Het antwoord: AI maakt phishingmails niet alleen geloofwaardiger, maar ook veel goedkoper en sneller te produceren. Voor ondernemers betekent dit dat de kans op een gerichte aanval toeneemt, zonder dat de traditionele herkenningspunten zoals spelfouten nog van toepassing zijn.
Wat er aan de hand is
Sinds de lancering van ChatGPT eind 2022 gebruiken cybercriminelen generatieve AI om hun aanvallen op te schalen. Waar phishingmails vroeger vaak vol spelfouten zaten of makkelijk te herkennen waren als standaard spam, kunnen criminelen nu met AI grote hoeveelheden overtuigende, persoonlijke berichten maken. Volgens een waarschuwing van Interpol gebruiken scamcentra in Zuidoost-Azië goedkope AI-tools om sneller meer potentiële slachtoffers te bereiken en snel naar nieuwe locaties uit te wijken. Ook de Verenigde Arabische Emiraten claimen recent een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. De technologie wordt niet alleen gebruikt voor phishingmails, maar ook voor het maken van realistische deepfakes, het aanpassen van malware zodat deze moeilijker te detecteren is, en het automatisch zoeken naar kwetsbaarheden in netwerken. AI verlaagt de drempel voor aanvallers en maakt het goedkoper, sneller en makkelijker om doelwitten te infiltreren.
Wat dit betekent
Voor ondernemers in het mkb is de impact concreet. Waar phishing vroeger vaak een kwestie was van volume – duizenden generieke mails versturen in de hoop dat iemand trapt – kunnen criminelen nu met AI gerichte, persoonlijke berichten maken zonder dat daar veel handwerk aan te pas komt. Dit betekent dat ook kleinere bedrijven, die vaak minder beveiliging hebben dan grote organisaties, een reëel doelwit worden. Omdat deze aanvallen op enorme schaal kunnen worden uitgevoerd, hoeven ze niet eens heel geavanceerd te zijn om effect te hebben. Het volstaat dat één mail in een onbeveiligde mailbox of bij een onoplettende medewerker terechtkomt. Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen, en dat probleem zal naar verwachting groeien naarmate meer criminelen AI inzetten en de kwaliteit van openbare AI-systemen verbetert.
Hoe je dit kunt toepassen
Als je een team aanstuurt dat regelmatig e-mails van buitenaf ontvangt. Overweeg om een korte, terugkerende training te geven waarin je medewerkers leert niet alleen op spelfouten te letten, maar ook op onverwachte verzoeken om betalingen, inloggegevens of bijlagen. AI kan foutloze, overtuigende teksten maken, dus let op de context: klopt het verzoek met wat je normaal van een afzender verwacht? Moedig aan om bij twijfel altijd via een ander kanaal te checken, bijvoorbeeld door de afzender te bellen.
Als je een webshop runt of klantgegevens beheert. AI kan criminelen helpen om snel grote hoeveelheden gestolen data te analyseren en te bepalen welke informatie het meest waardevol is. Overweeg om extra alert te zijn op ongebruikelijke inlogpogingen of bestellingen, en zorg dat medewerkers die toegang hebben tot klantgegevens weten dat phishingaanvallen steeds persoonlijker worden. Een mail die lijkt te komen van je betaalprovider met een verzoek om gegevens te updaten, kan zomaar een AI-gegenereerde aanval zijn.
Als je werkt met externe partijen of leveranciers. Criminelen kunnen AI gebruiken om deepfake-audio of -video te maken, bijvoorbeeld om een directeur na te doen die om een spoedbetaling vraagt. Een mogelijkheid is om een vast protocol af te spreken voor financiële verzoeken, zoals een tweede goedkeuring via een apart kanaal. Dit geldt ook voor verzoeken om wachtwoorden of toegang tot systemen.
Als je verantwoordelijk bent voor de IT-beveiliging van je bedrijf. AI maakt het voor aanvallers makkelijker om automatisch kwetsbaarheden in netwerken te vinden. Overweeg om zelf proactief kwetsbaarheden te laten scannen en patches tijdig te installeren. Het is ook een optie om medewerkers te vragen verdachte mails te melden bij een vast aanspreekpunt, zodat je patronen kunt herkennen.
Als je een klein bedrijf runt zonder aparte IT-afdeling. De drempel voor criminelen is lager geworden, maar dat geldt ook voor de beschikbaarheid van beveiligingstools. Overweeg om basisbeveiliging zoals tweefactorauthenticatie voor alle zakelijke accounts in te schakelen en wees terughoudend met het klikken op links in onverwachte mails. Een gezonde dosis wantrouwen is een van de beste verdedigingen tegen AI-gestuurde phishing.
Bron: Technologyreview