AI is niet alleen een hulpmiddel om oplichting te bestrijden, maar kan ook ingezet worden om die oplichting zelf uit te voeren. Uit een experiment van Bright blijkt dat de AI Claude menselijke oplichters verslaat in het winnen van het vertrouwen van potentiële slachtoffers. Voor ondernemers betekent dit dat de dreiging van social engineering niet alleen groter wordt, maar ook geavanceerder en moeilijker te herkennen voor klanten.
Wat er aan de hand is
Het techplatform Bright deed een experiment waarin de AI Claude het opnam tegen menselijke oplichters. Het doel was niet om criminelen te ontmaskeren, maar om te zien wie beter is in het oplichten zelf. Claude won overtuigend. De AI bleek effectiever in het opbouwen van een vertrouwensband met potentiële slachtoffers dan zijn menselijke tegenstanders. Volgens Bright is dit een zorgelijke ontwikkeling, omdat het laat zien dat AI niet alleen defensief kan worden ingezet, maar ook offensief binnen het criminele domein. Het experiment toont aan dat de kwaliteit van manipulatieve communicatie door AI een niveau heeft bereikt dat voor mensen lastig te evenaren is.
Wat dit betekent
Voor jouw bedrijf betekent dit dat de oplichtingspraktijken waarmee je klanten worden geconfronteerd, professioneler en overtuigender worden. Waar phishingmails vroeger vaak te herkennen waren aan slechte grammatica of vreemde formuleringen, kan AI nu persoonlijke, foutloze en contextgevoelige berichten genereren. Dit raakt direct je klantcommunicatie: als oplichters zich voordoen als jouw bedrijf, wordt het voor klanten steeds moeilijker om het verschil te zien tussen een echte en een neppe mail van jou. De schade beperkt zich niet tot het individuele slachtoffer; het vertrouwen in jouw merk en communicatiekanalen staat op het spel. Vooral bedrijven die veel persoonlijke gegevens verwerken of betalingen doen via e-mail of chat, lopen risico.
Hoe je dit kunt toepassen
Als je een webshop runt, is de kans groot dat je klanten gewend zijn aan automatische berichten over bestellingen en betalingen. Overweeg om een vast herkenbaar format te introduceren voor al je communicatie, zoals een vaste afzender, een standaard onderwerpregel en een persoonlijke aanhef die altijd hetzelfde is. Je zou klanten kunnen laten weten dat je nooit om betalingsgegevens vraagt via een link in een e-mail. Een mogelijkheid is om in je accountomgeving een berichtencentrum te bouwen waar alle officiële communicatie wordt verzameld, zodat klanten altijd kunnen controleren of een mail echt van jou is.
Als je een team aanstuurt, is het verstandig om je medewerkers te trainen in het herkennen van AI-gedreven social engineering. Dit gaat verder dan de standaard phishingtraining. Overweeg om voorbeelden uit het Bright-experiment te gebruiken om te laten zien hoe overtuigend AI-communicatie kan zijn. Je zou een intern protocol kunnen opstellen voor het verifiëren van verzoeken die via e-mail of chat binnenkomen, bijvoorbeeld door altijd terug te bellen naar een bekend nummer. Een optie is om een ‘vertrouwd woord’ in te stellen dat alleen binnen je team bekend is en in gevoelige communicatie wordt gebruikt.
Als je in de zorg of financiële dienstverlening werkt, heb je te maken met bijzonder gevoelige klantgegevens. Overweeg om een extra verificatiestap in te bouwen voor alle telefonische of digitale contactmomenten. Je zou klanten kunnen vragen om een unieke code die ze alleen via de officiële app ontvangen. Een mogelijkheid is om een duidelijke disclaimer op je website en in je handtekening op te nemen dat je nooit zomaar om inloggegevens vraagt. Het is ook een optie om een speciaal meldpunt in te stellen waar klanten verdachte berichten kunnen doorsturen die zogenaamd van jouw bedrijf afkomstig zijn.
Als je een klein bedrijf zonder aparte IT-afdeling bent, is het belangrijk om te beseffen dat je een aantrekkelijk doelwit bent juist omdat je minder beveiligingsmaatregelen hebt. Overweeg om tweestapsverificatie te verplichten voor alle medewerkers die toegang hebben tot klantgegevens. Je zou een simpele regel kunnen introduceren: geen enkele betalings- of wachtwoordwijziging wordt uitgevoerd op basis van een e-mail of chatbericht alleen. Een mogelijkheid is om een wekelijkse controle in te plannen waarbij je recente klantcommunicatie doorneemt op afwijkingen in toon of opmaak.
De praktische toepassing hangt af van jouw situatie, maar de kern is dat je ervan uit moet gaan dat AI-gedreven oplichting niet te herkennen is aan taalgebruik of opmaak. De enige betrouwbare verdediging is een procesmatige aanpak: vaste verificatiestappen, duidelijke communicatieafspraken en een cultuur waarin medewerkers en klanten zich veilig voelen om te twijfelen.
Bron: Bright
