AI maakt phishing-e-mails niet alleen geloofwaardiger, maar ook veel goedkoper en makkelijker te produceren. Voor criminelen is het een kwestie van volume: hoe meer mails, hoe groter de kans dat er eentje binnenkomt bij een onbeschermd systeem of een oplettende medewerker. Voor ondernemers betekent dit dat de klassieke signalen van phishing – spelfouten, rare afzenders, slecht Nederlands – steeds vaker afwezig zijn.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om phishing-e-mails te maken. Dat meldt MIT Technology Review op basis van onderzoek en waarschuwingen van onder meer Interpol. Waar phishing vroeger tijdrovend was en vaak leidde tot herkenbare, slecht geschreven berichten, kunnen criminelen nu met een simpele prompt in enkele seconden overtuigende, persoonlijke mails genereren. Ze gebruiken AI ook voor het maken van deepfake-video’s, het aanpassen van malware zodat deze moeilijker te detecteren is, en het automatisch scannen van netwerken op zwakke plekken. Interpol waarschuwt dat scamcentra in Zuidoost-Azië goedkope AI-tools inzetten om sneller meer slachtoffers te bereiken en snel van locatie te wisselen. De drempel voor cybercriminaliteit is daarmee fors verlaagd.
Wat dit betekent
Voor het MKB is de impact tweeledig. Ten eerste neemt de kans op een succesvolle phishing-aanval toe, simpelweg omdat criminelen veel meer pogingen kunnen doen. Ten tweede worden de mails zelf overtuigender: geen rare zinsconstructies meer, maar vloeiende teksten die precies aansluiten bij de context van het bedrijf. Een mail die eruitziet alsof hij van je boekhouder komt, met correct Nederlands en een logisch verhaal, is lastiger te herkennen als nep. De schaal waarop dit gebeurt, is nieuw. Waar een crimineel vroeger handmatig een paar honderd mails per dag kon versturen, kan AI er tienduizenden genereren, elk met een andere afzender, onderwerpregel en inhoud. De kans dat zo’n mail door standaard filters glipt, is reëel.
Hoe je dit kunt toepassen
Als je een team van vijf tot vijftig mensen aanstuurt, kun je overwegen om een eenvoudige interne procedure in te voeren voor het melden van verdachte mails. Zorg dat iedereen weet dat ze een doorstuurknop hebben in hun mailprogramma waarmee ze een bericht direct bij de ICT-beheerder of een externe securitydienst kunnen melden. Dit kost weinig tijd, maar verhoogt de kans dat een aanval vroeg wordt ontdekt.
Als je werkt met financiële gegevens of facturen, is het verstandig om een tweede controle in te bouwen voor betalingsopdrachten die per mail binnenkomen. Spreek af dat een medewerker altijd telefonisch contact opneemt met de afzender voordat een betaling wordt uitgevoerd, ook als de mail er volkomen legitiem uitziet. Dit heet een ‘out-of-band check’ en is een van de simpelste manieren om AI-phishing te stoppen.
Als je een webshop runt of klantgegevens verwerkt, kun je overwegen om medewerkers een korte, maandelijkse test te laten doen met een nep-phishingmail. Verschillende securitytools bieden dit als dienst aan. Het doel is niet om mensen te betrappen, maar om het herkennen van verdachte signalen een automatisme te maken. Omdat AI steeds betere mails produceert, is training geen eenmalige actie, maar een doorlopend proces.
Als je geen aparte ICT-afdeling hebt, is een optie om een eenvoudige regel in te stellen: open nooit bijlagen of links uit onverwachte mails, ook niet als de afzender bekend voorkomt. Als je twijfelt, typ je het adres van de afzender handmatig in je browser in plaats van op de link te klikken. Dit klinkt basaal, maar juist deze gewoonte is effectief tegen de nieuwe generatie AI-phishing, omdat de mails er vaak betrouwbaar uitzien.
Als je externe partijen inschakelt voor je IT-beveiliging, vraag dan expliciet naar hun aanpak voor AI-gestuurde dreigingen. Niet elke securitydienst is even ver met het herkennen van door AI gegenereerde mails. Vraag of ze gebruikmaken van AI-detectie aan hun kant, en of ze je team kunnen trainen op de nieuwste technieken. Dit gesprek alleen al kan inzicht geven in hoe weerbaar je organisatie is.
Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)