Aanvalstechniek

AI-phishing en deepfakes: als het bericht perfect is

Jarenlang was een taalfout de beste waarschuwing. Die valt weg. Met AI schrijft een aanvaller in foutloos Nederlands, in de toon van uw directeur, met verwijzingen naar uw lopende projecten. En steeds vaker blijft het niet bij een e-mail: de stem aan de telefoon of het gezicht in de videocall kan ook nagemaakt zijn.

Bijgewerkt september 2026

Wat verandert er door AI?

  • Maatwerk op massaschaal. Spearphishing kostte vroeger per doelwit uren voorbereiding. AI verzamelt en verwerkt openbare informatie over functies, relaties en projecten in minuten. Gericht wordt daardoor goedkoop.
  • Geen taal- en stijlfouten meer. Berichten sluiten aan op het taalgebruik van de organisatie en van de persoon die wordt nagebootst.
  • Stem en beeld zijn na te maken. Een paar minuten opgenomen spraak, bijvoorbeeld uit een interview of webinar, kan genoeg zijn om een stem geloofwaardig na te bootsen.
  • Het gesprek kan doorgaan. Waar een phishingmail vroeger eenrichtingsverkeer was, kan een aanvaller nu met AI-ondersteuning overtuigend reageren op vragen en twijfel.

Hoe ziet dat eruit?

  • AI-gepersonaliseerde e-mail. Een bericht van een "leverancier" dat verwijst naar een echte aanbesteding en een echte contactpersoon, met het verzoek een nieuw rekeningnummer te gebruiken.
  • Stemklonen (vishing). Een telefoontje van de "CFO" die onderweg is en dringend een betaling nodig heeft. De stem klinkt precies goed.
  • Deepfake-videocall. Begin 2024 kreeg een financieel medewerker van ingenieursbureau Arup in Hongkong een mail van de "CFO" over een geheime transactie. Hij vertrouwde het niet. Daarop volgde een videocall met de CFO en collega's, die allemaal digitaal waren nagemaakt. Zijn twijfel verdween en hij maakte in vijftien transacties zo'n 25 miljoen dollar over. De videocall voelde als controle, maar was onderdeel van de aanval. (bron)
  • Nep-helpdesk. Een "IT-medewerker" belt over een beveiligingsprobleem en helpt u stap voor stap een MFA-verzoek goed te keuren.

Waarom de oude tips niet meer werken

"Let op taalfouten", "klinkt het als de persoon zelf?" en "ik heb hem toch gezien" waren redelijke vuistregels. Ze gaan er allemaal van uit dat u echt van nep kunt onderscheiden op basis van hoe iets eruitziet of klinkt. Die aanname klopt niet meer. De vraag is daarom niet langer of iets echt lijkt, maar of het verzoek logisch is en of u het onafhankelijk kunt verifiëren.

Wat wel werkt

  • Verifieer via een ander kanaal. Bel terug op een nummer dat u al had, niet op het nummer uit het bericht of de call. Dat geldt ook als de stem of het gezicht vertrouwd is.
  • Maak verificatie normaal, juist bij de top. Spreek af dat bestuurders gecontroleerd mogen en moeten worden. Sommige organisaties werken met een vaste controlevraag of codewoord voor urgente verzoeken.
  • Laat processen het werk doen. Betalingen, wijzigingen van bankgegevens en MFA-resets vragen altijd een tweede persoon of een vaste procedure, ongeacht wie het verzoek doet.
  • Gebruik phishingresistente authenticatie. Passkeys en hardwaresleutels voorkomen dat een overtuigend gesprek leidt tot een overgenomen account.
  • Wees bewust van uw publieke stem. Interviews, podcasts en webinars zijn waardevol, maar leveren ook materiaal. Dat is geen reden om te stoppen, wel een reden om verificatie serieus te nemen.
  • Meld twijfel direct. Ook als u al heeft gebeld, betaald of goedgekeurd. Hoe sneller, hoe meer er nog te herstellen valt.

Voor bestuurders: drie vragen om vandaag te stellen

  1. Als ik morgen bel en om een spoedbetaling vraag, wordt die dan uitgevoerd?
  2. Weten onze medewerkers dat ze mij mogen terugbellen om te controleren, en doen ze het ook?
  3. Welke processen zijn nu afhankelijk van het herkennen van een stem of gezicht?

Oefenen met een realistisch scenario

In een masterclass of tabletop ervaren directie en sleutelpersonen hoe een AI-ondersteunde aanval wordt opgebouwd, en oefenen ze de tegenbeweging: vertragen, vragen, verifiëren.

Wie twijfelt, klikt soms toch. Waarom melden dan zo lastig is, leest u op Cyberschaamte.nl.

Algemene informatie: deze pagina is bedoeld als voorlichting en vervangt geen specifiek beveiligings- of incidentresponsadvies. Volg bij een incident altijd de procedures van uw eigen organisatie.