Thought leaders

Het verdedigen van het bedrijf tegen kwaadaardige AI-agenten

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Het cybersecurity-landschap is een nieuwe fase ingegaan: wat eerst een strijd was tussen menselijke aanvallers en menselijke verdedigers, is nu een strijd tussen machines geworden. De vooruitgang in generatieve en agente AI heeft cybercrime geïndustrialiseerd, waardoor het van een niche, hoge vaardigheidsdiscipline in een schaalbare, lage-drempeloperatie is veranderd. Volgens recente industriegegevens zijn ongeveer 41% van de aanvallen nu AI-gedreven, een cijfer dat aangeeft hoe snel deze verschuiving versnelt.

De hoge prijs van legacy-verdedigingen

De financiële impact van AI-gedreven aanvallen is al aanzienlijk. Gegevens uit Fingerprint’s 2025 State of AI Fraud and Prevention Report laten zien dat bedrijven gemiddeld $414.000 per jaar verliezen aan AI-gedreven fraude, waarbij een derde van de respondenten verliezen tot $1 miljoen rapporteert. Voor veel organisaties zijn deze cijfers geen uitzonderingen meer; ze worden onderdeel van de kosten van online zaken doen.

Deze verliezen signaleren ook een dieper structureel probleem: de defensieve hulpmiddelen waarop bedrijven vertrouwen, zijn ontworpen voor een ander bedreigingsmodel. Maatregelen zoals CAPTCHAs, IP-gebaseerde regels, eenvoudige limieten en blocklists waren ontworpen om geschreven bots uit te filteren. Tegenwoordig zijn deze controles steeds minder effectief tegen AI-gedreven tegenstanders die echte browsers kunnen bedienen, zich in real-time aan wrijving kunnen aanpassen en activiteit op een manier kunnen distribueren die in legitiem verkeer opgaat.

CAPTCHAs illustreren het probleem duidelijk. Oorspronkelijk bedoeld om mensen van bots te onderscheiden, kunnen veel sneller en nauwkeuriger dan mensen. Tegelijkertijd introduceren deze uitdagingen wrijving voor legitieme gebruikers, waardoor verlatingspercentages toenemen en de klantbeleving verslechtert. Multifactor-authenticatie (MFA) voegt een laag van beveiliging toe, maar is ook kwetsbaar voor SMS-omleiding en phishing. In totaal creëren deze controles vaak de illusie van beveiliging, terwijl de last op echte gebruikers wordt overgedragen.

De operationele crisis en de privacy-tegenstelling

De balans tussen de kosten en baten vertelt slechts de helft van het verhaal – de andere helft van het verhaal is operationele verlamming. Hetzelfde rapport benadrukt dat 62% van de B2B SaaS-respondenten aangeeft dat hun fraude-teams aanzienlijk meer tijd besteden aan handmatige processen vanwege AI-gedreven aanvallen. Analisten worden overspoeld met waarschuwingen, valse positieven en randgevallen, waardoor er minder middelen overblijven voor proactieve verdediging, bedreigingsinformatie en langetermijnstrategie.

Deze operationele spanning wordt verergerd door de noodzakelijke evolutie van consumentenprivacy. Terwijl regelgeving en consumentenpreferenties naar meer bescherming neigen, heeft deze verschuiving onbedoeld een blind vlek voor beveiligingsteams gecreëerd.

De kernvinding is deze: 40% van de organisaties zegt dat privacy-compliance de nauwkeurigheid van gebruikersidentificatie aanzienlijk vermindert. Terwijl browserfabrikanten zoals Mozilla en Apple (AAPL ) pro-privacy-posities innemen die traditionele browser- en apparaatidentificatietechnieken beperken, creëren ze ook onbedoeld kansen voor fraudeurs, zowel menselijk als geautomatiseerd, om anoniem te blijven – wat ironisch genoeg het moeilijker maakt om legitieme gebruikers te beschermen. De gevolgen zijn aanzienlijk: 57% van de B2B SaaS-bedrijven, 32% van de fintech-bedrijven en 27% van de bankinstellingen melden een aanzienlijke daling in apparaat- en browser-ID-nauwkeurigheid.

Waarom legacy-hulpmiddelen de AI-test niet doorstaan

Het verschil tussen legacy-verdedigingen en moderne aanvallers is nu duidelijk. IP-adressen kunnen gemakkelijk worden geroteerd, MFAs kunnen worden omzeild en CAPTCHA-uitdagingen kunnen snel door AI-modellen worden opgelost. Deze oplossingen bieden echter weinig tot geen persistentie tegen kwaadaardige actoren.

Bovendien, in tegenstelling tot traditionele bots die lineaire scripts volgen, kan agente AI “redeneren” door obstakels heen, zijn strategie dynamisch aanpassend terwijl hij van zijn fouten leert. Naarmate meer mensen naar digitale apps gaan, heeft de onvermogen van legacy-verdedigingen om aanpasbare AI-gedreven aanvallen te weerstaan, tot meer kansen voor datadiefstal en systemisch risico geleid.

