Het antwoord: AI-gestuurde phishingmails zijn niet meer te herkennen aan slechte spelling of vreemd taalgebruik. De nieuwe generatie oplichting gebruikt grote taalmodellen om overtuigende, foutloze berichten te maken die nauwelijks van echte communicatie te onderscheiden zijn. Voor ondernemers betekent dit dat je je beveiligingsaanpak moet aanpassen: vertrouw niet langer op taal als waarschuwingssignaal, maar op gedrag en technische controles.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken criminelen generatieve AI om phishingmails te produceren, zowel de massale spamvariant als gerichte, gepersonaliseerde aanvallen. Volgens Interpol omarmen oplossingscentra in Zuidoost-Azië goedkope AI-tools om sneller meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. De technologie wordt ingezet voor het schrijven van phishingmails, het maken van realistische deepfake-video’s, het aanpassen van malware zodat deze moeilijker te detecteren is, en het automatiseren van het zoeken naar kwetsbaarheden in netwerken. Omdat deze aanvallen op enorme schaal kunnen worden uitgevoerd, hoeven ze niet eens heel geavanceerd te zijn om effect te hebben – ze hoeven alleen maar geluk te hebben en in een onbeschermd systeem of bij een onoplettende ontvanger terecht te komen.
Wat dit betekent
De drempel voor cybercriminelen is aanzienlijk verlaagd. Waar vroeger een zekere technische kennis nodig was om een overtuigende phishingmail te maken, kan nu iedereen met een AI-tool binnen enkele seconden een geloofwaardig bericht genereren. Voor het mkb is dit extra zorgwekkend, omdat kleinere bedrijven vaak minder geavanceerde beveiliging hebben dan grote organisaties. De toename in volume en kwaliteit van aanvallen betekent dat de kans dat een medewerker een overtuigende phishingmail opent, groter wordt. Daarnaast kunnen criminelen AI gebruiken om gestolen data razendsnel te analyseren en te bepalen welke informatie het meest waardevol is, waardoor gerichte aanvallen efficiënter worden.
Hoe je dit kunt toepassen
Als je een webshop runt en regelmatig betalingsherinneringen stuurt naar klanten. Overweeg om een vast format voor al je e-mails in te stellen, met een vaste lay-out en een herkenbare handtekening. Leer je medewerkers dat afwijkingen in dit format – hoe klein ook – een alarmsignaal zijn. Een AI kan perfecte zinnen maken, maar niet altijd exact jouw bedrijfsstijl nabootsen.
Als je een team aanstuurt dat regelmatig facturen verwerkt. Een mogelijkheid is om een dubbele controle in te bouwen voor alle betalingsverzoeken die per e-mail binnenkomen. Spreek af dat een medewerker altijd telefonisch contact opneemt met de afzender voordat een factuur wordt betaald, ook als het e-mailadres en de tekst er volkomen legitiem uitzien. AI kan namelijk moeiteloos een bestaand e-mailadres vervangen door een vrijwel identiek nep-adres.
Als je in de zorg werkt en gevoelige patiëntgegevens verwerkt. Je zou kunnen overwegen om een apart, beveiligd portaal te gebruiken voor alle communicatie over medische dossiers, in plaats van te vertrouwen op e-mail. Leer je collega’s dat elke e-mail met een bijlage of link die om directe actie vraagt, verdacht is – ook als de afzender bekend voorkomt. AI kan namelijk ook de schrijfstijl van een collega nabootsen.
Als je een klein team hebt zonder IT-afdeling. Een optie is om te investeren in een eenvoudige e-mailfilter die verdachte bijlagen en links blokkeert, en om tweefactorauthenticatie verplicht te stellen voor alle zakelijke accounts. Dit zijn relatief goedkope maatregelen die een groot deel van de geautomatiseerde aanvallen kunnen stoppen, nog voordat een mens ze ziet.
Bron: Technologyreview