Het antwoord: AI-gestuurde phishingmails zijn niet meer te herkennen aan slecht Nederlands of rare afzenders. Criminelen gebruiken grote taalmodellen om overtuigende, persoonlijke berichten te maken die eruitzien alsof ze van je bank, je leverancier of je eigen IT-afdeling komen. Het gevolg: de kans dat jij of je medewerkers in een val trappen is groter dan ooit.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen AI om hun aanvallen op te schalen. Waar phishing vroeger handwerk was, kunnen ze nu met een paar prompts duizenden overtuigende e-mails genereren. Volgens Interpol maken scamcentra in Zuidoost-Azië massaal gebruik van goedkope AI-tools om meer slachtoffers te bereiken en snel van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs dat ze een reeks AI-gestuurde aanvallen op vitale sectoren hadden verijdeld.

Het gaat niet alleen om e-mails. Criminelen gebruiken AI ook voor het maken van deepfake-video’s, het aanpassen van malware zodat die moeilijker te detecteren is, en het automatisch scannen van netwerken op kwetsbaarheden. Het grote probleem: deze aanvallen hoeven niet eens heel geraffineerd te zijn. Door de enorme schaal waarop ze worden verstuurd, is het een kwestie van geluk hebben dat een bericht in een onbeschermde mailbox of bij een onoplettende medewerker belandt.

Wat dit betekent

Voor ondernemers betekent dit dat de traditionele signalen van phishing niet meer werken. Een e-mail zonder spelfouten, met een correct logo en een persoonlijke aanhef, kan evengoed door AI zijn gegenereerd. De drempel voor criminelen is lager dan ooit: ze hebben geen technische kennis meer nodig om een geloofwaardige aanval op te zetten.

Vooral het MKB is kwetsbaar. Grote bedrijven hebben securityteams en dure systemen. Maar als jij als ondernemer twintig medewerkers hebt, is de kans groot dat iemand op een verkeerde link klikt. De toename in volume van aanvallen maakt dat de kans op een incident groeit, ook als je beveiliging op orde is.

Hoe je dit kunt toepassen

Als je een webshop runt en betalingen verwerkt via een betaalprovider… Overweeg om een extra verificatiestap in te bouwen voor alle betalingsgerelateerde e-mails. Als een leverancier of betaalpartner vraagt om een factuur te betalen via een nieuwe link, bel dan eerst het bekende telefoonnummer. Laat medewerkers nooit zomaar klikken op een link in een e-mail die om betaling vraagt, hoe echt die ook lijkt.

Als je een team aanstuurt en medewerkers toegang hebben tot bedrijfsgegevens… Een mogelijke aanpak is om een ’tweetrapsbeleid’ in te voeren voor gevoelige handelingen. Spreek af dat verzoeken om wachtwoorden, betalingen of het delen van documenten altijd via een tweede kanaal worden bevestigd, bijvoorbeeld via een chatbericht of een telefoontje. Train je team om bij twijfel altijd eerst te checken, niet te klikken.

Als je in de zorg werkt en patiëntgegevens beheert… Overweeg om een aparte, beveiligde omgeving te gebruiken voor het delen van vertrouwelijke informatie. AI kan namelijk ook worden ingezet om via e-mailverkeer te achterhalen wie de belangrijkste contactpersonen zijn. Een optie is om een protocol af te spreken waarbij gevoelige data nooit via e-mail wordt verstuurd, maar alleen via een beveiligd portaal.

Als je een administratiekantoor runt en veel facturen verwerkt… Een praktische stap is om een vaste procedure in te voeren voor het controleren van betaalgegevens. Krijg je een e-mail van een bekende klant met een nieuw rekeningnummer? Bel dan altijd terug naar het vaste nummer dat je in je systeem hebt staan. AI kan namelijk heel overtuigend een e-mailadres nabootsen dat maar één letter afwijkt van het echte adres.

Als je een IT-dienstverlener bent en meerdere bedrijven ondersteunt… Overweeg om bij al je klanten een eenvoudige phishing-simulatie uit te voeren. Dat is een testmail die eruitziet als een echte aanval. Zo ontdek je snel welke medewerkers extra training nodig hebben. De praktische toepassing hangt af van jouw situatie, maar het principe is simpel: hoe vaker je mensen waarschuwt, hoe kleiner de kans dat ze in een echte val trappen.

Bron: Technologyreview