Het antwoord: AI maakt phishingmails niet alleen overtuigender, maar ook veel talrijker. Waar je vroeger een scam herkende aan slecht Nederlands en vage afzenders, kun je nu te maken krijgen met vlekkeloos geschreven, persoonlijk ogende berichten die door AI zijn gegenereerd. Het belangrijkste verschil met traditionele phishing is dat de aanvaller met AI veel minder tijd en moeite hoeft te steken in het maken van een geloofwaardige mail, waardoor het aantal pogingen explosief stijgt.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om phishingmails te maken, deepfake-video’s te produceren en malware te verfijnen. Volgens Interpol maken scamcentra in Zuidoost-Azië gebruik van goedkope AI-tools om snel meer slachtoffers te bereiken en net zo snel naar nieuwe locaties te verhuizen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-ondersteunde aanvallen op vitale sectoren te hebben verijdeld. Het probleem is dat deze massale, ongefilterde aanvallen niet eens heel geavanceerd hoeven te zijn om effect te hebben. Ze hoeven alleen maar geluk te hebben: een onbeschermde computer of een onoplettende ontvanger op het juiste moment. De schaal waarop deze aanvallen plaatsvinden, maakt dat veel organisaties nu al moeite hebben om het aantal pogingen bij te benen.
Wat dit betekent
Voor jou als ondernemer betekent dit dat de klassieke signalen van phishing niet meer volstaan. Een foutloos geschreven mail met jouw naam en bedrijfsgegevens is geen garantie meer dat de afzender echt is. AI kan in seconden een persoonlijke mail genereren op basis van openbare informatie van LinkedIn, je bedrijfswebsite of eerdere datalekken. De drempel voor een aanval is lager dan ooit: waar een crimineel vroeger uren deed over een overtuigende phishingmail, kost het nu seconden. Het gevolg is dat je niet alleen meer geavanceerde, maar ook veel meer eenvoudige pogingen krijgt. De kans dat er eentje tussendoor glipt, neemt daardoor fors toe.
Hoe je dit kunt toepassen
Als je een webshop runt en regelmatig mails krijgt van leveranciers of betalingspartners, let dan extra op onverwachte verzoeken om inloggegevens of betalingswijzigingen. AI kan een perfecte kopie maken van een factuurmail van je vaste leverancier. Overweeg om een vaste procedure in te stellen: bel altijd even met de afzender via een bekend telefoonnummer voordat je betaalgegevens wijzigt. Een simpele check van tien seconden kan een fikse schadepost voorkomen.
Als je een team aanstuurt, is het verstandig om iedereen bewust te maken van de nieuwe realiteit. Een AI-gegenereerde mail kan niet alleen foutloos zijn, maar ook precies de juiste toon en opmaak hebben van een interne communicatie. Je zou kunnen overwegen om een intern meldpunt in te stellen voor verdachte mails, zodat medewerkers laagdrempelig kunnen checken of een bericht echt is. Een wekelijkse reminder over de risico’s helpt om alertheid hoog te houden.
Als je in de IT of beveiliging werkt, kun je profiteren van het feit dat AI ook door verdedigers wordt ingezet. Het bedrijf Anthropic meldt dat hun AI-model Mythos duizenden kritieke kwetsbaarheden heeft gevonden in besturingssystemen en browsers. Een optie is om zelf AI-tools te gebruiken om je netwerk te scannen op zwakke plekken, voordat een aanvaller dat doet. Het is een wapenwedloop, maar wie als eerste zijn eigen zwaktes kent, staat sterker.
Als je een klein bedrijf hebt zonder IT-afdeling, is het belangrijk om te beseffen dat je een aantrekkelijk doelwit bent. Criminelen richten zich niet alleen op grote organisaties; juist kleine bedrijven hebben vaak minder beveiliging. Overweeg om een eenvoudige, betaalbare spamfilter te installeren die AI-gegenereerde mails herkent. Daarnaast helpt het om nooit op links in onverwachte mails te klikken, maar altijd handmatig naar de website van de afzender te gaan.
Bron: Technologyreview