Phishingmails worden steeds overtuigender door AI. Waar je vroeger kon vertrouwen op slechte grammatica of vreemde formuleringen om oplichting te herkennen, is dat nu niet meer genoeg. Generatieve AI produceert moeiteloos menselijk klinkende teksten, waardoor criminelen in hoog tempo overtuigende mails kunnen maken. Het gevolg: meer aanvallen, geraffineerdere trucs en een grotere kans dat ook jij of je medewerkers erin trappen.

Wat er aan de hand is

Sinds de lancering van ChatGPT eind 2022 gebruiken cybercriminelen AI om hun operaties op te schalen. Ze zetten de technologie in voor het schrijven van phishingmails, het maken van hyperrealistische deepfake-video’s en het aanpassen van malware zodat die moeilijker te detecteren is. Ook automatiseren ze het zoeken naar kwetsbaarheden in netwerken en systemen, genereren ze razendsnel losgeldnotities en analyseren ze gestolen data om te bepalen wat het meest waardevol is. Interpol waarschuwt dat bijvoorbeeld scamcentra in Zuidoost-Azië goedkope AI-tools omarmen om meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Omdat deze aanvallen op enorme schaal worden uitgevoerd, hoeven ze niet eens heel geavanceerd te zijn: het is voldoende als ze een onbeschermd systeem of een onoplettende ontvanger treffen.

Wat dit betekent

Voor het mkb is de dreiging concreet en urgent. Waar phishing vroeger vaak te herkennen was aan foutjes, zijn AI-gegenereerde berichten vrijwel foutloos en kunnen ze persoonlijke details bevatten die uit eerdere datalekken komen. De drempel voor criminelen is lager: met minimale investeringen kunnen ze grootschalige campagnes opzetten. Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen. Doordat AI de productie versnelt en de kwaliteit verhoogt, wordt het probleem alleen maar groter. Het is niet langer een kwestie van of je doelwit wordt, maar wanneer.

Hoe je dit kunt toepassen

Als je een webshop runt en regelmatig betalingsverzoeken ontvangt van leveranciers. Controleer altijd het afzenderadres, ook als de mail er professioneel uitziet. AI kan een bestaande factuur namaken met net iets andere bankgegevens. Een optie is om een vaste procedure af te spreken: bel bij twijfel altijd de leverancier op het nummer dat je al hebt, niet het nummer in de mail.

Als je een team aanstuurt en medewerkers toegang hebben tot bedrijfsgegevens. Overweeg om een eenvoudige regel in te voeren: geen enkele link in een mail wordt aangeklikt zonder dat iemand eerst het webadres controleert door met de muis over de link te gaan. AI kan links verbergen achter overtuigende tekst, maar het echte adres wijkt vaak af. Train je team om dit te doen, ook bij mails die van ‘de directie’ lijken te komen.

Als je in de zorg werkt en vertrouwelijke patiëntgegevens beheert. Wees extra alert op mails die vragen om inloggegevens of om een bijlage te openen. AI kan een overtuigende kopie maken van een interne communicatie. Een mogelijkheid is om een tweede controle in te bouwen: vraag altijd bevestiging via een ander kanaal, bijvoorbeeld een appje of telefoontje, voordat je gevoelige informatie deelt.

Als je als zzp’er werkt en veel via e-mail factureert. Criminelen kunnen AI gebruiken om jouw factuur op te maken en het rekeningnummer te wijzigen. Een simpele controle is om betalingen altijd te verifiëren via de betaalomgeving van je bank, niet via de link in de mail. Overweeg ook om een vaste betaalafspraak met vaste klanten te maken, zodat afwijkingen direct opvallen.

Bron: Technologyreview