← Alle artikelen

Hoe generatieve AI phishing versterkt

GottaPhish Team · April 1, 2026

Generatieve AI heeft in stilte de twee grootste knelpunten in phishing weggenomen: overtuigende tekst schrijven en dat op schaal doen. Wat vroeger een vaardige menselijke schrijver en uren onderzoek vergde, ontstaat nu in seconden, in elke taal, toegespitst op een specifiek doelwit.

Wat er echt veranderde

Jarenlang waren de klassieke «kenmerken» van een phishingmail talig: kromme grammatica, rare formuleringen, algemene aanhef. Grote taalmodellen wissen alle drie. Een aanvaller genereert nu een foutloos bericht in tientallen talen, spiegelt de toon van een bedrijf en past het register aan voor een financieel directeur versus een helpdeskmedewerker.

De belangrijke verschuiving zijn de kosten per overtuigend bericht. Als een bericht op maat vrijwel niets kost, gaan aanvallers van hagelschot naar hoogvolume, hoge kwaliteit doelgericht werken.

Concrete werkwijzen van aanvallers

Voorbij e-mail: stem en video

De dreiging is niet langer alleen tekst.

Waarom traditionele detectie worstelt

Oude filters leunen op signaturen, bekende kwaadaardige URL's en herhaalde inhoudsvingerafdrukken. Door AI gegenereerde campagnes ondergraven dat allemaal:

Detectie moet steeds meer leunen op gedrags- en structuursignalen in plaats van op inhoud.

Signalen die nog werken:
- Authenticatie: SPF-, DKIM-, DMARC-uitlijning (p=reject)
- Weergavenaam versus envelop/From-verschil
- Net geregistreerde of gelijkende verzenddomeinen
- Afwijkende reply-to- / return-path-routering
- Eerste contact + haast + betaal-/inloggegevensverzoek

Wat verdedigers nu moeten doen

Authenticatie verstevigen. Handhaaf DMARC op p=reject op uw eigen domeinen en geef de voorkeur aan phishingbestendige MFA (FIDO2/WebAuthn-passkeys), zodat zelfs een perfect gekloonde inlogpagina geen inloggegevens kan herspelen.

Training weghalen van spelling. «Let op slechte grammatica» is dood advies. Leer medewerkers verzoeken te verifiëren — bevestiging via een apart kanaal voor betalingen en het resetten van inloggegevens, hoe verzorgd het bericht ook is.

Aannemen dat stem en video kunnen liegen. Stel een codewoord- of terugbelnummerproces in voor waardevolle financiële en toegangsverzoeken.

Melden instrumenteren. Een «phishing melden»-knop met één klik die uw SOC voedt, is waardevoller dan ooit, omdat menselijke argwaan nu een van de weinige signalen is die met de aanval meeschaalt.

Het verdedigingsdoel is niet langer de vervalsing herkennen aan haar gebreken. Het is de handeling die de aanvaller wil onmogelijk of omkeerbaar maken — via authenticatie, verificatie langs een apart kanaal en phishingbestendige inloggegevens.

Hoe GottaPhish helpt

AI laat aanvallers nu foutloze, gepersonaliseerde lokmiddelen maken die de ooit aangeleerde «zoek de typfout»-gewoonten verslaan. GottaPhish en zijn expertteam helpen u precies die dreiging te weerstaan: door AI gepersonaliseerde simulaties toegespitst op de rol, taal en context van elke ontvanger, met dashboards die tonen welke teams op de meest geraffineerde lokmiddelen ingaan. Onze experts begeleiden de inrichting, ontwerpen realistische scenario's, helpen de resultaten te duiden en ondersteunen de uitrol van phishingbestendige MFA (FIDO2/passkeys), zodat een klik niet langer een inbreuk betekent — en meten weerbaarheid tegen de dreiging van vandaag, niet tegen de phishing van vijf jaar geleden.