Criminelen gebruiken AI-tools om hun aanvallen sneller, goedkoper en grootschaliger te maken. Dat betekent dat ook jouw bedrijf, hoe klein ook, een steeds realistischer doelwit wordt. Het goede nieuws: je kunt je ertegen wapenen met een paar simpele, praktische stappen.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om phishingmails, deepfake-video’s en kwaadaardige software te maken. Volgens Interpol maken scamcentra in Zuidoost-Azië gebruik van goedkope AI-tools om razendsnel grote aantallen potentiële slachtoffers te benaderen en van locatie te wisselen. Ook de Verenigde Arabische Emiraten claimt recent een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. AI maakt het voor aanvallers niet alleen makkelijker om binnen te dringen, maar ook om automatisch kwetsbaarheden in netwerken en computersystemen op te sporen, losgeldnota’s te genereren en gestolen data te doorzoeken op de meest waardevolle informatie. Het probleem wordt alleen maar groter naarmate de capaciteiten van publiek beschikbare AI-systemen verbeteren. Zo claimt AI-bedrijf Anthropic dat zijn model Mythos duizenden kritieke kwetsbaarheden vond, waaronder in elk groot besturingssysteem en elke webbrowser. Volgens Anthropic zijn die inmiddels gedicht, maar stelt het bedrijf de release van het model uit.

Wat dit betekent

Voor Nederlandse MKB’ers betekent dit dat de dreiging niet langer alleen uitgaat van amateuristische phishingmails vol spelfouten. AI maakt het mogelijk om hyperrealistische, gepersonaliseerde berichten te maken die nauwelijks van echt te onderscheiden zijn. Omdat deze aanvallen in enorme aantallen worden gegenereerd, hoeven ze niet eens heel geavanceerd te zijn om effect te hebben. Het volstaat dat één bericht op het juiste moment in de inbox van een onoplettende medewerker belandt. Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen. Dat wordt alleen maar erger naarmate meer criminelen hun geluk beproeven. De drempel om een aanval te starten is lager dan ooit, en de snelheid waarmee aanvallers kunnen opschalen is ongekend.

Hoe je dit kunt toepassen

Als je een webshop runt en regelmatig facturen ontvangt van leveranciers. Overweeg om een vaste procedure in te voeren voor het verifiëren van betaalverzoeken. Bel altijd het telefoonnummer dat je al van de leverancier hebt, niet het nummer in de e-mail. AI kan een factuur perfect namaken, maar een telefonische check is nog steeds de beste manier om fraude te voorkomen. Je zou ook kunnen afspreken dat betalingen boven een bepaald bedrag altijd door twee personen moeten worden goedgekeurd.

Als je een team aanstuurt en medewerkers hebben toegang tot bedrijfsgegevens. Een mogelijke aanpak is om een wekelijkse, korte bewustwordingssessie te houden over de nieuwste vormen van phishing. Laat medewerkers zien hoe een AI-gegenereerde deepfake van een directeur eruitziet, of hoe een nep-mail van de IT-afdeling eruit kan zien. Je zou kunnen overwegen om een interne meldplicht in te stellen voor verdachte berichten, zonder dat iemand bang hoeft te zijn voor straf als hij of zij erin trapt.

Als je in de zorg werkt en te maken hebt met gevoelige patiëntgegevens. Overweeg om een extra verificatiestap in te bouwen voor elk verzoek om gegevens, ook als het lijkt te komen van een bekende collega of instantie. AI kan stemmen nabootsen en e-mailadressen vervalsen. Een optie is om een vast wachtwoord of code af te spreken die alleen jij en je collega kennen, en die je gebruikt bij elk telefonisch of schriftelijk verzoek om vertrouwelijke informatie.

Als je een administratiekantoor hebt en betalingsopdrachten uitvoert voor klanten. Een concrete suggestie is om een vaste, offline procedure te hanteren voor het wijzigen van bankrekeningnummers. Laat klanten wijzigingen altijd bevestigen via een ander kanaal, bijvoorbeeld telefonisch op een bekend nummer. Je zou ook kunnen overwegen om een aparte, beveiligde omgeving te gebruiken voor het delen van financiële gegevens, in plaats van gewone e-mail.

Als je een klein productiebedrijf bent en afhankelijk bent van specifieke software of machines. Overweeg om regelmatig te controleren of je systemen zijn voorzien van de laatste beveiligingsupdates. AI kan automatisch kwetsbaarheden in netwerken opsporen, dus het is belangrijk om die zo snel mogelijk te dichten. Een mogelijkheid is om een eenvoudige, periodieke scan van je netwerk uit te voeren met gratis tools, of om een externe partij in te schakelen voor een eenmalige check.

Bron: Technologyreview