Jarenlang leerden wij medewerkers phishing herkennen aan kromme zinnen, spelfouten en een vreemde aanhef. Die les kunt u weggooien. Een aanvaller met een AI-model schrijft nu een foutloze Nederlandse mail, in de tone of voice van uw eigen bedrijf, met de juiste vakterminologie erin.
Erger nog: er wordt gebeld. Met een stem die klinkt als die van uw directeur, gemaakt op basis van een fragment van een paar seconden uit een LinkedIn-video of een voicemail. Dit is geen toekomstscenario meer; het gebeurt nu, ook bij bedrijven in Zuid-Limburg.
Wat er precies is veranderd
De drempel voor aanvallers is gedaald. Waar een overtuigende, persoonlijke aanval vroeger uren handwerk kostte, kan die nu geautomatiseerd en op schaal. Aanvallers scrapen openbare informatie van uw website en LinkedIn, en produceren daarmee berichten die aansluiten op een lopend project of een recente personeelswisseling.
Het gevolg: de klassieke signalen verdwijnen. Geen spelfouten, geen rare afzender, geen generieke aanhef. Wat overblijft zijn de signalen die altijd al het belangrijkst waren, namelijk de aard van het verzoek zelf.
De signalen die wél blijven werken
Leer uw team niet naar taal te kijken, maar naar het verzoek. Fraude heeft vrijwel altijd dezelfde structuur, hoe goed het ook geschreven is.
Alarmbellen, ongeacht hoe professioneel het bericht oogt
- Er is haast bij, en het moet buiten de normale procedure om.
- Er wordt gevraagd om geheimhouding: "bespreek dit nog niet met de rest".
- Een rekeningnummer wijzigt, of een betaling moet naar een nieuwe begunstigde.
- Er wordt om inloggegevens of een verificatiecode gevraagd, om welke reden dan ook.
- Het verzoek komt via een ander kanaal dan gebruikelijk, bijvoorbeeld WhatsApp in plaats van e-mail.
Bescherming tegen stemfraude: het codewoord
Tegen een nagemaakte stem helpt geen enkele technische filter. Wat wel helpt is een simpele, ouderwetse afspraak: een terugbelprocedure. Elk verzoek om een betaling, een rekeningnummerwijziging of een spoedopdracht wordt geverifieerd via een nummer dat u zelf al had, niet via het nummer in het bericht.
Sommige van onze klanten gebruiken daarnaast een intern codewoord voor financiële opdrachten. Klinkt overdreven, tot het een keer een overboeking van vijfentwintigduizend euro voorkomt.
Wat u technisch kunt doen
Techniek vangt het grootste deel af voordat het uw medewerkers bereikt. Zorg voor moderne e-mailfiltering die niet alleen op bekende kwaadaardige links controleert maar ook op gedragspatronen. Stel in dat externe e-mail zichtbaar wordt gemarkeerd, zodat een bericht dat zich voordoet als intern direct opvalt.
En bovenal: zet multifactor-authenticatie aan op alles. Zelfs als een medewerker een keer zijn wachtwoord invult op een nepsite, blijft het account daarmee in de meeste gevallen buiten bereik.
Uw weerbaarheid tegen moderne phishing
- MFA staat aan voor alle accounts, zonder uitzonderingen voor de directie.
- Externe e-mail wordt automatisch zichtbaar gemarkeerd in de mailclient.
- Er is een terugbelprocedure voor elke betaling of rekeningnummerwijziging.
- Medewerkers weten dat zij nooit worden afgerekend op het melden van een verdacht bericht.
- SPF, DKIM en DMARC staan goed, zodat uw eigen domein niet misbruikt kan worden.