Het antwoord: Criminelen gebruiken AI-tools om phishingmails te maken die steeds moeilijker van echt te onderscheiden zijn. Dit betekent dat jij als ondernemer niet alleen moet vertrouwen op je gezonde verstand, maar ook AI kunt inzetten om verdachte berichten te herkennen en je beveiliging te versterken.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen AI om op grote schaal overtuigende phishingmails te maken. Waar je vroeger kon vertrouwen op spelfouten en vreemd taalgebruik als alarmsignalen, produceren AI-modellen nu vloeiende, persoonlijke berichten die nauwelijks van echte communicatie te onderscheiden zijn. Volgens Interpol maken scamcentra in Zuidoost-Azië gebruik van goedkope AI-tools om snel meer slachtoffers te bereiken en van locatie te wisselen. Ook de Verenigde Arabische Emiraten meldden recent dat ze een reeks AI-gesteunde aanvallen op vitale sectoren hebben verijdeld. Het probleem is dat deze aanvallen niet eens heel geavanceerd hoeven te zijn: door de enorme schaal waarop ze worden uitgezonden, is het voldoende als één bericht in een onbeschermde mailbox terechtkomt.
Wat dit betekent
Voor jou als MKB’er betekent dit dat de traditionele signalen van phishing niet meer werken. Een foutloos geschreven, persoonlijk ogende e-mail van ‘je bank’ of ‘een leverancier’ kan net zo goed een aanval zijn. De drempel voor criminelen is lager geworden: ze hebben geen talenknobbel of technische kennis meer nodig om overtuigende berichten te maken. Tegelijkertijd gebruiken ze AI om kwetsbaarheden in netwerken te vinden, ransomware-brieven te genereren en gestolen data te analyseren op waardevolle informatie. Dit verhoogt de druk op bedrijven die hun beveiliging niet hebben aangepast aan deze nieuwe realiteit.
Hoe je dit kunt toepassen
Als je een webshop runt en dagelijks veel e-mails ontvangt van klanten en leveranciers, overweeg dan om een AI-gestuurde e-mailfilter te implementeren die verdachte patronen herkent. Deze tools analyseren niet alleen de afzender, maar ook de schrijfstijl en de opbouw van het bericht. Je zou kunnen beginnen met een gratis tool zoals de phishingdetectie in Google Workspace of Microsoft 365, die al basale AI gebruikt om afwijkingen te signaleren.
Als je een team van vijf tot twintig medewerkers aanstuurt, is het verstandig om een korte, interactieve training te geven over AI-phishing. Laat je team zien hoe een AI-gegenereerde e-mail eruitziet en hoe die verschilt van een echte. Een mogelijkheid is om zelf een AI-tool zoals ChatGPT te gebruiken om een voorbeeld-phishingmail te maken en die naast een echte e-mail te leggen. Zo train je het oog van je medewerkers zonder dat ze risico lopen.
Als je in de financiële administratie werkt en betalingsopdrachten verwerkt, kun je een extra verificatiestap inbouwen voor alle betalingsverzoeken die per e-mail binnenkomen. Overweeg om een vaste procedure af te spreken: bel altijd de afzender terug op een bekend nummer voordat je een betaling uitvoert, ook als de e-mail er volkomen legitiem uitziet. AI kan namelijk ook de schrijfstijl van een directeur of boekhouder nabootsen.
Als je een klein team hebt zonder IT-afdeling, kun je gebruikmaken van eenvoudige AI-tools die speciaal zijn ontwikkeld voor phishingdetectie. Denk aan browser-extensies die verdachte links markeren of apps die bijlagen scannen op schadelijke code. Je zou kunnen starten met een gratis extensie zoals uBlock Origin of een betaalde dienst zoals Proofpoint, die AI gebruikt om gedrag te analyseren in plaats van alleen bekende virussen te herkennen.
Als je werkt met gevoelige klantgegevens, is het verstandig om een zero-trust-beleid te hanteren: vertrouw geen enkel bericht standaard, ook niet als het van een bekende afzender komt. Implementeer een systeem waarbij alle bijlagen en links automatisch worden gescand in een veilige omgeving voordat ze worden geopend. Een optie is om een sandbox-omgeving te gebruiken, zoals die wordt aangeboden door sommige antiviruspakketten, waarin verdachte bestanden worden uitgevoerd zonder risico voor je netwerk.
Bron: Technologyreview