AI maakt phishingmails overtuigender: zo herkent u ze toch
Phishingmails waren vroeger vaak gemakkelijk te herkennen. Slecht Nederlands, vreemde zinsopbouw, een onprofessionele opmaak of een ongeloofwaardig verhaal verraadden al snel dat er iets niet klopte. Door kunstmatige intelligentie is dat veranderd.
Cybercriminelen kunnen met AI in enkele seconden foutloze en professioneel geschreven berichten maken. De toon kan worden aangepast aan het slachtoffer en openbare informatie over een bedrijf, medewerker, leverancier of directeur kan in het bericht worden verwerkt. Het Nationaal Cyber Security Centrum waarschuwt dat taalmodellen en andere vormen van generatieve AI ook door cybercriminelen kunnen worden gebruikt. Europol ziet dat criminelen berichten steeds nauwkeuriger afstemmen op persoonlijke gegevens en de culturele context van het slachtoffer.
Een nette e-mail is niet automatisch betrouwbaar
Een phishingmail hoeft dus geen taalfouten meer te bevatten. Het bericht kan er precies zo uitzien als een normale e-mail van een klant, leverancier, collega of leidinggevende.
Denk bijvoorbeeld aan:
- een leverancier die vraagt voortaan een ander bankrekeningnummer te gebruiken;
- een directeur die met spoed een betaling wil laten uitvoeren;
- Microsoft 365 dat vraagt om opnieuw in te loggen;
- een collega die onverwacht een document of QR-code toestuurt;
- een bekende relatie die vraagt om een bestand te openen;
- een melding dat een mailbox vol zit of een wachtwoord verloopt.
Bij zogenoemde business email compromise doet een aanvaller zich voor als een vertrouwd persoon, bijvoorbeeld een directeur of leverancier. Het doel is vaak om een medewerker geld te laten overmaken of vertrouwelijke gegevens te laten verstrekken.
Kijk niet alleen naar de tekst, maar vooral naar het verzoek
Omdat de tekst steeds overtuigender wordt, moet u vooral kijken naar wat iemand van u vraagt.
- Was u dit bericht aan het verwachten?
Een onverwachte factuur, inlogmelding, betalingswijziging of gedeeld document verdient altijd extra aandacht. Ook wanneer de afzender bekend lijkt. - Controleer het volledige e-mailadres
De zichtbare naam kan eenvoudig worden vervalst. Controleer daarom het adres achter de naam.
Let bijvoorbeeld op kleine verschillen:
administratie @ leverancier.nl
administratie @ leverancier-betaling.nl
Op het eerste gezicht lijken deze adressen op elkaar, maar het zijn verschillende domeinen. - Klik niet direct op een link
Beweeg met de muis over de link zonder erop te klikken. Controleer vervolgens welk adres verschijnt. Op een telefoon kunt u een link meestal langer ingedrukt houden om het werkelijke adres te bekijken.
Twijfelt u over een Microsoft 365-melding? Open dan zelf de bekende Microsoft 365-website in uw browser in plaats van de link in de e-mail te gebruiken. - Let op haast, druk en geheimhouding
Phishingberichten proberen vaak te voorkomen dat u rustig nadenkt of overlegt.
Voorbeelden zijn:
“Dit moet binnen tien minuten geregeld zijn.”
“Ik zit in een vergadering en kan niet bellen.”
“Bespreek dit nog niet met uw collega’s.”
“Uw account wordt vandaag geblokkeerd.”
“Betaal direct om extra kosten te voorkomen.”
Een dringend verzoek is niet automatisch vals, maar haast is wel een goede reden om het verzoek via een andere weg te controleren. - Controleer wijzigingen altijd via een bekende route
Wordt een bankrekeningnummer, telefoonnummer of betaalwijze gewijzigd? Bel de betreffende organisatie dan via het telefoonnummer dat al bij u bekend is. Gebruik niet het telefoonnummer uit de verdachte e-mail.
Hetzelfde geldt voor een onverwacht verzoek van een directeur of collega. Bel die persoon rechtstreeks of stel een controlevraag waarvan een buitenstaander het antwoord niet eenvoudig kan achterhalen. Het NCSC adviseert bij vertrouwelijke of afwijkende verzoeken ook om terug te bellen, een controlevraag te stellen of het verzoek persoonlijk te bespreken.
Ook een telefoongesprek is niet altijd voldoende.
AI kan niet alleen teksten maken. Ook stemmen, afbeeldingen en videobeelden kunnen worden nagebootst. Een aanvaller kan zich daardoor tijdens een telefoongesprek of videogesprek voordoen als een bekende persoon.
Bij verzoeken om geld over te maken, wachtwoorden te delen of toegang te verlenen, blijft daarom een vaste controleprocedure belangrijk. Bel bijvoorbeeld terug via een bekend nummer en laat financiële wijzigingen altijd door een tweede medewerker controleren.
De 30-secondenregel
Ontvangt u een onverwacht of afwijkend bericht? Neem dan dertig seconden voor vier eenvoudige stappen:
Stop
Voer het verzoek niet onmiddellijk uit.
Controleer
Bekijk het volledige afzenderadres, de link en de inhoud van het verzoek.
Verifieer
Neem via een bekende en onafhankelijke route contact op met de afzender.
Meld
Stuur het verdachte bericht door naar uw ICT-beheerder. Verwijder het bericht niet voordat het onderzocht is.
Techniek én bewustwording zijn nodig
Goede beveiliging bestaat uit meerdere lagen. Denk aan moderne e-mailbeveiliging, multifactorauthenticatie, actuele apparatuur, duidelijke betaalprocedures en medewerkers die verdachte berichten eenvoudig kunnen melden.
Microsoft adviseert onder andere phishingbestendige multifactorauthenticatie, beveiligingstrainingen en het direct melden van verdachte berichten.
AI maakt phishing professioneler, maar niet onherkenbaar. De belangrijkste vraag is niet langer alleen: “Is deze e-mail netjes geschreven?” De betere vraag is:
“Klopt dit verzoek en heb ik het via een onafhankelijke route gecontroleerd?”
Is uw organisatie voldoende beschermd?
Jetron ICT helpt mkb-organisaties met het beveiligen en beheren van Microsoft 365, e-mail, werkplekken, servers en back-ups. Ook kunnen wij controleren of belangrijke beveiligingsmaatregelen, zoals multifactorauthenticatie en bescherming tegen phishing, correct zijn ingesteld. Wilt u meer weten? De specialisten van Jetron ICT denken graag met u mee.
ICT

Themapartner
Wij zorgen ervoor dat jij jouw Business kunt doen!
In een snel veranderende digitale wereld begrijpen we het belang van betrouwbare en efficiënte ICT-oplossingen voor het midden- en kleinbedrijf. Onze expertise is speciaal afgestemd op jouw unieke behoeften, zodat je jezelf kunt richten op wat echt telt: jouw bedrijf besturen en te laten groeien. Dat doen we met een no-nonsense aanpak waardoor je altijd weet waar je aan toe bent. Klaar om de digitale toekomst van jouw bedrijf vorm te geven?
Heeft u vragen over dit artikel of wilt u eens met onze Themapartner van gedachten wisselen?


