Het antwoord: Cybercriminelen gebruiken AI om phishingmails te maken die steeds moeilijker te onderscheiden zijn van echte berichten. De beste bescherming is niet een duurder systeem, maar het trainen van je medewerkers om de signalen van AI-phishing te herkennen.
Wat er aan de hand is
Sinds de lancering van ChatGPT in 2022 gebruiken criminelen AI om op grote schaal overtuigende phishingmails te maken. Waar vroeger een slechte spelling of vreemd taalgebruik een aanval verraadde, produceren AI-modellen nu vloeiende, persoonlijke berichten die nauwelijks van echt te onderscheiden zijn. Volgens MIT Technology Review gebruiken criminelen AI niet alleen voor e-mails, maar ook voor deepfake-video’s, het aanpassen van malware en het automatisch zoeken naar kwetsbaarheden in netwerken. Interpol waarschuwt dat scamcentra in Zuidoost-Azië goedkope AI-tools inzetten om meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs dat ze een reeks AI-gestuurde aanvallen op vitale sectoren hebben verijdeld.
Wat dit betekent
AI verlaagt de drempel voor cybercriminelen. Waar een phishingaanval vroeger maanden voorbereiding vergde, kan een crimineel nu in enkele minuten duizenden overtuigende mails genereren. De aanvallen hoeven niet eens heel geavanceerd te zijn: door de enorme schaal is de kans groot dat een bericht in de inbox van een onoplettende medewerker belandt. Voor mkb-bedrijven is dit extra riskant, omdat zij vaak minder budget hebben voor geavanceerde beveiliging. De kans op een succesvolle aanval neemt toe, niet af.
Hoe je dit kunt toepassen
Als je een team van vijf tot vijftig medewerkers aanstuurt, kun je een eenvoudige wekelijkse oefening invoeren. Stuur elke week een nep-phishingmail naar je team en bespreek de resultaten. Wie klikt, krijgt een korte uitleg over wat er mis was. Dit bouwt een reflex op: medewerkers leren niet alleen de oude signalen (spelfouten, rare afzenders), maar ook de nieuwe: een te perfecte toon, een verzoek dat net iets te persoonlijk is, of een link die niet klopt met de context.
Als je verantwoordelijk bent voor de IT-beveiliging van een klein bedrijf, overweeg dan om een AI-verdedigingstool in te zetten die zelf phishingmails analyseert. Er zijn betaalbare diensten die binnenkomende mails scannen op AI-kenmerken, zoals onnatuurlijk vloeiende zinnen of afwijkende schrijfpatronen. Combineer dit met een simpele regel: waarschuw medewerkers altijd als een mail van buitenaf vraagt om inloggegevens, betalingen of wachtwoorden, ook als de mail er professioneel uitziet.
Als je in een sector werkt met gevoelige klantgegevens, zoals de zorg of financiële dienstverlening, kun je een tweestapsverificatie verplichten voor elke interne betalingsopdracht of gegevensuitwisseling. AI-phishingmails kunnen namelijk heel overtuigend een directeur of leverancier nadoen. Door altijd een tweede controle in te bouwen, bijvoorbeeld een telefoontje naar de afzender, voorkom je dat een medewerker op een nepverzoek ingaat.
Als je een webshop runt, let dan extra op mails van leveranciers die vragen om betalingsgegevens of factuurwijzigingen. Criminelen gebruiken AI om precies de juiste toon en details te kopiëren. Stel een vast protocol in: wijzigingen in betaalgegevens gaan alleen na een bevestigingsmail naar een vast adres, niet via een reply.
Bron: MIT Technology Review (https://www.technologyreview.com/2026/04/21/1135647/supercharged-scams-ai-artificial-intelligence/)