AI maakt phishing niet alleen overtuigender, maar ook veel goedkoper en makkelijker op te schalen. Voor criminelen is het nu een kwestie van volume: hoe meer nepberichten ze versturen, hoe groter de kans dat er iemand intrapt. Voor ondernemers betekent dit dat de kans dat jouw bedrijf wordt aangevallen groter is dan ooit, maar ook dat een paar simpele maatregelen een groot verschil maken.
Wat er aan de hand is Sinds de komst van ChatGPT in 2022 gebruiken cybercriminelen AI om phishing-aanvallen te versnellen en te verbeteren. Ze zetten grote taalmodellen in voor het schrijven van overtuigende e-mails, het maken van hyperrealistische deepfakes en het aanpassen van malware zodat deze moeilijker te detecteren is. Ook kunnen ze AI gebruiken om automatisch kwetsbaarheden in netwerken op te sporen, losgeldbrieven te genereren en gestolen data te analyseren op wat het meest waardevol is. Volgens Interpol maken fraudecentra in Zuidoost-Azië gebruik van goedkope AI-tools om snel meer slachtoffers te bereiken en eenvoudig van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Het probleem is dat deze massale, ongerichte aanvallen niet eens heel geavanceerd hoeven te zijn: het is een kwestie van geluk dat een bericht in een onbeschermde mailbox belandt of bij een nietsvermoedend slachtoffer op het juiste moment.
Wat dit betekent De drempel voor cybercriminelen is drastisch verlaagd. Waar phishing vroeger tijd en taalvaardigheid kostte, kan nu iedereen met een AI-tool overtuigende berichten maken. De schaal waarop aanvallen plaatsvinden, neemt toe, terwijl de kwaliteit van de nepberichten verbetert. Voor het mkb is dit extra risicovol, omdat kleinere bedrijven vaak minder beveiligingsmaatregelen hebben dan grote organisaties. De kans dat een medewerker een goedgemaakt phishingbericht opent, wordt groter. Tegelijkertijd zijn de verdedigingsmaatregelen relatief eenvoudig en goedkoop. Het gaat niet om dure software, maar om bewustwording en basisprincipes.
Hoe je dit kunt toepassen Als je een team van vijf tot vijftig medewerkers aanstuurt, overweeg dan om een korte, maandelijkse training over phishing in te plannen. Laat medewerkers oefenen met het herkennen van nepberichten, bijvoorbeeld door een interne testmail te sturen. Het doel is niet om mensen te betrappen, maar om een reflex op te bouwen: bij twijfel niet klikken, maar controleren. Een mogelijkheid is om een bestaande online cursus over cybersecurity te gebruiken, die vaak al voor kleine bedrijven beschikbaar is.
Als je werkt met gevoelige klantgegevens of financiële transacties, is tweefactorauthenticatie een directe en effectieve maatregel. Zelfs als een medewerker per ongeluk zijn wachtwoord deelt via een phishingmail, kan een aanvaller zonder de tweede factor niet inloggen. Je zou kunnen beginnen met het verplicht stellen van tweefactorauthenticatie voor e-mailaccounts en systemen met klantdata. Dit is vaak binnen een dag in te stellen via de beheeromgeving van je e-mailprovider.
Als je een webshop runt of regelmatig betalingen verwerkt, let dan extra op onverwachte verzoeken om facturen te wijzigen of betalingen naar een ander rekeningnummer over te maken. Criminelen gebruiken AI om zich voor te doen als een leverancier of directeur. Een optie is om een vaste procedure af te spreken: bij elke wijziging van betaalgegevens bel je de contactpersoon terug op een bekend nummer. Dit klinkt simpel, maar het is een van de meest effectieve manieren om fraude te voorkomen.
Als je een eenmanszaak hebt zonder IT-afdeling, kun je overwegen om een eenvoudige spamfilter in te stellen op je e-mail. Veel e-mailproviders bieden dit standaard aan, maar je kunt de instellingen vaak aanscherpen. Daarnaast is het verstandig om regelmatig back-ups te maken van belangrijke bestanden, zodat je bij een aanval niet afhankelijk bent van losgeld. Een externe harde schijf of een clouddienst met versiebeheer is voldoende.
De praktische toepassing hangt af van jouw situatie, maar de basis is voor elk bedrijf hetzelfde: train je mensen, zet tweefactorauthenticatie aan en wees alert op onverwachte verzoeken. Deze maatregelen kosten weinig tijd en geld, maar verkleinen de kans dat een AI-gestuurde phishingaanval succes heeft aanzienlijk.
Bron: Technologyreview