Voor bedrijven creëert dit een persistent dilemma. Controles agressief aanscherpen, en legitieme gebruikers worden gestraft met wrijving, vertragingen en valse afwijzingen. Controles versoepelen om de beleving te behouden, en fraudevolumes stijgen. Het resultaat is een “verlies-verlies”-situatie die zowel de beveiligingspositie als de klantvertrouwen ondermijnt.

Bedrijfswaarde: intentie ontcijferen om vertrouwen te herstellen

Voor hoge-risicosectoren zoals fintech en e-commerce is de waardepropositie van moderne apparaatintelligentie meer dan alleen “fraude stoppen” – het gaat om het herstellen van vertrouwen in het identificeren van gebruikersintentie en het nauwkeuriger inschatten van risico’s.

Apparaatintelligentie stelt organisaties in staat om risico’s te beoordelen door vertrouwde apparaten te herkennen en de omringende signalen van elke interactie te analyseren, zoals browserintegriteit, automatiseringsindicatoren, omgevingsconsistentie en gedragsafwijkingen, voordat een gebruiker ooit referenties of een transactie uitvoert. Deze verschuiving van reactieve naar proactieve preventie en contextgedreven risicobeoordeling is essentieel voor operationele efficiëntie en gebruikersvertrouwen.

Bijvoorbeeld, voor Cornershop van Uber, identificeerde apparaatintelligentie betrouwbaar terugkerende gebruikers en bracht hoge-risicoactiviteit naar voren, waardoor ze frauduleuze transacties konden tegenhouden, valse positieven konden minimaliseren en chargebacks konden reduceren.

De strategische pivot: agente verdediging en real-time, apparaatniveau-signalen

Naarmate AI-gedreven bedreigingen aanpasbaarder worden, hebben bedrijven de mogelijkheid nodig om te beoordelen of een sessie legitiem lijkt bij het eerste teken van activiteit, en niet alleen na een transactiefout of een accountcompromis.

Omdat hiervan sprake is, vereist het aanpassen aan AI-gedreven bedreigingen een strategische verschuiving in de manier waarop verdedigingen worden ontworpen. In plaats van te vertrouwen op broze identificatoren zoals IP-adressen of gemakkelijk vervalste gedragingen zoals muisbewegingen, geven bedrijven prioriteit aan apparaatniveau-signalen die moeilijker zijn voor autonome agenten om te manipuleren. Real-time risico-indicatoren op basis van een apparaat, omgeving, integriteit en configuratie bieden fraude-teams de betrouwbare signalen die ze nodig hebben om onmiddellijk te handelen wanneer verdachte activiteit wordt gedetecteerd.

De dubbele kosten van zwakke beveiliging tegen AI-gedreven bedreigingen

De kosten van gecompromitteerde bedrijfsbeveiliging zijn tweeledig: economisch verlies en efficiëntieverlies. Aan de economische kant, wanneer verdedigingen inconsistent, handmatig of gemakkelijk te omzeilen zijn, kunnen aanvallers op grote schaal opereren met beperkt risico. Wanneer verdedigingen de kosten en complexiteit van aanvallen verhogen tot boven het verwachte rendement, gaan aanvallers verder.

Het tweede verlies, efficiëntieverlies, gaat verder dan monetair verlies: het omvat operationele spanning, toegenomen klantwrijving en -verloop, en concurrentienadeel. De $1 miljoen aan jaarlijkse verliezen die door bedrijven worden gerapporteerd, samen met de operationele tegenslagen die deze bedrijven tegenkomen wanneer ze worden aangevallen, zou een duidelijke oproep tot actie moeten zijn.

AI’s aanwezigheid neemt toe en is onvermijdelijk. Bedrijven moeten hun beveiligingsarchitectuur aanpassen aan een wereld waarin fraudeurs persistent, aanpasbaar en meedogenloos zijn, met een groot aantal AI-hulpmiddelen tot hun beschikking.

Bedrijven die investeren in real-time, data-gedreven verdedigingen die zijn ontworpen voor geautomatiseerde tegenstanders en moderne privacy-realiteiten, zijn beter gepositioneerd om vertrouwen te herstellen in hun digitale ecosysteem.

Dan Pinto heeft meer dan een decennium ervaring in de technologie. Hij begon zijn carrière in software-engineering, waar hij een interesse ontwikkelde in het creëren van bots, maar hij richtte zich snel op ondernemerschap. Dan heeft veel kleine startups opgericht, waaronder eBay-winkels, een technologieblog en zelfs een forum voor tv-series.

In 2014 co-foundingde Dan Machinio, een zoekmachine voor gebruikte machines, die later in 2018 werd overgenomen door NASDAQ:LQDT. Na dit succes co-foundingde hij Fingerprint, de meest accurate apparaatidentifier, die sinds zijn eerste financieringsronde in 2020 meer dan $77 miljoen heeft opgehaald.

Wanneer hij niet bezig is met het opbouwen van bedrijven, geniet Dan van tijd doorbrengen met zijn gezin - hij woont in Chicago met zijn vrouw en hun zoon.