Het antwoord: AI maakt phishingmails overtuigender en goedkoper om te produceren, waardoor de kans dat jouw bedrijf wordt aangevallen toeneemt. Het herkennen van deze mails wordt lastiger, maar met een paar eenvoudige aanpassingen in je processen kun je de risico’s aanzienlijk verkleinen.

Wat er aan de hand is

Sinds de lancering van ChatGPT eind 2022 gebruiken cybercriminelen generatieve AI om phishingmails te maken. Waar ze eerst zelf teksten moesten schrijven, kunnen ze nu met een simpele prompt grote hoeveelheden overtuigende, foutloze e-mails genereren. Dit geldt zowel voor de massale spamcampagnes als voor gerichte aanvallen op specifieke bedrijven. Volgens Interpol maken scamcentra in Zuidoost-Azië gebruik van goedkope AI-tools om steeds meer potentiële slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs dat ze een reeks AI-gesteunde aanvallen op vitale sectoren hadden verijdeld. Het probleem is dat deze aanvallen door de schaal waarop ze worden uitgevoerd niet eens heel geavanceerd hoeven te zijn. Het volstaat dat een mail in een onbeveiligde mailbox of bij een oplettende medewerker op het verkeerde moment terechtkomt.

Wat dit betekent

Voor MKB-bedrijven betekent dit een directe toename van het aantal pogingen om binnen te dringen. Waar phishingmails vroeger vaak te herkennen waren aan spelfouten, vreemd taalgebruik of een algemene aanhef, zijn die signalen nu grotendeels verdwenen. AI genereert vloeiende, persoonlijke teksten die nauwelijks meer van echte communicatie te onderscheiden zijn. De drempel voor criminelen is lager geworden: ze hebben geen technische kennis meer nodig om een overtuigende aanval op te zetten. Dit leidt tot een hogere frequentie van aanvallen, ook op kleinere organisaties die vaak minder goed beveiligd zijn dan grote corporates. De impact kan groot zijn: van gestolen inloggegevens tot directe financiële schade door fraude.

Hoe je dit kunt toepassen

Als je een team van medewerkers aanstuurt die regelmatig e-mails verwerken, overweeg dan om een eenvoudige interne afspraak in te voeren: bij elke e-mail met een verzoek tot betaling, wachtwoordwijziging of het openen van een bijlage, bel je de afzender eerst even terug op een bekend telefoonnummer. Dit kost enkele seconden, maar voorkomt dat iemand op een nepverzoek ingaat. Je kunt dit als standaardprocedure opnemen in het inwerktraject van nieuwe medewerkers.

Als je een webshop runt en regelmatig facturen ontvangt van leveranciers, is het verstandig om een vast controleproces in te bouwen. Wijs één persoon aan die alle binnenkomende facturen controleert op afwijkende rekeningnummers of betaalgegevens. AI kan namelijk perfect een factuur namaken van een bestaande leverancier, maar het rekeningnummer wijzigen. Door altijd het oude nummer te vergelijken met het nieuwe, voorkom je dat geld naar een verkeerde rekening wordt overgemaakt.

Als je werkt met externe partijen die toegang hebben tot je systemen, zoals boekhouders of IT-beheerders, kun je overwegen om een extra verificatiestap in te bouwen voor gevoelige handelingen. Spreek bijvoorbeeld af dat verzoeken om toegang of wachtwoordwijzigingen altijd via een apart kanaal worden bevestigd, zoals een telefoontje of een bericht in een beveiligde app. Dit maakt het voor een aanvaller veel moeilijker om via een enkele phishingmail toegang te krijgen.

Als je zelf geen technische achtergrond hebt maar wel verantwoordelijk bent voor de beveiliging, is een eenvoudige maar effectieve maatregel om alle medewerkers te vragen verdachte mails te melden bij een centraal punt, bijvoorbeeld een gedeelde mailbox of een speciale knop in het e-mailprogramma. Door deze meldingen te verzamelen, krijg je snel inzicht in welke soorten aanvallen jouw bedrijf treffen en kun je gericht waarschuwen. Dit kost weinig tijd en verhoogt de alertheid in het hele team.

Als je een klein bedrijf runt zonder aparte IT-afdeling, kun je overwegen om een gratis of goedkope phishing-simulatietool te gebruiken. Deze tools sturen af en toe een nep-phishingmail naar je medewerkers en laten zien wie erop klikt. Zo ontdek je wie extra training nodig heeft, zonder dat je direct een dure security-oplossing hoeft aan te schaffen. Het is een laagdrempelige manier om het bewustzijn te verhogen.

Bron: Technology Review - Supercharged scams