan te maken zijn laag, en de waarde van nepaccounts voor promofraude, doorverkoop of platformmisbruik is hoog.

Niet betrouwbaar. AI-vision-modellen kunnen standaard beeldgebaseerde CAPTCHA oplossen. Door mensen aangedreven CAPTCHA-oplosdiensten leveren echte menselijke oplossers tegen lage kosten en hoge snelheid. GedragsCAPTCHA kan worden verslagen door AI-automatisering die plausibele gedragssignalen genereert. CAPTCHA is een nuttige wrijvingslaag, maar het zou niet de primaire controle moeten zijn tegen door AI aangedreven accountaanmaak.

Signalen zijn onder meer de precisie van het invullen van het registratieformulier zonder menselijke correctiepatronen, gegenereerde persoonsgegevens met statistische afwijkingen, schone vingerafdrukstatussen zonder opgebouwde apparaatgeschiedenis, onmiddellijke interactie met promotiesystemen na het aanmaken van een account, en gecorreleerde patronen over meerdere registratiesessies die wijzen op gecoördineerde geautomatiseerde activiteit.

Een combinatie van gedragsmatige sessie-evaluatie tijdens de registratie, e-mail- en telefoonverificatie, vertraagde activering van promotievoordelen (waarbij geverifieerde activiteit vereist is vóór deelnamerecht) en gedragsmonitoring na de registratie biedt gelaagde bescherming. Het doel is om bulk-promomisbruik duur genoeg te maken om onrendabel te zijn, in plaats van technisch onmogelijk.

Nepaccounts blazen registratiecijfers op en vertekenen analytics. Ze maken promofraude mogelijk die de marge verlaagt en reviewmanipulatie die de productreputatie aantast. In totaal verlagen grote aantallen nepaccounts de platformkwaliteit en signaleren ze aan echte gebruikers dat moderatie ontbreekt. Ze creëren ook aansprakelijkheid wanneer ze worden gebruikt voor vervolgfraude tegen andere platformdeelnemers.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip