Gepubliceerd op 23-09-2025
Wat is AI-gegenereerde phishing?
Phishing is een vorm van misleiding: een e-mail die lijkt te komen van een betrouwbare partij, maar in werkelijkheid een valstrik is. Traditioneel herkende je ze vaak aan slordigheden, zoals vreemde afzenderadressen, onpersoonlijke aanhef, slechte spelling, dreigende taal of omdat iets te mooi was om waar te zijn.
Met AI verdwijnen die signaalfouten. Moderne AI-modellen kunnen teksten genereren die grammaticaal kloppen en natuurlijk overkomen. Een cybercrimineel kan bijvoorbeeld een AI vragen om een mail op te stellen waarin een financieel medewerker onder druk wordt gezet om met spoed geld over te maken. De toon en stijl zijn foutloos, waardoor de mail direct geloofwaardig overkomt.
Bovendien kunnen criminelen via AI persoonlijke details verwerken. Denk aan projectnamen of namen van collega’s die ze van LinkedIn halen. Dit heet spear phishing: extreem gerichte phishing die nauwelijks van echt te onderscheiden is. Zelfs logo’s, opmaak en schrijfstijl kunnen feilloos worden nagebootst.
Geavanceerde vormen: stemmen en video’s
AI maakt het niet alleen makkelijker om teksten te genereren. Er zijn gevallen bekend waarbij oplichters de stem van een directeur hebben gekloond en zo via de telefoon werknemers hebben overtuigd om grote bedragen over te maken. Zelfs deepfake-video’s zijn al ingezet tijdens online vergaderingen, waarbij een “CFO” in beeld verscheen om een betaling goed te keuren.
Voorbeeld uit de praktijk
Stel je voor: je krijgt een factuur van je vaste leverancier. Alles klopt: het logo, het taalgebruik, het e-mailadres. Maar de bijlage bevat een virus dat je computer met ransomware besmet. Of je financieel manager wordt op vrijdagmiddag gebeld door een stem die precies als die van jou klinkt, met het verzoek om onmiddellijk €10.000 over te maken.
In beide gevallen bleek het een AI-gegenereerde aanval, die juist door de schijnbare echtheid niet werd opgemerkt.
Kwetsbaarheden in het mkb
Veel mkb’ers denken dat ze geen interessant doelwit zijn, maar dat is een misvatting. Cybercriminelen weten dat kleinere bedrijven vaak minder beveiliging en minder getrainde medewerkers hebben. Voor hen is één goedgemaakte nepmail vaak al genoeg om schade aan te richten.
De impact van een geslaagde aanval kan groot zijn, met onder andere:
- Financieel verlies door valse facturen of overboekingen.
- Malware zoals ransomware die je bedrijf platlegt.
- Reputatieschade wanneer klantgegevens op straat belanden.
- Supply chain-risico’s, waarbij hackers via jou een groter bedrijf binnendringen.
- Psychologische impact bij medewerkers die zich schuldig voelen na een fout.
Wat kun je doen?
Gelukkig zijn er manieren om je organisatie weerbaar te maken. Bij Tredion helpen we mkb-bedrijven om hun medewerkers te trainen in het herkennen van phishing, ook de geavanceerde AI-varianten. Door bewustwording, realistische oefeningen en slimme beveiligingsoplossingen maak je je bedrijf een stuk veiliger.
In deel 2 van deze blogserie lees je hoe je AI-phishing herkent én voorkomt, inclusief praktische tips die je direct kunt toepassen.
Wil je alvast weten hoe je jouw team sterker maakt tegen cyberaanvallen? Lees hier meer over onze bewustwordingstrainingen tegen phishing en cybercrime.