Het antwoord

AI maakt phishingmails geloofwaardiger en moeilijker te herkennen. Waar u vroeger kon vertrouwen op spelfouten en vreemd taalgebruik, produceren AI-modellen nu vloeiende, overtuigende berichten die nauwelijks van echte communicatie te onderscheiden zijn. Dit betekent dat u niet langer kunt vertrouwen op de klassieke signalen van een scam.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om phishingaanvallen op te schalen. Volgens MIT Technology Review zetten criminelen AI in voor het schrijven van phishingmails, het maken van hyperrealistische deepfakes en het aanpassen van malware zodat deze moeilijker te detecteren is. AI helpt ook bij het automatisch zoeken naar kwetsbaarheden in netwerken, het genereren van losgeldnotities en het analyseren van gestolen data om te bepalen wat het meest waardevol is. Interpol waarschuwt dat scamcentra in Zuidoost-Azië goedkope AI-tools gebruiken om grotere aantallen slachtoffers te bereiken en snel naar nieuwe locaties te verplaatsen. De Verenigde Arabische Emiraten meldden onlangs dat ze een reeks schimmige AI-gesteunde aanvallen op vitale sectoren hebben verijdeld.

Wat dit betekent

Voor ondernemers betekent dit dat de dreiging groter wordt en de drempel voor aanvallers lager. Waar phishing vroeger tijd en taalvaardigheid vereiste, kan AI nu in seconden overtuigende berichten produceren. Omdat deze aanvallen op enorme schaal worden uitgerold, hoeven ze niet eens heel geavanceerd te zijn. Het volstaat dat één bericht in een onbeschermde mailbox of bij een onoplettende medewerker terechtkomt. Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen. Dat probleem wordt alleen maar groter naarmate meer criminelen AI inzetten en de mogelijkheden van openbaar beschikbare AI-systemen verbeteren.

Hoe je dit kunt toepassen

Als je een klein bedrijf runt zonder IT-afdeling overweeg om een eenvoudige, vaste procedure in te voeren voor het controleren van onverwachte berichten. Een mogelijkheid is om af te spreken dat betalingsverzoeken of wijzigingen in rekeningnummers altijd telefonisch worden bevestigd, ook als het bericht er professioneel uitziet. Je zou kunnen overwegen om medewerkers te trainen in het herkennen van afwijkende verzoeken, in plaats van te focussen op spelfouten of vreemd taalgebruik.

Als je een team aanstuurt is het verstandig om een meldplicht in te stellen voor verdachte e-mails. Een optie is om een gedeeld kanaal te gebruiken waar medewerkers twijfelachtige berichten kunnen delen voordat ze erop reageren. Je zou kunnen overwegen om regelmatig een korte, praktische oefening te doen waarbij je een nep-phishingmail stuurt en bespreekt wat opvallend was. Het gaat erom dat medewerkers leren om kritisch te kijken naar de inhoud, niet alleen naar de vorm.

Als je werkt met gevoelige klantgegevens overweeg om extra verificatiestappen in te bouwen voor communicatie die om actie vraagt. Een mogelijkheid is om een tweede factor te gebruiken, zoals een bevestigingscode via een andere app, voordat een verzoek wordt uitgevoerd. Je zou kunnen overwegen om standaard te vragen of een bericht via een ander kanaal is bevestigd, zeker als het om betalingen of wachtwoordwijzigingen gaat.

Als je een webshop runt is het verstandig om alert te zijn op nepbestellingen of valse klantvragen die erop gericht zijn toegang te krijgen tot je systeem. Een optie is om een apart e-mailadres te gebruiken voor bestellingen en een ander voor klantenservice, zodat verdachte patronen sneller opvallen. Je zou kunnen overwegen om medewerkers die bestellingen verwerken te vragen om bij twijfel altijd de bestelgegevens te controleren in het systeem, niet alleen in de e-mail.

Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)