Phishing-e-mails worden door AI overtuigender, goedkoper en massaler dan ooit. Voor mkb’ers betekent dit dat de kans op een geslaagde aanval toeneemt, maar met een paar eenvoudige maatregelen kun je de risico’s fors verkleinen.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen AI om phishing-e-mails te genereren. Waar ze eerst handmatig of met simpele templates werkten, kunnen ze nu met LLM’s (large language models) in grote hoeveelheden overtuigende, gepersonaliseerde berichten maken. Volgens Interpol maken scamcentra in Zuidoost-Azië gebruik van goedkope AI-tools om sneller meer slachtoffers te bereiken en snel naar nieuwe locaties te verhuizen. Ook de Verenigde Arabische Emiraten claimt recent AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. AI maakt het niet alleen makkelijker om phishing te plegen, maar ook om malware aan te passen zodat die moeilijker te detecteren is, kwetsbaarheden in netwerken op te sporen en gestolen data te analyseren op waardevolle informatie. Het probleem wordt groter naarmate AI-systemen beter worden. AI-bedrijf Anthropic meldde onlangs dat zijn model Mythos duizenden kritieke kwetsbaarheden vond, waaronder in alle grote besturingssystemen en browsers. Die zijn inmiddels gepatcht, maar het toont aan hoe krachtig AI is geworden voor kwaadwillenden.
Wat dit betekent
Voor het mkb is de dreiging concreet. Waar phishing vroeger vaak te herkennen was aan slecht Nederlands, rare zinsconstructies of algemene aanhef, kunnen AI-gegenereerde e-mails nu foutloos en persoonlijk zijn. Criminelen kunnen met AI razendsnel duizenden e-mails maken, gericht op specifieke bedrijven of functies. Omdat de aanvallen op enorme schaal worden uitgevoerd, hoeven ze niet eens heel geavanceerd te zijn. Het volstaat dat één e-mail in een onbeveiligde mailbox belandt of bij een medewerker die op het verkeerde moment reageert. Veel organisaties hebben nu al moeite met het aantal cyberaanvallen. Door AI wordt dat aantal alleen maar groter, en de kwaliteit van de aanvallen beter.
Hoe je dit kunt toepassen
Als je een klein team aanstuurt zonder IT-afdeling, kun je je medewerkers trainen in het herkennen van AI-phishing. Een simpele wekelijkse test, waarbij je een nep-phishingmail stuurt, leert hen alert te zijn. Let daarbij op afwijkende afzenderadressen, onverwachte bijlagen en verzoeken om inloggegevens. Overweeg om een vaste procedure in te stellen: bij twijfel altijd bellen met de afzender via een bekend telefoonnummer, niet via een link in de e-mail.
Als je een webshop runt en klantgegevens verwerkt, is het verstandig om tweefactorauthenticatie (2FA) verplicht te stellen voor toegang tot je beheersystemen. AI-phishing kan namelijk ook gericht zijn op het stelen van inloggegevens. Met 2FA voorkom je dat een gestolen wachtwoord voldoende is om binnen te komen. Een optie is om een authenticator-app te gebruiken in plaats van sms-codes, omdat die veiliger zijn.
Als je werkt met externe freelancers of parttimers, is het belangrijk om duidelijke afspraken te maken over hoe je betaalverzoeken en facturen communiceert. Criminelen gebruiken AI om nep-facturen te maken die er exact uitzien als die van je vaste leveranciers. Spreek af dat factuurbedragen boven een bepaald bedrag altijd telefonisch worden bevestigd. Je zou ook een vast betaalproces kunnen inrichten waarbij wijzigingen in rekeningnummers altijd via een apart kanaal worden geverifieerd.
Als je regelmatig e-mails ontvangt van onbekende partijen, overweeg dan om een spamfilter in te stellen dat verdachte bijlagen automatisch blokkeert. Veel e-maildiensten bieden dit standaard aan, maar je kunt de instellingen aanscherpen. Een mogelijkheid is om alle e-mails met bijlagen van onbekende afzenders in een aparte map te laten belanden, zodat je ze eerst kunt controleren. Dit verkleint de kans dat een medewerker per ongeluk een schadelijke bijlage opent.
Als je gebruikmaakt van clouddiensten, controleer dan of je logging aan hebt staan. AI-aanvallen kunnen zich richten op het vinden van kwetsbaarheden in netwerken. Door inlogpogingen en ongebruikelijke activiteiten te loggen, kun je verdachte patronen vroegtijdig signaleren. Overweeg om een melding in te stellen bij meerdere mislukte inlogpogingen vanaf hetzelfde IP-adres.
Bron: Technologyreview