Het antwoord: AI maakt phishingaanvallen goedkoper, sneller en overtuigender. Voor Nederlandse MKB’ers betekent dit een toename van zowel massale spam als gerichte, persoonlijke oplichting. Het goede nieuws: je kunt je ertegen wapenen met een paar simpele, dagelijkse gewoontes en controles.

Wat er aan de hand is Sinds de lancering van ChatGPT in 2022 gebruiken cybercriminelen generatieve AI om hun operaties te versterken. Ze zetten de technologie in voor het schrijven van phishingmails, het maken van hyperrealistische deepfakes en het aanpassen van malware zodat die moeilijker te detecteren is. Ook kunnen ze AI gebruiken om automatisch kwetsbaarheden in netwerken en computersystemen te vinden, snel losgeldnota’s te genereren en grote hoeveelheden gestolen data te analyseren om te bepalen wat het meest waardevol is. Volgens Interpol omarmen oplichtingscentra in Zuidoost-Azië goedkope AI-tools om sneller meer potentiële slachtoffers te bereiken en snel naar nieuwe locaties te verhuizen. De Verenigde Arabische Emiraten claimen onlangs een reeks schimmige AI-gesteunde aanvallen op vitale sectoren te hebben verijdeld. Het probleem is dat deze massale, ongerichte aanvallen op enorme schaal kunnen worden geproduceerd. Ze hoeven niet eens heel geavanceerd te zijn om effect te hebben; het is genoeg als ze een onbeschermde computer of de inbox van een nietsvermoedend slachtoffer op het juiste moment bereiken. Veel organisaties hebben nu al moeite met het volume aan cyberaanvallen, en dat wordt alleen maar erger naarmate meer criminelen het proberen en de mogelijkheden van publiek beschikbare AI-systemen verbeteren.

Wat dit betekent Voor jou als ondernemer betekent dit dat de traditionele signalen van phishing niet meer volstaan. Waar je vroeger kon letten op slechte grammatica, vreemde afzenders of algemene aanhef, zijn die fouten nu grotendeels verdwenen. AI genereert vlekkeloze, persoonlijke teksten die precies lijken op communicatie van je bank, je leverancier of je boekhouder. De impact is tweeledig: de kans dat je medewerkers een valse mail openen neemt toe, en de tijd die het kost om een aanval te herkennen wordt korter. Vooral kleinere bedrijven zijn kwetsbaar, omdat ze vaak minder geavanceerde beveiliging hebben dan grote organisaties. Een enkele succesvolle aanval kan leiden tot datalekken, financiële schade of bedrijfsstilstand.

Hoe je dit kunt toepassen Als je een webshop runt en dagelijks facturen en bestellingen verwerkt, overweeg dan om een vaste procedure in te voeren voor het controleren van betaalverzoeken. Bel altijd de afzender terug op een bekend telefoonnummer voordat je een factuur betaalt die per mail binnenkomt, ook als de mail er volkomen legitiem uitziet. Je zou kunnen afspreken dat betalingen boven een bepaald bedrag altijd telefonisch worden bevestigd.

Als je een team van vijf tot twintig medewerkers aanstuurt, is een optie om een wekelijkse ‘phishing-check’ in te bouwen. Stuur zelf een keer per maand een nep-phishingmail naar je team (er zijn eenvoudige tools die dit voor je doen) en bespreek de resultaten. Zo train je het herkenningsvermogen zonder dat het veel tijd kost. Overweeg ook om een simpele regel in te voeren: bij twijfel niet klikken, maar de afzender via een ander kanaal contacteren.

Als je werkt met gevoelige klantgegevens, bijvoorbeeld in de zorg of de advocatuur, is het verstandig om de toegang tot die data extra te beveiligen. Een mogelijkheid is om in te stellen dat medewerkers alleen via een aparte, beveiligde omgeving bij klantdossiers kunnen, en niet direct vanuit een e-mailkoppeling. Je zou ook kunnen overwegen om een externe partij een kwetsbaarheidsscan te laten uitvoeren, zodat je weet waar je systemen zwakke plekken vertonen.

Als je een eenmanszaak hebt en zelf alle administratie doet, kun je een simpele gewoonte aanleren: open nooit een link of bijlage uit een onverwachte mail, ook niet als de afzender bekend voorkomt. Ga in plaats daarvan naar de website van de afzender via je bladwijzer of een bekende zoekterm. Een andere optie is om een apart e-mailadres te gebruiken voor financiële transacties, zodat persoonlijke spam en zakelijke communicatie gescheiden blijven.

Bron: Technologyreview