AI maakt het criminelen makkelijker om phishingmails te schrijven, deepfakes te maken en malware aan te passen. Voor ondernemers betekent dit dat de kans op een gerichte aanval groter wordt, maar ook dat je met een paar simpele aanpassingen in je werkwijze een eind kunt komen.

Wat er aan de hand is

Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen AI om hun aanvallen te versnellen en te verbeteren. Waar phishingmails vroeger vaak vol spelfouten zaten, zijn ze nu vloeiend geschreven en persoonlijker. AI wordt ingezet om niet alleen e-mails te maken, maar ook om deepfake-video’s en -audio te produceren, malware aan te passen zodat die moeilijker te detecteren is, en automatisch kwetsbaarheden in netwerken op te sporen. Volgens Interpol gebruiken scamcentra in Zuidoost-Azië goedkope AI-tools om razendsnel grotere aantallen slachtoffers te benaderen en van locatie te wisselen. De Verenigde Arabische Emiraten meldden onlangs een reeks AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Het probleem is dat deze aanvallen niet eens heel geavanceerd hoeven te zijn: door de enorme schaal waarop ze worden uitgevoerd, is de kans groot dat er ergens een onbeveiligd systeem of een onoplettende medewerker wordt geraakt.

Wat dit betekent

Voor jou als ondernemer betekent dit dat de traditionele signalen van phishing niet meer volstaan. Een mail zonder spelfouten of met een correcte aanhef is geen garantie meer voor echtheid. Ook kunnen criminelen nu eenvoudig de stem van een directeur of een leverancier nabootsen met AI, of een video maken waarin iemand iets zegt wat hij nooit heeft gezegd. De drempel om een aanval uit te voeren is lager dan ooit. Waar je vroeger een specialist nodig had om een overtuigende phishingmail te schrijven, kan dat nu met een simpele prompt in een gratis tool. Dit raakt niet alleen grote bedrijven, maar juist ook het mkb, dat vaak minder beveiligingsmaatregelen heeft getroffen. De toename in volume en kwaliteit van aanvallen vraagt om een andere manier van denken: niet alleen technische beveiliging, maar ook bewustwording bij jezelf en je medewerkers.

Hoe je dit kunt toepassen

Als je een webshop runt en regelmatig betalingsverzoeken ontvangt van leveranciers. Overweeg om een vaste procedure in te voeren voor het verifiëren van betaalgegevens. Bel altijd het bekende telefoonnummer van de leverancier terug als er een wijziging in rekeningnummer wordt doorgegeven, ook als het verzoek per mail komt. Een AI-gestuurde deepfake-stem klinkt overtuigend, maar een terugbelverzoek naar een vertrouwd nummer is een simpele check die veel ellende kan voorkomen.

Als je een team aanstuurt en medewerkers toegang hebben tot gevoelige bedrijfsgegevens. Een mogelijkheid is om een wekelijkse ‘phishing-check’ in te bouwen. Stuur zelf een nep-phishingmail naar je team en bespreek de resultaten. Leer ze om niet alleen naar de tekst te kijken, maar ook naar de afzender, het e-mailadres en de urgentie van het verzoek. AI kan perfecte mails maken, maar een onverwacht verzoek om inloggegevens of een spoedbetaling blijft een rode vlag.

Als je in de zorg werkt en te maken hebt met patiëntgegevens of medische dossiers. Overweeg om een extra verificatiestap in te bouwen voor elk verzoek om gegevens, ook als het van een bekende collega lijkt te komen. Een kort telefoontje of een bericht via een apart kanaal (zoals een interne chat) kan voorkomen dat een AI-gegenereerde mail leidt tot een datalek. De schade van een dergelijk lek is niet alleen financieel, maar ook reputatieschade en boetes.

Als je een eenmanszaak hebt en zelf alle administratie doet. Een optie is om een apart e-mailadres te gebruiken voor financiële transacties en dat adres nooit te gebruiken voor nieuwsbrieven of aanmeldingen. Zo verklein je de kans dat een phishingmail op de juiste plek belandt. Daarnaast kun je overwegen om een wachtwoordmanager te gebruiken die verdachte links herkent, of om twee-factor-authenticatie in te schakelen op al je belangrijke accounts.

Als je een productiebedrijf runt met een eigen netwerk van machines en sensoren. Overweeg om een apart, fysiek gescheiden netwerk te gebruiken voor de productieomgeving, zodat een phishingaanval op de kantoorcomputers niet direct kan overslaan naar de fabrieksvloer. AI kan kwetsbaarheden in netwerken automatisch opsporen, dus een strikte scheiding is een eenvoudige maar effectieve barrière.

Bron: Technology Review