Het antwoord: AI maakt phishingmails en andere cyberaanvallen geloofwaardiger, goedkoper en lastiger te herkennen. Voor ondernemers betekent dit dat de klassieke signalen van een scam niet meer volstaan, maar dat je met een paar aanpassingen in je werkwijze de nieuwe generatie aanvallen wel kunt onderscheppen.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om phishingmails te maken. Dat meldt MIT Technology Review. Het gaat niet alleen om massale spam, maar ook om gerichte aanvallen die zijn ontworpen om geld en gevoelige informatie te stelen. Criminelen zetten AI in voor het schrijven van overtuigende e-mails, het maken van hyperrealistische deepfake-video’s en het aanpassen van malware zodat die moeilijker te detecteren is. Daarnaast automatiseren ze het zoeken naar kwetsbaarheden in netwerken en systemen, genereren ze snel losgeldnotities en analyseren ze gestolen data om te bepalen wat het meest waardevol is.
Volgens Interpol omarmen scamcentra in Zuidoost-Azië goedkope AI-tools om sneller meer potentiële slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Omdat deze aanvallen op enorme schaal worden uitgerold, hoeven ze niet eens heel geavanceerd te zijn om effect te hebben. Het volstaat dat ze in een onbeschermd systeem of bij een onoplettende ontvanger terechtkomen.
Wat dit betekent
Voor het MKB is de impact groot. Veel organisaties hebben moeite met het huidige volume aan cyberaanvallen, en dat wordt alleen maar erger. AI verlaagt de drempel voor aanvallers: het is sneller, goedkoper en makkelijker dan ooit om een infiltratiepoging te doen. Waar phishingmails vroeger vaak te herkennen waren aan slecht Nederlands, vreemde afzenders of rare opmaak, zijn AI-gegenereerde berichten vrijwel foutloos en persoonlijk. Ze kunnen refereren aan jouw bedrijf, jouw naam of zelfs een recent gesprek. De klassieke ‘dit-klopt-niet’ signalen vallen weg.
Daarnaast kunnen criminelen met AI razendsnel nieuwe varianten van een aanval maken. Blokkeer je één type mail, dan verschijnt de volgende dag een andere versie. Dit maakt traditionele spamfilters minder effectief. Ook het gebruik van deepfake-audio of -video voor bijvoorbeeld CEO-fraude wordt toegankelijker. Een stem die klinkt als je directeur kan opdracht geven tot een spoedbetaling.
Hoe je dit kunt toepassen
Als je een webshop runt en regelmatig betalingsverzoeken ontvangt van leveranciers, overweeg dan om een vast protocol in te voeren voor betalingswijzigingen. AI kan een perfect nagebootste e-mail sturen van een bekende leverancier met een nieuw rekeningnummer. Spreek af dat wijzigingen altijd telefonisch worden bevestigd via een nummer dat je zelf hebt opgezocht, niet via het nummer in de e-mail. Dit eenvoudige checkmoment kan een groot deel van de fraude voorkomen.
Als je een team aanstuurt dat werkt met gevoelige klantgegevens, kun je een wekelijkse ‘scam-alert’ van vijf minuten inbouwen. Deel daarin een voorbeeld van een recente AI-phishingmail die in de branche is gesignaleerd. Vraag teamleden om verdachte mails direct te melden bij jou of de IT-verantwoordelijke. Hoe vaker mensen voorbeelden zien, hoe beter hun antenne wordt. Zeker nu AI de kwaliteit van aanvallen opvoert, is training minstens zo belangrijk als technische beveiliging.
Als je gebruikmaakt van clouddiensten voor je bedrijfsadministratie, is het verstandig om in te loggen via een aparte, beveiligde link in je browser in plaats van op links in e-mails te klikken. AI kan een inlogpagina perfect namaken. Type zelf het adres van je clouddienst in, of gebruik een bookmark. Dit geldt ook voor mails die lijken te komen van je bank, je hostingprovider of je boekhoudpakket. Een moment van extra aandacht bespaart je mogelijk een datalek.
Als je een klein team hebt zonder IT-afdeling, kun je overwegen om een eenvoudige, betaalbare securitytool in te zetten die AI-gedreven phishing detecteert. Sommige e-mailproviders bieden dit inmiddels standaard aan. Controleer of jouw zakelijke mailomgeving deze functie heeft en zet hem aan. Vraag ook of je een test kunt doen: stuur een nep-phishingmail naar je eigen team om te zien wie erop klikt. Dit is een veilige manier om de alertheid te meten zonder echt risico.
Als je zelf regelmatig e-mails stuurt met bijlagen of links naar klanten, wees je ervan bewust dat criminelen jouw stijl kunnen nabootsen. Overweeg om een vaste, herkenbare handtekening of een persoonlijke noot toe te voegen die een aanvaller niet makkelijk kan raden. Spreek met vaste klanten af dat je nooit zomaar een link stuurt zonder telefonische aankondiging. Dit maakt het voor een crimineel lastiger om jouw identiteit te misbruiken.
Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)