Cybersecurity 6 min. leestijd

AI-phishing en deepfakes: waarom uw oude herkenningstips niet meer werken

Jarenlang leerden wij medewerkers phishing herkennen aan kromme zinnen, spelfouten en een vreemde aanhef. Die les kunt u weggooien. Een aanvaller met een AI-model schrijft nu een foutloze Nederlandse mail, in de tone of voice van uw eigen bedrijf, met de juiste vakterminologie erin.

Erger nog: er wordt gebeld. Met een stem die klinkt als die van uw directeur, gemaakt op basis van een fragment van een paar seconden uit een LinkedIn-video of een voicemail. Dit is geen toekomstscenario meer; het gebeurt nu, ook bij bedrijven in Zuid-Limburg.

Wat er precies is veranderd

De drempel voor aanvallers is gedaald. Waar een overtuigende, persoonlijke aanval vroeger uren handwerk kostte, kan die nu geautomatiseerd en op schaal. Aanvallers scrapen openbare informatie van uw website en LinkedIn, en produceren daarmee berichten die aansluiten op een lopend project of een recente personeelswisseling.

Het gevolg: de klassieke signalen verdwijnen. Geen spelfouten, geen rare afzender, geen generieke aanhef. Wat overblijft zijn de signalen die altijd al het belangrijkst waren, namelijk de aard van het verzoek zelf.

De signalen die wél blijven werken

Leer uw team niet naar taal te kijken, maar naar het verzoek. Fraude heeft vrijwel altijd dezelfde structuur, hoe goed het ook geschreven is.

Alarmbellen, ongeacht hoe professioneel het bericht oogt

  • Er is haast bij, en het moet buiten de normale procedure om.
  • Er wordt gevraagd om geheimhouding: "bespreek dit nog niet met de rest".
  • Een rekeningnummer wijzigt, of een betaling moet naar een nieuwe begunstigde.
  • Er wordt om inloggegevens of een verificatiecode gevraagd, om welke reden dan ook.
  • Het verzoek komt via een ander kanaal dan gebruikelijk, bijvoorbeeld WhatsApp in plaats van e-mail.

Bescherming tegen stemfraude: het codewoord

Tegen een nagemaakte stem helpt geen enkele technische filter. Wat wel helpt is een simpele, ouderwetse afspraak: een terugbelprocedure. Elk verzoek om een betaling, een rekeningnummerwijziging of een spoedopdracht wordt geverifieerd via een nummer dat u zelf al had, niet via het nummer in het bericht.

Sommige van onze klanten gebruiken daarnaast een intern codewoord voor financiële opdrachten. Klinkt overdreven, tot het een keer een overboeking van vijfentwintigduizend euro voorkomt.

Wat u technisch kunt doen

Techniek vangt het grootste deel af voordat het uw medewerkers bereikt. Zorg voor moderne e-mailfiltering die niet alleen op bekende kwaadaardige links controleert maar ook op gedragspatronen. Stel in dat externe e-mail zichtbaar wordt gemarkeerd, zodat een bericht dat zich voordoet als intern direct opvalt.

En bovenal: zet multifactor-authenticatie aan op alles. Zelfs als een medewerker een keer zijn wachtwoord invult op een nepsite, blijft het account daarmee in de meeste gevallen buiten bereik.

Uw weerbaarheid tegen moderne phishing

  • MFA staat aan voor alle accounts, zonder uitzonderingen voor de directie.
  • Externe e-mail wordt automatisch zichtbaar gemarkeerd in de mailclient.
  • Er is een terugbelprocedure voor elke betaling of rekeningnummerwijziging.
  • Medewerkers weten dat zij nooit worden afgerekend op het melden van een verdacht bericht.
  • SPF, DKIM en DMARC staan goed, zodat uw eigen domein niet misbruikt kan worden.

Veelgestelde vragen

Helpt phishingtraining nog wel als de mails perfect zijn?
Ja, maar de inhoud moet veranderen. Train niet op spelfouten maar op het herkennen van verdachte verzoeken en op de procedure die daarbij hoort. Simulaties blijven waardevol omdat ze het gesprek levend houden.
Kan een deepfake-videogesprek echt overtuigend zijn?
Voor een kort gesprek met matige beeldkwaliteit: ja. Vraag bij twijfel om iets onverwachts, of hang op en bel terug op een bekend nummer. Dat laatste blijft de meest betrouwbare controle.
Onze bank controleert toch op fraude?
Banken vangen veel af, maar bij een bewust door uzelf geaccordeerde overboeking naar een fraudeur is de bescherming beperkt. Preventie aan uw kant is doorslaggevend.
Solvento helpt

Weerbaar worden tegen moderne aanvallen?

Wij richten e-mailbeveiliging, MFA en domeinauthenticatie in, en trainen uw medewerkers op wat er vandaag daadwerkelijk gebeurt.

Solvento is de managed service provider voor het MKB in Zuid-Limburg. Vanuit Beek verzorgen wij ICT-beheer, cybersecurity, webhosting en telefonie. Bel ons gerust op 043 56 90 268.