Het antwoord

AI maakt phishingaanvallen overtuigender, goedkoper en lastiger te onderscheppen. Ondernemers moeten hun medewerkers trainen op nieuwe signalen zoals perfecte grammatica, gepersonaliseerde inhoud en deepfake-audio.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om phishingmails te produceren, zowel de massale spamvariant als gerichte aanvallen om geld of gevoelige informatie te stelen. Volgens Interpol omarmen scamcentra in Zuidoost-Azië goedkope AI-tools om sneller meer slachtoffers te bereiken en snel van locatie te wisselen. Ook de Verenigde Arabische Emiraten claimen recent een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld.

Criminelen gebruiken AI niet alleen voor teksten. Ze maken hyperrealistische deepfake-video’s, passen malware aan zodat deze moeilijker detecteerbaar is, automatiseren het zoeken naar kwetsbaarheden in netwerken, genereren snel losgeldnotities en analyseren gestolen data om te bepalen wat het meest waardevol is. AI verlaagt de drempel voor beginnende aanvallers en maakt het goedkoper en eenvoudiger om systemen binnen te dringen.

Wat dit betekent

Voor ondernemers betekent dit dat de traditionele herkenningstekens van phishing – spelfouten, rare afzenders, algemene aanhef – niet langer volstaan. AI kan foutloze, persoonlijke berichten produceren die precies aansluiten bij jouw bedrijf of functie. Omdat deze aanvallen op enorme schaal worden uitgerold, hoeven ze niet eens heel geraffineerd te zijn: één medewerker die op het verkeerde moment een overtuigende mail opent, is genoeg.

Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen. Dat probleem wordt groter naarmate meer criminelen AI inzetten en de mogelijkheden van openbare AI-systemen verbeteren. AI-bedrijf Anthropic meldde onlangs dat zijn model Mythos duizenden kritieke kwetsbaarheden vond, waaronder in elk groot besturingssysteem en elke webbrowser. Die zijn inmiddels gedicht, maar het toont aan hoe krachtig AI-gesteund hacken kan zijn.

Hoe je dit kunt toepassen

Als je een team van vijf tot vijftig medewerkers aanstuurt, overweeg dan om een korte wekelijkse phishing-simulatie in te voeren. Gebruik een tool die AI-gegenereerde mails nabootst, zodat je medewerkers leren omgaan met perfecte zinnen en persoonlijke details. Bespreek de resultaten zonder beschuldigingen, maar als leermoment.

Als je klantgegevens of financiële transacties verwerkt, kun je een extra verificatiestap toevoegen voor onverwachte betalingsverzoeken. Spreek met je team af dat een verzoek om een overboeking altijd telefonisch wordt bevestigd, en dat je daarbij een vooraf afgesproken codewoord gebruikt. Deepfake-audio maakt het namelijk mogelijk dat criminelen een bekende stem nabootsen.

Als je een webshop of online dienst runt, overweeg dan om inlogpogingen te monitoren op afwijkende patronen. AI kan duizenden inlogpogingen per minuut genereren. Een eenvoudige maatregel is het blokkeren van IP-adressen uit onverwachte regio’s en het verplichten van tweefactorauthenticatie voor alle accounts met beheerrechten.

Als je externe freelancers of parttimers inhuurt, kun je een korte security-introductie opnemen in het onboardingsproces. Laat hen zien hoe een AI-phishingmail eruitziet en spreek af dat zij nooit op verzoek van een ‘collega’ inloggegevens delen via e-mail of chat. Dit kost eenmalig een halfuur, maar bespaart mogelijk veel ellende.

Als je geen budget hebt voor dure beveiligingstools, kun je beginnen met een simpele regel: elk verzoek dat om geld, inloggegevens of gevoelige data vraagt, moet via een tweede kanaal worden bevestigd. Dat kan een telefoontje zijn, een bericht in een interne chatgroep of een fysiek gesprek. Deze menselijke controle is nog altijd de beste verdediging tegen AI-gestuurde aanvallen.

Bron: Technologyreview