Het is geen toekomstscenario meer: AI-systemen zijn inmiddels beter in het oplichten van mensen dan mensen zelf. Een experiment met het AI-model Claude laat zien dat het systeem overtuigender is in het winnen van vertrouwen dan menselijke oplichters. Voor ondernemers betekent dit dat de dreiging van social engineering niet alleen groter is geworden, maar ook fundamenteel anders: je kunt er niet meer vanuit gaan dat je een oplichter herkent aan zijn taalgebruik of aanpak.
Wat er aan de hand is
Bright meldt dat Claude in een experiment het opnam tegen menselijke oplichters en daarbij overtuigend won. Het doel was niet om criminelen te ontmaskeren, maar om binnen hun eigen vakgebied tegen hen op te treden. Claude bleek beter in het winnen van het vertrouwen van potentiële slachtoffers dan zijn menselijke tegenstanders. Het is een zorgelijke uitkomst, omdat het laat zien dat AI niet alleen ingezet kan worden voor verdediging, maar ook voor aanval. De techniek die bedrijven zou moeten beschermen, kan met dezelfde kwaliteiten worden gebruikt om ze juist binnen te dringen.
Wat dit betekent
Voor het MKB is dit een directe wake-upcall. Veel ondernemers vertrouwen nog op het herkennen van typische oplichterstaal: slechte grammatica, vreemde zinsconstructies of een overduidelijke urgentie. Die signalen verdwijnen. AI kan zich aanpassen aan de schrijfstijl van een directeur, een boekhouder of een leverancier, en doet dat zonder de fouten die mensen maken. De grens tussen echt en nep wordt voor het blote oog onzichtbaar. Dit raakt niet alleen de directie, maar ook medewerkers die betalingsverzoeken verwerken, klantgegevens beheren of inloggegevens gebruiken. Een goed getimede, geloofwaardige phishingmail kan nu vanuit een AI-systeem komen dat precies weet hoe het jouw organisatie moet benaderen.
Hoe je dit kunt toepassen
Als je een webshop runt, is de kans groot dat je klanten benadert met orderbevestigingen of leveringsupdates. Een AI-oplichter kan diezelfde stijl imiteren om klanten naar een nep-betaalpagina te leiden. Overweeg om een vaste, onveranderlijke plek in je communicatie op te nemen waar je klanten altijd je officiële betaalgegevens kunnen controleren, bijvoorbeeld in je accountomgeving. Maak daarnaast afspraken met je team dat nooit via e-mail of chat wordt gevraagd om betaalgegevens te wijzigen.
Als je een team aanstuurt, is het verstandig om het gesprek over AI-veiligheid niet alleen bij de IT-afdeling te leggen. Een medewerker die een telefoontje krijgt van iemand die klinkt als de CEO, met de juiste details over een lopend project, zal sneller geneigd zijn om een betaling goed te keuren. Een mogelijkheid is om een tweede controle in te bouwen bij financiële handelingen, bijvoorbeeld een bevestiging via een ander kanaal. Spreek af dat gevoelige verzoeken altijd via een tweede, bekend nummer of platform worden bevestigd.
Als je in de zorg of een andere sector met veel klantgegevens werkt, is het risico op datadiefstal via social engineering groot. AI kan zich voordoen als een zorgverlener of zorgverzekeraar en zo toegang vragen tot persoonsgegevens. Overweeg om medewerkers te trainen in het herkennen van ongebruikelijke verzoeken, ook als die er professioneel uitzien. Een optie is om een intern meldpunt in te stellen waar medewerkers verdachte berichten kunnen doorgeven zonder angst voor consequenties.
Als je externe leveranciers of freelancers inschakelt, is het belangrijk om te weten dat ook zij een zwakke schakel kunnen zijn. Een AI-oplichter kan zich voordoen als jouw bedrijf om bij een leverancier een factuur te wijzigen. Overweeg om met vaste leveranciers af te spreken dat factuurwijzigingen altijd telefonisch worden bevestigd op een vooraf bekend nummer. Dit kost weinig tijd, maar kan voorkomen dat een ogenschijnlijk betrouwbaar bericht leidt tot een betaling op een verkeerde rekening.
De praktische toepassing hangt af van jouw situatie, maar de kern is duidelijk: vertrouw niet meer op je intuïtie bij het beoordelen van digitale communicatie. Bouw controles in die niet afhankelijk zijn van het herkennen van een oplichter, maar van vaste procedures die altijd worden gevolgd.
Bron: Bright
