Het is geen toekomstmuziek meer: AI kan net zo goed, of zelfs beter, het vertrouwen van mensen winnen als een doorgewinterde oplichter. In een experiment van Bright bleek AI-model Claude menselijke oplichters te verslaan in hun eigen vakgebied: het overtuigen van potentiële slachtoffers. Voor ondernemers is dit een dubbele waarschuwing: de tools die je zou kunnen inzetten voor beveiliging, zijn ook beschikbaar voor degenen die jouw bedrijf of klanten willen oplichten.
Wat er aan de hand is
Bright voerde een experiment uit waarin AI-model Claude het opnam tegen menselijke oplichters. De opdracht was niet om criminelen te ontmaskeren, maar om binnen hun eigen domein te opereren: het winnen van het vertrouwen van potentiële slachtoffers. Claude kwam daarbij overtuigend als winnaar uit de bus. Volgens Bright bleek de AI beter in staat om mensen voor zich te winnen dan de menselijke tegenstanders. Het nieuws is zorgelijk, omdat het laat zien dat dezelfde technologie die bedrijven kan beschermen, ook ingezet kan worden voor kwaadaardige doeleinden. Het experiment onderstreept een verschuiving: social engineering, de kunst van het manipuleren van mensen, is niet langer een exclusief menselijke vaardigheid.
Wat dit betekent
Voor het MKB betekent dit dat de dreiging van oplichting een nieuwe dimensie krijgt. Waar je vroeger kon vertrouwen op het herkennen van typische fouten in phishingmails of een verdacht telefoontje, is die zekerheid nu minder vanzelfsprekend. AI kan communicatie genereren die vrijwel niet te onderscheiden is van een legitiem bericht van een collega, leverancier of bank. Dit raakt niet alleen de directe financiële risico’s van fraude, maar ook de integriteit van je bedrijfsprocessen. Een factuur die op het juiste moment binnenkomt met de juiste toon, kan zomaar nep zijn. De grens tussen echt en nep vervaagt, en dat is precies waar oplichters op rekenen. Voor bedrijven die gewend zijn om op hun menselijke oordeel te vertrouwen bij het screenen van verdachte situaties, is dit een directe uitdaging.
Hoe je dit kunt toepassen
Als je een webshop runt en klantvragen per e-mail afhandelt, dan is het risico reëel dat een AI-gestuurde oplichter zich voordoet als een klant om korting, een retour of persoonlijke data te ontfutselen. Je zou kunnen overwegen om een extra verificatiestap in te bouwen bij verzoeken die afwijken van het standaardpatroon, zoals een terugbelverzoek naar het geregistreerde telefoonnummer. Een mogelijkheid is om medewerkers te trainen op het herkennen van te perfecte communicatie, want waar mensen soms kleine foutjes maken, is AI vaak foutloos.
Als je een team aanstuurt dat regelmatig betalingsopdrachten verwerkt, is het verstandig om het principe van ‘vier ogen’ te heroverwegen. Een AI kan een frauduleus verzoek voor een betaling zo overtuigend formuleren dat het de directe instructie van je CFO lijkt. Overweeg om een tweede, onafhankelijk kanaal te gebruiken voor het bevestigen van grote transacties, zoals een mondelinge check of een aparte app die niet via de normale e-mail loopt. Het experiment van Bright laat zien dat vertrouwen winnen precies is waar AI goed in is, dus vertrouw niet alleen op de inhoud van een bericht.
Als je verantwoordelijk bent voor de beveiliging van je bedrijfsnetwerk, kun je de rollen omdraaien. In plaats van alleen te testen of je medewerkers phishing herkennen, zou je kunnen onderzoeken of AI zelf in staat is om een overtuigende aanval op je eigen organisatie te simuleren. Dit wordt ook wel een ‘AI-red team’ genoemd. Een optie is om een gecontroleerd experiment op te zetten waarin je AI een nep-factuur of een nep-verzoek laat opstellen en kijkt hoe je eigen processen daarop reageren. Zo ontdek je kwetsbaarheden voordat een echte oplichter dat doet.
Als je klantgegevens beheert en communiceert via chatbots of geautomatiseerde systemen, is het belangrijk om te beseffen dat deze technologie ook tegen je gebruikt kan worden. Een AI kan een gesprek met je chatbot voeren om erachter te komen welke informatie er vrijkomt. Overweeg om je systemen te testen op ‘prompt injection’, waarbij een gebruiker de AI probeert te manipuleren om interne data prijs te geven. Het experiment van Bright toont aan dat AI zeer overtuigend kan zijn in het bereiken van een doel, dus neem aan dat een aanvaller dit ook kan.
De praktische toepassing hangt af van jouw situatie, maar de kern is duidelijk: de vaardigheid om vertrouwen te winnen is niet langer voorbehouden aan mensen. Het is nu een technologie die je moet kennen, zowel om jezelf te beschermen als om je eigen processen te testen.
Bron: Bright
