Het antwoord: AI-gestuurde phishing is niet langer te herkennen aan slechte grammatica of rare afzenders. Criminelen gebruiken generatieve AI om overtuigende, gepersonaliseerde berichten te maken die nauwelijks van echt te onderscheiden zijn. Voor ondernemers betekent dit dat de klassieke herkenningspunten niet meer werken en dat je je verdediging moet aanpassen.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 hebben cybercriminelen AI omarmd om hun operaties op te schalen. Ze gebruiken grote taalmodellen voor het schrijven van phishingmails, het maken van hyperrealistische deepfake-video’s en het aanpassen van malware zodat deze moeilijker te detecteren is. Ook automatiseren ze het zoeken naar kwetsbaarheden in netwerken, genereren ze razendsnel losgeldnotities en analyseren ze gestolen data om de meest waardevolle informatie eruit te halen. Volgens Interpol maken oplossingscentra in Zuidoost-Azië gebruik van goedkope AI-tools om sneller meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gedreven aanvallen op vitale sectoren te hebben verijdeld. Doordat deze aanvallen op enorme schaal worden uitgevoerd, hoeven ze niet eens heel geavanceerd te zijn om effect te hebben — ze hoeven alleen maar geluk te hebben en in een onbeschermd systeem of de inbox van een onoplettend slachtoffer terecht te komen.
Wat dit betekent
Voor ondernemers is de boodschap helder: de aanvalsdrempel is lager dan ooit. Waar phishing vroeger tijd en taalgevoel kostte, kan een crimineel nu met een simpele prompt honderden overtuigende mails genereren. Dit verhoogt de kans dat ook jouw bedrijf wordt getroffen. De impact is niet alleen financieel; een geslaagde aanval kan leiden tot datalekken, reputatieschade en bedrijfsstilstand. Omdat AI ook wordt ingezet om kwetsbaarheden in software te vinden, zoals het model Mythos van Anthropic dat duizenden kritieke gaten in besturingssystemen en browsers ontdekte, is het een kwestie van tijd voordat deze technieken op grote schaal worden misbruikt.
Hoe je dit kunt toepassen
Als je een webshop runt en regelmatig betalingsverzoeken ontvangt van leveranciers, overweeg dan om een vast protocol in te stellen voor het verifiëren van factuurwijzigingen. Bel altijd het bekende telefoonnummer van de leverancier terug voordat je een nieuw rekeningnummer accepteert. AI kan een perfecte e-mail maken, maar kan niet voorkomen dat jij de afzender belt.
Als je een team aanstuurt dat werkt met vertrouwelijke klantgegevens, zou je kunnen overwegen om een ‘geen uitzonderingen’-beleid te voeren voor het delen van inloggegevens of wachtwoorden via e-mail. Train je medewerkers om nooit te reageren op onverwachte verzoeken om informatie, hoe overtuigend de afzender ook lijkt. Een deepfake-stem van een directeur is tegenwoordig makkelijk te maken.
Als je verantwoordelijk bent voor de IT-beveiliging van je bedrijf, is een optie om te investeren in AI-gedreven beveiligingssoftware die zelf phishingpogingen kan herkennen op basis van afwijkend gedrag, niet alleen op verdachte links. Daarnaast kun je regelmatig kwetsbaarheidsscans uitvoeren op je netwerk en systemen, omdat criminelen AI gebruiken om automatisch naar zwakke plekken te zoeken.
Als je in de zorg of een andere gereguleerde sector werkt, overweeg dan om een apart, beveiligd kanaal in te stellen voor alle communicatie over betalingen of persoonsgegevens. Gebruik nooit de gewone e-mail voor gevoelige transacties. Omdat AI-aanvallen steeds gerichter worden, is het verstandig om een ‘incident response plan’ te hebben dat je direct kunt activeren bij een vermoeden van een aanval.
De praktische toepassing hangt af van jouw situatie, maar de kern is: vertrouw niet langer op je oog voor taalfouten of verdachte links. AI maakt die signalen overbodig. Het enige wat telt, is een systematische, wantrouwende houding tegenover elk onverwacht digitaal verzoek.
Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)