AI maakt het criminelen makkelijker om je bedrijf aan te vallen. Phishingmails worden geloofwaardiger, deepfakevideo’s realistischer en malware wordt steeds lastiger te detecteren. De vraag is niet óf je ermee te maken krijgt, maar wanneer. Dit artikel geeft je concrete signalen om aanvallen te herkennen en praktische stappen om je te wapenen.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI op grote schaal. Waar ze vroeger handmatig phishingmails moesten opstellen, kunnen ze nu met een simpele prompt honderden overtuigende berichten genereren. Het gaat niet alleen om e-mails. Criminelen zetten AI in voor het maken van hyperrealistische deepfakevideo’s, het aanpassen van malware zodat deze onzichtbaar wordt voor beveiligingssoftware, en het automatisch opsporen van kwetsbaarheden in netwerken. Interpol waarschuwt dat scamcentra in Zuidoost-Azië goedkope AI-tools gebruiken om sneller meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten claimen recent een reeks AI-gestuurde aanvallen op vitale sectoren te hebben verijdeld. Het probleem wordt groter naarmate AI-systemen beter worden. AI-bedrijf Anthropic meldt dat zijn model Mythos duizenden kritieke kwetsbaarheden vond, waaronder in elk groot besturingssysteem en elke webbrowser. Alle zijn inmiddels gepatcht, maar de ontwikkeling laat zien hoe krachtig AI-gestuurde aanvallen kunnen zijn.

Wat dit betekent

Voor ondernemers betekent dit dat de dreiging niet alleen groter wordt, maar ook anders van aard is. Waar phishingvroeger vaak te herkennen was aan slechte grammatica of vreemde formuleringen, zijn AI-gegenereerde berichten vrijwel foutloos en persoonlijk. De drempel voor aanvallers is lager: ze hebben geen technische kennis meer nodig om overtuigende aanvallen op te zetten. Dit raakt alle sectoren. Een administratiekantoor kan een deepfake-telefoontje krijgen van een ‘directeur’ die om een spoedoverboeking vraagt. Een webshop kan te maken krijgen met AI-gegenereerde nepbestellingen die bedoeld zijn om systemen plat te leggen. De schaal waarop aanvallen plaatsvinden, neemt toe. Omdat criminelen met AI razendsnel nieuwe varianten kunnen maken, zijn traditionele handmatige controles niet meer voldoende. Vooral kleinere bedrijven lopen risico, omdat zij vaak minder geavanceerde beveiliging hebben dan grote organisaties.

Hoe je dit kunt toepassen

Als je een team aanstuurt dat regelmatig e-mails met bijlagen of links verwerkt, overweeg dan om een eenvoudige verificatieregel in te voeren. Spreek af dat verzoeken om geld over te maken of inloggegevens te delen altijd via een tweede kanaal worden bevestigd, bijvoorbeeld telefonisch. Dit helpt tegen deepfake-aanvallen waarbij een stem wordt nagebootst. Je zou kunnen beginnen met een wekelijkse reminder in je teamchat.

Als je verantwoordelijk bent voor de IT-beveiliging van je bedrijf, is een optie om te investeren in AI-gedreven beveiligingssoftware die afwijkend gedrag in je netwerk kan detecteren. Veel moderne beveiligingspakketten hebben ingebouwde AI die patronen herkent die op een aanval wijzen. Je zou kunnen vragen bij je huidige leverancier of zij dergelijke functionaliteit bieden.

Als je een webshop of platform runt waar gebruikers bestanden kunnen uploaden, overweeg dan om een extra validatielaag in te bouwen. AI kan worden gebruikt om kwaadaardige code in ogenschijnlijk onschuldige bestanden te verbergen. Een mogelijkheid is om een sandbox-omgeving te gebruiken waarin uploads eerst worden getest voordat ze het systeem bereiken.

Als je als ondernemer zelf veel e-mailverkeer hebt met klanten en leveranciers, kun je overwegen om een eenvoudige checklist te maken voor het herkennen van AI-phishing. Let op onverwachte urgentie, afwijkende afzenderadressen (ook al zien ze er bekend uit), en verzoeken die net buiten de normale procedure vallen. Je zou deze checklist kunnen delen met je medewerkers als onderdeel van een kort maandelijks overleg.

Als je in een sector werkt waar gevoelige informatie wordt uitgewisseld, zoals de zorg of financiële dienstverlening, is het verstandig om te inventariseren welke processen het meest kwetsbaar zijn voor AI-aanvallen. Denk aan inlogprocedures, betaalverzoeken en klantcommunicatie. Een optie is om voor die processen een extra verificatiestap in te bouwen, zoals een eenmalige code via een aparte app.

Bron: Technologyreview