AI maakt phishing sneller, goedkoper en overtuigender. Maar met drie simpele controles kun je als ondernemer de meeste AI-gegenereerde nep-mails herkennen, zonder dat je een techneut hoeft te zijn.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen AI-tools om hun aanvallen op te schalen. Dat meldt MIT Technology Review op basis van onderzoek en waarschuwingen van onder meer Interpol. Waar phishing vroeger vaak te herkennen was aan slecht Nederlands en vreemde zinsconstructies, kunnen AI-modellen nu overtuigende, foutloze teksten produceren. Criminelen gebruiken AI niet alleen voor phishingmails, maar ook voor deepfake-video’s, het aanpassen van malware zodat deze moeilijker te detecteren is, en het automatisch scannen van netwerken op zwakke plekken. Interpol waarschuwt dat bijvoorbeeld scamcentra in Zuidoost-Azië goedkope AI-tools inzetten om in hoog tempo meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten claimden onlangs een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Het probleem wordt groter naarmate AI-modellen beter worden: AI-bedrijf Anthropic meldde dat zijn model Mythos duizenden kritieke kwetsbaarheden vond in besturingssystemen en browsers, die inmiddels zijn gerepareerd. Anthropic stelt de release van het model uit uit voorzorg.
Wat dit betekent
Voor ondernemers betekent dit dat de klassieke signalen van phishing niet meer werken. Waar je vroeger kon vertrouwen op spelfouten of vreemd taalgebruik, zijn AI-gegenereerde mails nu vrijwel foutloos en persoonlijk. Omdat AI deze mails op enorme schaal kan produceren, hebben aanvallers geen geavanceerde techniek nodig: ze hoeven alleen maar geluk te hebben dat een mail in een onbeschermde mailbox of bij een onoplettende medewerker terechtkomt. Vooral mkb-bedrijven lopen risico, omdat zij vaak minder uitgebreide beveiliging hebben dan grote organisaties. De drempel om slachtoffer te worden is lager dan ooit.
Hoe je dit kunt toepassen
Als je dagelijks zakelijke e-mails verwerkt, kun je een eenvoudige controle toepassen die AI niet kan omzeilen: bel de afzender. AI kan een overtuigende mail schrijven, maar niet de telefoon opnemen. Als een mail vraagt om een betaling, wachtwoordwijziging of gevoelige informatie, pak dan de telefoon en bel het nummer dat je zelf hebt, niet het nummer in de mail. Een mogelijkheid is om dit als standaardprocedure in te voeren voor alle verzoeken boven een bepaald bedrag.
Als je een team aanstuurt, overweeg om een vaste ‘phishing-check’ in te bouwen in de dagelijkse werkwijze. Je zou bijvoorbeeld kunnen afspreken dat elke mail met een link of bijlage eerst wordt gecontroleerd op drie dingen: klopt het e-mailadres van de afzender (niet alleen de weergavenaam), staat er een vreemde urgentie in de tekst (‘direct handelen’), en vraagt de mail om iets wat normaal via een andere weg gaat. Een optie is om deze check te oefenen met een nep-phishingmail die je zelf maakt.
Als je een webshop runt of klantgegevens beheert, kun je extra alert zijn op mails die lijken van je betaaldienstverlener of hostingpartij. AI kan deze mails nu haast niet meer van echt onderscheiden. Een simpele regel is: open nooit een link in een mail, maar ga altijd zelf naar de website via je browser. Overweeg om medewerkers te trainen in het herkennen van deze techniek, bijvoorbeeld met een korte wekelijkse quiz.
Als je in de zorg of een andere gereguleerde sector werkt, is de impact van een geslaagde phishingaanval extra groot vanwege privacygevoelige data. Je zou kunnen overwegen om een extra verificatiestap in te bouwen voor alle digitale communicatie met externe partijen, zoals een bevestigingsmail die pas wordt opgevolgd na een telefonische check. Een mogelijkheid is om dit vast te leggen in een protocol dat iedereen in het team kent.
De praktische toepassing hangt af van jouw situatie, maar de kern is simpel: vertrouw niet op de tekst, maar op de context. AI kan schrijven als een mens, maar niet bellen als een mens.
Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)