AI verandert cybercriminaliteit in een goedkope, geautomatiseerde industrie die ook het MKB bedreigt. Criminelen gebruiken grote taalmodellen niet alleen voor massa-phishing, maar ook voor het maken van overtuigende deepfakes, het zoeken naar kwetsbaarheden en het analyseren van gestolen data, waardoor aanvallen sneller en op grotere schaal kunnen plaatsvinden.

Wat er aan de hand is

Sinds de introductie van ChatGPT gebruiken criminelen generatieve AI om hun operaties een boost te geven. Volgens een waarschuwing van Interpol omarmen oplichtingscentra in Zuidoost-Azië goedkope AI-tools om snel grotere aantallen potentiële slachtoffers te targeten. De technologie wordt ingezet voor het opstellen van phishing-e-mails, het maken van hyperrealistische deepfake video’s, het aanpassen van malware om detectie te ontwijken, en het automatiseren van het zoeken naar kwetsbaarheden in netwerken. AI-bedrijf Anthropic claimde eerder deze maand dat een model dat het testte, duizenden kritieke kwetsbaarheden vond in elk groot besturingssysteem en webbrowser. Het gevolg is dat de drempel voor aanvallers lager wordt: het is sneller, goedkoper en makkelijker geworden om een doelwit te infiltreren.

Wat dit betekent

Voor ondernemers en professionals betekent dit dat de dreiging niet langer alleen van geavanceerde, gerichte aanvallen komt. Doordat AI ‘scattergun’-aanvallen op kolossale schaal mogelijk maakt, hoeven deze niet erg geavanceerd te zijn om effect te hebben; ze moeten alleen maar geluk hebben om een onbeschermde machine of een argeloos slachtoffer te bereiken. Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen, en dit probleem zal waarschijnlijk erger worden naarmate meer criminelen hun kans wagen en de publiek beschikbare AI-systemen blijven verbeteren. Voor het MKB is dit een reëel risico, omdat zij vaak over minder gespecialiseerde beveiligingscapaciteiten beschikken dan grote bedrijven, maar wel hetzelfde soort aanvallen te verduren krijgen.

Hoe je dit kunt toepassen

De praktische aanpak draait om bewustwording en het versterken van menselijke verdedigingslinies, aangezien AI-aanvallen vaak via mensen binnenkomen.

Als je een klein team aanstuurt… organiseer dan korte, frequente awareness-sessies. Bespreek niet alleen traditionele phishing, maar ook de opkomst van AI-gestuurde aanvallen zoals deepfake-audio die mogelijk voor CEO-fraude wordt gebruikt. Oefen met het herkennen van subtiele taalfouten die AI soms nog maakt, of juist met het wantrouwen van berichten die té perfect en persoonlijk lijken.

Als je verantwoordelijk bent voor financiële transacties… implementeer strikte procedures voor geldelijke overboekingen. Zorg dat geen enkele betaling, hoe klein ook, op basis van een enkele e-mail of telefoontje wordt uitgevoerd. Gebruik een multi-factor authenticatieproces waarbij een tweede, onafhankelijk communicatiekanaal (zoals een bekende interne chat-app of een terugbelprocedure) wordt gebruikt om opdrachten te verifiëren, vooral bij verzoeken om afwijkingen van standaardprocessen.

Als je klantgegevens of gevoelige informatie beheert… ga na of je data-opslag is gesegmenteerd. Het doel is ’least privilege access’: medewerkers hebben alleen toegang tot de data die ze voor hun werk nodig hebben. Dit beperkt de schade als een account wordt gecompromitteerd via een geslaagde phishing-aanval. Overweeg ook om regelmatig te controleren welke data er eigenlijk wordt opgeslagen en of dit allemaal nog nodig is.

Als je externe partners of freelancers inschakelt… betrek cybersecurity expliciet in je contracten en due diligence. Vraag naar hun basisbeveiligingsmaatregelen en hoe zij omgaan met toegang tot jouw systemen. Beperk hun netwerktoegang tot alleen wat strikt noodzakelijk is en schakel toegang uit zodra een project is afgerond.

Als je algemene bedrijfsvoering wilt versterken… zorg allereerst voor de basis op orde: multi-factor authenticatie (MFA) op alle kritieke accounts, regelmatige updates van alle software, en betrouwbare, geteste back-ups. Dit zijn geen glimmende AI-tools, maar ze vormen de essentie van cyberhygiëne die veel geautomatiseerde, op kans gerichte aanvallen zal tegenhouden.

Bron: Technologyreview