AI maakt phishingmails sneller, goedkoper en overtuigender. Voor MKB’ers betekent dit dat de traditionele herkenningspunten – spelfouten, rare zinsconstructies, slechte vertalingen – niet langer betrouwbaar zijn. Het onderscheid tussen een echte mail van een klant en een AI-gegenereerde scam wordt steeds vager, en de schaal waarop aanvallen plaatsvinden neemt explosief toe.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen AI-tools om hun operaties te versnellen en te verbeteren. Waar phishingvroeger tijdrovend handwerk was, kunnen criminelen nu met een simpele prompt massa’s overtuigende e-mails genereren. Dat varieert van grootschalige spam tot gerichte aanvallen op specifieke bedrijven. Volgens Interpol maken scamcentra in Zuidoost-Azië gebruik van goedkope AI-tools om snel grotere aantallen potentiële slachtoffers te bereiken en net zo snel naar nieuwe locaties te verhuizen. De Verenigde Arabische Emiraten meldden onlangs dat ze een reeks schimmige AI-gesteunde aanvallen op vitale sectoren hadden verijdeld. Het probleem is dat deze aanvallen niet eens heel geavanceerd hoeven te zijn om effect te hebben. Door de enorme schaal waarop ze worden verspreid, is het een kwestie van geluk: een onbeschermde computer of een onoplettende medewerker op het verkeerde moment is genoeg.

Wat dit betekent

Voor MKB’ers is de impact tweeledig. Ten eerste neemt het aantal pogingen toe. Organisaties hebben nu al moeite om de stroom cyberaanvallen bij te houden, en die stroom wordt alleen maar groter naarmate meer criminelen AI inzetten. Ten tweede verandert de kwaliteit van de aanvallen. Waar je medewerkers vroeger getraind konden worden op ‘herken de spelfout’, werkt die truc niet meer. AI schrijft vloeiend Nederlands zonder taalfouten. De aanval kan zich voordoen als een bekende leverancier, een collega uit een andere afdeling, of een nieuwe klant met een dringend verzoek. De drempel om slachtoffer te worden is lager dan ooit, juist omdat de technologie de menselijke fout uit de scam haalt.

Hoe je dit kunt toepassen

Als je een team van vijf tot vijftig medewerkers aanstuurt, overweeg om de wekelijkse veiligheidstraining aan te passen. Laat niet langer alleen voorbeelden zien van slecht geschreven phishingmails, maar gebruik AI om zelf overtuigende voorbeelden te genereren. Laat je team zien hoe een AI een perfecte e-mail kan maken namens een bestaande relatie. Vraag ze vervolgens om te letten op afwijkende verzoeken, niet op afwijkende taal. Een medewerker die normaal nooit om een betalingswijziging vraagt, maar ineens een mail stuurt met een nieuw rekeningnummer: dat is het signaal, niet de grammatica.

Als je in een sector werkt met veel facturen en betalingen, zoals groothandel of dienstverlening, kun je een extra controlelaag inbouwen. Spreek met je team af dat betalingswijzigingen nooit per e-mail worden doorgevoerd, maar altijd worden bevestigd via een apart telefoontje naar het bekende nummer. Niet het nummer uit de e-mail, maar het nummer dat je al in je systeem hebt staan. Dit klinkt simpel, maar het is een van de meest effectieve manieren om AI-gegenereerde CEO-fraude te stoppen.

Als je een webshop runt, let dan op een toename van ‘urgente’ berichten van betalingsproviders of hostingpartijen. AI kan perfect een mail maken die lijkt op die van Mollie, Stripe of je domeinregistrar, met een verzoek om in te loggen of een betaling te controleren. Een mogelijkheid is om een vaste medewerker aan te wijzen die alle berichten van externe partijen controleert voordat er actie wordt ondernomen. Die medewerker logt altijd in via de vertrouwde URL, nooit via een link in de e-mail.

Als je gebruikmaakt van externe boekhouders of administratiekantoren, overweeg dan om een gedeeld, beveiligd portaal te gebruiken voor het uitwisselen van facturen en betalingsgegevens. AI kan namelijk niet alleen e-mails schrijven, maar ook bestaande e-mailconversaties analyseren en meeliften op de vertrouwensrelatie die je met je accountant hebt opgebouwd. Een portaal haalt de communicatie uit de e-mailomgeving, waar de meeste aanvallen plaatsvinden.

Bron: Technologyreview