AI-gestuurde phishing-aanvallen zijn niet langer een toekomstscenario, maar een dagelijkse realiteit voor het MKB. Cybercriminelen gebruiken generatieve AI om op grote schaal overtuigende e-mails te maken, deepfakes te genereren en kwetsbaarheden in systemen op te sporen. De drempel voor een aanval is lager dan ooit, en de snelheid en schaal waarop aanvallen plaatsvinden, nemen razendsnel toe. Dit betekent dat je als ondernemer niet kunt vertrouwen op oude herkenningspunten zoals spelfouten of vreemd taalgebruik.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken criminelen AI-tools om phishing-e-mails te produceren, zowel de massale spamvariant als gerichte, gepersonaliseerde aanvallen. Volgens Interpol maken scamcentra in Zuidoost-Azië gebruik van goedkope AI-tools om snel grote aantallen potentiële slachtoffers te bereiken en net zo snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs dat ze een reeks schimmige AI-gesteunde aanvallen op vitale sectoren hebben verijdeld. AI wordt ook ingezet om malware aan te passen zodat deze moeilijker te detecteren is, om automatisch kwetsbaarheden in netwerken op te sporen, losgeldbrieven te genereren en gestolen data te analyseren op waardevolle informatie. Het probleem is dat deze aanvallen niet eens heel geavanceerd hoeven te zijn om effect te hebben. Door de enorme schaal waarop ze worden uitgevoerd, is het voldoende als één e-mail in een onbeschermde mailbox of bij een onoplettende medewerker terechtkomt.

Wat dit betekent

Voor het MKB betekent deze ontwikkeling een directe toename van het risico. Waar phishing vroeger vaak te herkennen was aan slecht Nederlands, vreemde afzenders of onlogische verzoeken, zijn AI-gegenereerde berichten vrijwel foutloos en kunnen ze persoonlijke details bevatten die uit eerdere datalekken komen. De snelheid waarmee criminelen nieuwe varianten kunnen maken, maakt traditionele filterlijsten minder effectief. Daarnaast verlaagt AI de toegangsdrempel: ook minder technisch onderlegde criminelen kunnen nu overtuigende aanvallen opzetten. De kans dat jouw bedrijf doelwit wordt, is daarmee aanzienlijk groter dan een paar jaar geleden. Het is niet langer de vraag óf je een poging krijgt, maar wanneer.

Hoe je dit kunt toepassen

Als je een team van vijf tot vijftig medewerkers aanstuurt, overweeg dan om een korte, verplichte training over AI-phishing in te plannen. Laat je medewerkers voorbeelden zien van AI-gegenereerde e-mails en leg uit dat spelfouten geen betrouwbare indicator meer zijn. Een mogelijkheid is om een interne meldprocedure in te stellen waarbij verdachte e-mails altijd worden doorgestuurd naar een vast aanspreekpunt, voordat iemand op een link klikt.

Als je verantwoordelijk bent voor de IT-beveiliging van je bedrijf, zou je kunnen overwegen om de bestaande e-mailfilters aan te scherpen. Veel filters werken nog op basis van vaste patronen, maar AI-gegenereerde berichten omzeilen die vaak. Een optie is om te investeren in een filter dat gebruikmaakt van gedragsanalyse of AI-herkenning, zoals sommige moderne securitypakketten bieden. Overleg met je IT-leverancier of die functie al beschikbaar is in je huidige omgeving.

Als je een webshop runt of klantgegevens beheert, is het verstandig om een protocol op te stellen voor het verifiëren van betalingsverzoeken. Criminelen gebruiken AI om nep-facturen te maken die er exact uitzien als die van je vaste leveranciers. Een eenvoudige maatregel is om bij twijfel altijd telefonisch contact op te nemen met de afzender, via een nummer dat je zelf hebt opgezocht en niet uit de e-mail komt.

Als je in de zorg of een andere gereguleerde sector werkt, overweeg dan om tweefactorauthenticatie verplicht te stellen voor alle systemen met gevoelige data. AI-gestuurde aanvallen zijn steeds beter in staat om inloggegevens te verzamelen. Een extra verificatiestap kan voorkomen dat een gestolen wachtwoord direct toegang geeft tot patiëntgegevens of bedrijfsinformatie.

Bron: Technologyreview