Phishingaanvallen worden door AI sneller, goedkoper en persoonlijker dan ooit. Waar je vroeger een slechte spelling of een vreemde afzender kon herkennen, zijn de nieuwe berichten vrijwel foutloos en precies op jouw bedrijf toegesneden. Dit vraagt om een andere manier van opletten.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken criminelen AI om phishingberichten te maken, deepfakevideo’s te creëren en malware aan te passen zodat deze moeilijker te detecteren is. Dat blijkt uit onderzoek van MIT Technology Review. AI helpt ook bij het automatisch zoeken naar kwetsbaarheden in netwerken, het snel genereren van losgeldnotities en het analyseren van gestolen data om te bepalen wat het meest waardevol is. Volgens Interpol maken fraudecentra in Zuidoost-Azië gebruik van goedkope AI-tools om meer slachtoffers tegelijk te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gedreven aanvallen op vitale sectoren te hebben verijdeld. Het probleem wordt groter naarmate meer criminelen AI inzetten en de mogelijkheden van openbare AI-systemen verbeteren.

Wat dit betekent

Voor ondernemers betekent dit dat de traditionele herkenningspunten niet meer volstaan. Een phishingmail zonder spelfouten of met een logisch verhaal is geen garantie meer dat het bericht echt is. Omdat AI enorme hoeveelheden berichten kan produceren, hoeven aanvallen niet eens heel geraffineerd te zijn om effect te hebben. Ze zijn al succesvol als ze in een onbeschermde mailbox of bij een onoplettende medewerker terechtkomen. Vooral kleinere bedrijven lopen risico, omdat zij vaak minder geavanceerde beveiliging hebben dan grote organisaties. De drempel om een aanval te starten is lager dan ooit, terwijl de schaal waarop het gebeurt blijft groeien.

Hoe je dit kunt toepassen

Als je een webshop runt en regelmatig facturen verstuurt. Overweeg om een vast protocol in te stellen voor betalingswijzigingen. Een AI kan een factuur perfect namaken, inclusief jouw logo en opmaak. Spreek met je team af dat betalingsgegevens nooit per e-mail worden gewijzigd, maar alleen via een apart telefoontje of een beveiligd portaal. Dit voorkomt dat een nep-factuur direct wordt betaald.

Als je een team aanstuurt dat werkt met gevoelige klantgegevens. Je zou kunnen overwegen om een ‘tweetrapsbevestiging’ in te voeren voor elk verzoek om data of geld. Een AI kan een bericht schrijven dat klinkt alsof het van een collega komt, met de juiste toon en details. Laat medewerkers altijd terugbellen of via een ander kanaal checken voordat ze actie ondernemen. Dit kost weinig tijd maar kan veel schade voorkomen.

Als je in de zorg werkt en patiëntinformatie verwerkt. Een mogelijkheid is om medewerkers te trainen in het herkennen van ‘te perfecte’ berichten. AI-mails bevatten zelden spelfouten, maar kunnen net iets te formeel of te behulpzaam overkomen. Leer je team om te letten op afwijkingen in toon of urgentie, zoals een verzoek dat ongebruikelijk dringend is. Een simpele checklist met vijf vragen kan al helpen om twijfelgevallen te signaleren.

Als je een freelance professional bent en veel via e-mail communiceert. Overweeg om een aparte, beveiligde manier af te spreken voor het delen van wachtwoorden of betaalgegevens. AI kan een gespreksdraad perfect nabootsen en een nep-verzoek tussendoor plaatsen. Spreek met opdrachtgevers af dat je nooit gevoelige informatie in een e-mailketen deelt, maar altijd via een versleuteld kanaal. Dit beschermt beide partijen.

Bron: MIT Technology Review