AI maakt het criminelen makkelijk om phishingmails te maken die er steeds echter uitzien. Voor ondernemers betekent dit dat de klassieke signalen – spelfouten, rare zinsbouw – niet meer werken. Je medewerkers trainen op de nieuwe trucs is geen optie meer, maar noodzaak.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken criminelen AI om op grote schaal overtuigende phishingmails te maken. Volgens een analyse van MIT Technology Review gaat het niet alleen om massaspam, maar ook om gerichte aanvallen die zijn ontworpen om geld en gevoelige gegevens te stelen. Criminelen zetten AI in voor het schrijven van e-mails, het maken van hyperrealistische deepfake-video’s, het aanpassen van malware zodat die moeilijker te detecteren is, en het automatisch zoeken naar kwetsbaarheden in netwerken. Interpol waarschuwt dat scamcentra in Zuidoost-Azië goedkope AI-tools omarmen om sneller meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten claimen een reeks AI-gestuurde aanvallen op vitale sectoren te hebben verijdeld. Omdat deze aanvallen in enorme aantallen worden gegenereerd, hoeven ze niet eens heel geavanceerd te zijn – het is een kwestie van geluk dat ze in een onbeschermd systeem of bij een nietsvermoedende medewerker terechtkomen.
Wat dit betekent
Voor het mkb is dit een directe dreiging. Grote bedrijven hebben security-operationscenters en dure firewalls. Jij hebt waarschijnlijk een standaard antiviruspakket en een paar medewerkers die ‘wel opletten’. Dat is niet meer genoeg. AI verlaagt de drempel voor aanvallers: waar vroeger een handmatig opgestelde phishingmail tijd en taalgevoel kostte, produceert een LLM nu in seconden een perfecte, persoonlijke e-mail. De schaal waarop dit gebeurt, neemt toe. Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen, en dat wordt alleen maar erger naarmate meer criminelen AI inzetten. Het probleem is niet dat de techniek nieuw is, maar dat de kosten en inspanning voor de aanvaller drastisch dalen, terwijl de verdediging voor jou duurder en complexer wordt.
Hoe je dit kunt toepassen
Als je een team van vijf tot twintig medewerkers aanstuurt, kun je overwegen om een wekelijkse ‘phishing-simulatie’ in te bouwen. Gebruik een eenvoudige tool die nep-phishingmails stuurt die lijken op wat criminelen nu met AI maken. Laat medewerkers rapporteren in plaats van straffen. Het doel is bewustwording, niet controle. Je zou kunnen beginnen met één simulatie per maand en dat opvoeren naar wekelijks.
Als je verantwoordelijk bent voor de financiële administratie, is het verstandig om een extra controlelaag in te bouwen voor betalingsverzoeken die per e-mail binnenkomen. AI kan een factuur of een verzoek van een ‘directeur’ perfect namaken. Spreek af dat betalingen boven een bepaald bedrag altijd telefonisch worden bevestigd, op een nummer dat je zelf kent – niet het nummer in de e-mail.
Als je medewerkers opleidt in veilig omgaan met e-mail, kun je de training aanpassen aan de nieuwe realiteit. Leg uit dat spelfouten niet langer een betrouwbaar signaal zijn. Leer ze in plaats daarvan letten op onverwachte urgentie, afwijkende afzenderadressen (niet alleen de naam, maar het hele domein), en verzoeken die net buiten de normale procedure vallen. Een optie is om een korte checklist te maken die elke medewerker naast zijn scherm plakt.
Als je een webshop runt, overweeg dan om tweefactorauthenticatie verplicht te stellen voor alle accounts met toegang tot het betaalsysteem. AI kan ook worden gebruikt om in te loggen met gestolen wachtwoorden. Door een extra stap toe te voegen, maak je het de aanvaller een stuk moeilijker, zelfs als een wachtwoord is buitgemaakt.
Als je geen budget hebt voor dure securitysoftware, kun je beginnen met de gratis basis: zorg dat alle software up-to-date is, gebruik een wachtwoordmanager, en beperk het aantal mensen dat beheerderrechten heeft. AI zoekt automatisch naar kwetsbaarheden in verouderde systemen. Door die te dichten, haal je de laaghangende fruit weg.
Bron: MIT Technology Review