Het antwoord: AI maakt phishingmails niet alleen overtuigender, maar ook veel persoonlijker en moeilijker te herkennen. Waar je vroeger kon vertrouwen op spelfouten en vreemd taalgebruik als alarmsignaal, zijn die aanwijzingen nu grotendeels verdwenen. De nieuwe dreiging zit in de snelheid, schaal en maatwerk waarmee criminelen AI inzetten.
Wat er aan de hand is
Sinds de lancering van ChatGPT eind 2022 gebruiken cybercriminelen generatieve AI om hun aanvallen te versnellen en te verbeteren. Volgens MIT Technology Review zetten ze AI in voor het schrijven van phishingmails, het maken van realistische deepfake-video’s, het aanpassen van malware zodat die moeilijker te detecteren is, en het automatisch zoeken naar kwetsbaarheden in netwerken en computersystemen. Interpol waarschuwt dat scamcentra in Zuidoost-Azië goedkope AI-tools gebruiken om in hoog tempo meer slachtoffers te bereiken en snel naar nieuwe locaties te verhuizen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Doordat deze aanvallen op enorme schaal worden uitgerold, hoeven ze niet eens heel geavanceerd te zijn. Het volstaat dat één bericht in een onbeveiligde machine of bij een onoplettende ontvanger terechtkomt.
Wat dit betekent
Voor ondernemers betekent dit dat de traditionele herkenningspunten van phishing niet meer werken. Een mail zonder spelfouten, met correcte grammatica en een persoonlijke aanhef, kan evengoed een aanval zijn. AI maakt het mogelijk om in luttele seconden honderden unieke, op maat gemaakte berichten te genereren. De drempel voor criminelen is lager dan ooit: je hebt geen technische kennis meer nodig om overtuigende phishingmails te maken. Ook de snelheid waarmee aanvallers kunnen schakelen neemt toe. Zodra een bepaalde truc bekend wordt, passen ze hun aanpak aan. Voor mkb-bedrijven, die vaak minder cybersecurity-budget hebben dan grote organisaties, wordt het risico groter. De kans dat een medewerker op een verkeerde link klikt, stijgt naarmate de berichten geloofwaardiger worden.
Hoe je dit kunt toepassen
Als je een team van vijf tot vijftig medewerkers aanstuurt, overweeg dan om een vast protocol in te voeren voor het melden van verdachte berichten. Laat iedereen weten dat ze bij twijfel altijd eerst moeten bellen met de afzender, ook als de mail er professioneel uitziet. Een simpele regel als ‘geen link openen zonder telefonische bevestiging’ kan al veel schade voorkomen.
Als je werkt met financiële transacties of facturen, wees dan extra alert op mails die vragen om een spoedbetaling of een gewijzigd rekeningnummer. AI kan de schrijfstijl van een vaste leverancier of klant perfect nabootsen. Een mogelijke aanpak is om betalingswijzigingen altijd via een apart, vertrouwd kanaal te laten bevestigen, bijvoorbeeld via een app of telefoonnummer dat je al eerder hebt gebruikt.
Als je klantgegevens of bedrijfsinformatie digitaal opslaat, is het verstandig om te investeren in een goede spamfilter en tweefactorauthenticatie. AI kan namelijk ook worden gebruikt om zwakke plekken in je netwerk op te sporen. Door basisbeveiliging zoals regelmatige software-updates en sterke wachtwoorden serieus te nemen, maak je het aanvallers een stuk moeilijker.
Als je zelf AI-tools inzet voor marketing of klantcontact, wees je er dan van bewust dat dezelfde technologie ook tegen je kan worden gebruikt. Overweeg om medewerkers een korte training te geven over AI-gerelateerde risico’s, zodat ze weten waar ze op moeten letten. Een halfuur uitleg over de signalen van AI-phishing kan een wereld van verschil maken.
Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)