Geautomatiseerde massaproductie. Fraude verschuift van gerichte, zeer lucratieve aanvallen naar grootschalige, geautomatiseerde operaties . Identiteitsfraude ('impersonation scams') nam in 2025 alleen al met meer dan 1.400% toe
. De verschuiving is zo groot dat het aantal slachtoffers stijgt, zelfs als de totale schade gelijk blijft – het handelsmerk van geïndustrialiseerde, AI-gestuurde fraude die is geoptimaliseerd voor volume
.
Synthetische identiteitsfraude. Dit kostte de mondiale financiële dienstverlening in 2024 naar schatting 22 miljard dollar, in 2025 31 miljard dollar, en de prognose voor 2026 is ruim 40 miljard dollar – met deepfake-technologie als belangrijkste oorzaak . Hoogwaardige fraude met AI-gegenereerde identiteiten steeg op jaarbasis met 180%
.
Deepfakes zijn nu verantwoordelijk voor 11% van alle wereldwijde frauduleuze activiteiten, aldus gegevens van Vectra AI . Deepfake-identiteitsfraude zal naar verwachting in 2026 met 495% toenemen ten opzichte van 2025
. Alleen al in de financiële sector is het aantal deepfake-pogingen sinds 2022 met 2.137% gestegen
.
Bij een 'Boss Scam' doen fraudeurs zich voor als een hoge functionaris – CEO, directeur of CFO – om financiële teams te verleiden tot urgente overschrijvingen. De technieken zijn grofweg in te delen in:
AI-stemklonen. Criminelen gebruiken een kort audiostukje (vaak van openbare earnings calls, opgenomen vergaderingen of socialmediaclips) om een overtuigende stem na te bootsen . De gekloonde stem wordt gebruikt in telefoontjes of voicemails waarin een medewerker opdracht krijgt geld over te maken. In januari 2026 verloor een Zwitserse ondernemer enkele miljoenen Zwitserse franken na een reeks telefoontjes met een AI-gekloonde stem die een vertrouwde zakenpartner imiteerde
.
Deepfake-videogesprekken. De zaak-Arup is het bekendste voorbeeld, maar staat niet op zichzelf. In maart 2025 maakte een financieel directeur in Singapore voor ongeveer 42 miljoen dollar over na instructies van wat leek op de CFO tijdens een videogesprek . De aanvallers gebruikten AI-gegenereerde video- en audiokopieën van de CFO en andere bestuurders .
Nabootsing van een familienoodgeval. Een vergelijkbare variant gebruikt stemklonen om zich voor te doen als een familielid – vaak een kind of kleinkind – dat beweert betrokken te zijn bij een auto-ongeluk, arrestatie, ontvoering of medisch noodgeval en om een spoedbetaling vraagt . De gedocumenteerde schade van dit type deepfake-oplichting bedraagt meer dan 5 miljoen dollar
.
Meerdere kanalen tegelijk. Oplichters gebruiken WhatsApp, e-mail, Microsoft Teams en telefoongesprekken om een gevoel van autoriteit en urgentie te creëren. Vaak spitten ze openbare informatie na om de imitatie geloofwaardiger te maken en zetten ze slachtoffers onder druk met valse urgentie en geheimhouding . In juli 2026 diende het Amerikaanse Openbaar Ministerie een aanklacht in tegen 14 verdachten in een deepfake-fraudezaak van 47 miljoen dollar, waarbij ruim 1.200 ouderen werden opgelicht door zich voor te doen als bankmedewerkers en familieleden
.
Banken en fintech-bedrijven hebben de afgelopen tien jaar een systeem voor identiteitscontrole op afstand opgebouwd rond een eenvoudig patroon: toon een identiteitsbewijs, maak een selfie, doe eventueel een korte 'liveness-check'. In 2026 faalt dat patroon op meetbare manieren.
Document + selfie-KYC wordt verslagen. De standaardcontrole met document en selfie wordt gekraakt door gezichtsvervanging en camerainjectie. Bij injectieaanvallen voeren aanvallers een vooraf opgenomen deepfakevideo rechtstreeks in de live cameravoer in. Dat soort aanvallen nam in 2024 alleen al met 783% toe . Deepfake-gezichtsvervanging omzeilt standaard 'liveness'-controles in 58% van de gevallen
.
Synthetische identiteiten omzeilen de aanmeldcontrole. Fraudeurs wijzigen foto's op gestolen of verloren identiteitsbewijzen en gebruiken deepfakes om de identiteitscontrole op afstand te doorstaan. Vervolgens openen ze rekeningen die worden gebruikt voor leningen, creditcardfraude en witwassen . Bij één op de honderd identiteitscontroles is inmiddels sprake van een of andere vorm van deepfake
.
Injectie- en replay-aanvallen zijn gemeengoed. Aanvallers gebruiken tools als OBS Virtual Camera of aangepaste stuurprogramma's om een vooraf opgenomen of AI-gegenereerde videostream in een verificatiesessie te stoppen . Deze software wordt als standaardproduct verkocht
.
De schaal is overweldigend. Het aantal deepfake-pogingen in de VS steeg in het eerste kwartaal van 2025 met 1.100% . Naar schatting wordt bij 85% van de identiteitsfraude gebruikgemaakt van generatieve AI
. Het 'Identity Fraud Report 2026' van Entrust laat zien dat deepfakes verband houden met een op de vijf biometrische fraudegevallen; het aantal deepfake-selfies steeg in 2025 met 58% .
De Securities and Exchange Board of India (SEBI) publiceerde op 17 juli 2026 een formeel advies (Persbericht nr. 40/2026) waarin alle beursgenoteerde bedrijven en gereguleerde entiteiten worden gewaarschuwd voor de 'Boss Scam' . Belangrijke punten uit het advies:
SEBI's advies maakt deel uit van een bredere trend. In het vierde kwartaal van 2025 gaf het Amerikaanse Financial Crimes Enforcement Network (FinCEN) een advies uit waarin financiële instellingen werden gewaarschuwd voor het gebruik van deepfakes bij identiteitsfraude . Ook het Europees Parlement, INTERPOL en diverse nationale toezichthouders hebben vergelijkbare waarschuwingen afgegeven .
Toezichthouders en beveiligingsexperts adviseren steevast dezelfde reeks maatregelen:
Zoals een waarnemer uit de sector het formuleerde: "Vertrouwen wordt in het digitale tijdperk als wapen ingezet. Nu stemklonen, deepfake-technologieën en fraude-as-a-service-platforms gemakkelijk toegankelijk zijn, hebben onderzoekers behoefte aan geïntegreerde forensische platforms, realtime informatiedeling en nieuwe bewijskaders" .
De conclusie is simpel maar ongemakkelijk: de zintuiglijke signalen waarop we altijd hebben vertrouwd om te weten met wie we praten – een vertrouwde stem, een herkenbaar gezicht – zijn niet langer betrouwbaar. Organisaties moeten verificatieprocessen inrichten die ervan uitgaan dat elk communicatiekanaal mogelijk is gecompromitteerd.