AI maakt phishingmails geloofwaardiger en moeilijker te herkennen. Voor MKB’ers betekent dit dat de traditionele signalen van phishing – spelfouten, vreemd taalgebruik – niet langer volstaan. Het is tijd om je aanpak te vernieuwen.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om phishingmails te produceren, zowel de massale variant als gerichte aanvallen. Volgens een analyse van MIT Technology Review zetten criminelen AI in voor het schrijven van mails, het maken van deepfake-video’s, het aanpassen van malware zodat deze moeilijker te detecteren is, en het automatiseren van het zoeken naar kwetsbaarheden in netwerken. Interpol waarschuwt dat scamcentra in Zuidoost-Azië goedkope AI-tools gebruiken om sneller meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden recent een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Het probleem is dat deze aanvallen niet eens heel geavanceerd hoeven te zijn: door de enorme schaal waarop ze worden uitgevoerd, is het voldoende als één mail in een onbeschermd systeem of bij een onoplettende medewerker belandt.
Wat dit betekent
Voor MKB’ers is de impact concreet. Waar phishing vroeger te herkennen was aan foutjes in spelling of een vreemde aanhef, produceren AI-modellen nu vloeiende, persoonlijke berichten die nauwelijks van echte correspondentie te onderscheiden zijn. De drempel voor criminelen is lager geworden: je hebt geen talenknobbel of technische kennis meer nodig om een overtuigende aanval op te zetten. Dat betekent dat de kans dat jouw bedrijf een gerichte phishingpoging ontvangt, groter is dan ooit. Bovendien kunnen criminelen AI inzetten om gestolen data razendsnel te doorzoeken op waardevolle informatie, waardoor een eenmalig datalek kan leiden tot een stroom van vervolgaanvallen.
Hoe je dit kunt toepassen
Als je een team van vijf tot vijftig medewerkers aanstuurt, kun je overwegen om een wekelijkse ‘phishing-check’ in te bouwen. Stuur zelf een nep-phishingmail rond, opgesteld met behulp van een AI-tool, en bespreek wie er wel en niet intrapt. Het doel is niet om mensen te betrappen, maar om het herkenningsvermogen te trainen op de nieuwe, vloeiende stijl van AI-phishing. Een mogelijkheid is om medewerkers te vragen altijd het afzenderadres te controleren, ook als de tekst er professioneel uitziet.
Als je verantwoordelijk bent voor de IT-beveiliging van een klein bedrijf, is het verstandig om te kijken naar multifactorauthenticatie voor alle bedrijfssystemen. Omdat AI-phishing steeds beter wordt, is een wachtwoord alleen niet meer voldoende. Overweeg om een eenvoudige regel in te voeren: bij elke betaalopdracht die via de mail binnenkomt, bel je de afzender terug op een bekend nummer. Dit klinkt omslachtig, maar het is een van de weinige manieren om een AI-gegenereerde, perfect nagebootste mail te onderscheppen.
Als je een webshop runt, kun je je medewerkers in de financiële administratie trainen op het herkennen van factuurfraude. Criminelen gebruiken AI om facturen te genereren die er exact uitzien als die van je vaste leveranciers, maar met een ander rekeningnummer. Een optie is om een vaste procedure af te spreken: elke factuur boven een bepaald bedrag wordt handmatig gecontroleerd door twee personen, en betalingsgegevens worden nooit gewijzigd op basis van een mail alleen.
Als je een eenmanszaak hebt zonder IT-afdeling, kun je overwegen om een apart e-mailadres te gebruiken voor financiële transacties. Gebruik dat adres nergens anders voor, niet voor nieuwsbrieven, niet voor social media. Dit maakt het voor criminelen moeilijker om gerichte mails naar dat adres te sturen, omdat het niet in datalekken of scraped databases voorkomt. Het is een simpele maatregel die de kans op een succesvolle aanval verkleint.
Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)