Hoe generatieve AI phishing versterkt
Generatieve AI heeft in stilte de twee grootste knelpunten in phishing weggenomen: overtuigende tekst schrijven en dat op schaal doen. Wat vroeger een vaardige menselijke schrijver en uren onderzoek vergde, ontstaat nu in seconden, in elke taal, toegespitst op een specifiek doelwit.
Wat er echt veranderde
Jarenlang waren de klassieke «kenmerken» van een phishingmail talig: kromme grammatica, rare formuleringen, algemene aanhef. Grote taalmodellen wissen alle drie. Een aanvaller genereert nu een foutloos bericht in tientallen talen, spiegelt de toon van een bedrijf en past het register aan voor een financieel directeur versus een helpdeskmedewerker.
De belangrijke verschuiving zijn de kosten per overtuigend bericht. Als een bericht op maat vrijwel niets kost, gaan aanvallers van hagelschot naar hoogvolume, hoge kwaliteit doelgericht werken.
Concrete werkwijzen van aanvallers
- Verkenning op schaal. LLM's vatten de LinkedIn-historie, recente persberichten en GitHub-activiteit van een doelwit samen tot een voorwendsel van één alinea.
- Spearphishing-personalisatie. Gegeven naam, functie en werkgever stelt een model een bericht op dat verwijst naar een plausibel intern project of een recente reorganisatie.
- Business Email Compromise (BEC). Modellen bootsen de schrijfstijl van een directielid na uit een handvol publieke voorbeelden en produceren overboekingsverzoeken die authentiek lezen.
- Meertalige campagnes. Eén sjabloon wordt in 20 talen gelokaliseerd met correcte idiomen, waardoor «het Engels klopte niet» als signaal wegvalt.
- Conversationele opvolging. Aanvallers hangen een LLM achter een mailbox zodat antwoorden automatisch worden afgehandeld en een geloofwaardige draad dagenlang standhoudt.
Voorbij e-mail: stem en video
De dreiging is niet langer alleen tekst.
- Stemklonen heeft slechts seconden referentie-audio nodig (uit een webinar, een resultatengesprek of een voicemail) om een overtuigend vishinggesprek te synthetiseren.
- Deepfake-video is al gebruikt in live vergaderingen — in de Arup-zaak van 2024 boekte een medewerker ongeveer 25 miljoen dollar over na een videogesprek dat volledig bevolkt was met synthetische «collega's».
Waarom traditionele detectie worstelt
Oude filters leunen op signaturen, bekende kwaadaardige URL's en herhaalde inhoudsvingerafdrukken. Door AI gegenereerde campagnes ondergraven dat allemaal:
- Elk bericht is uniek, dus inhoudshash en sjabloonmatching falen.
- De tekst is grammaticaal perfect, dus de heuristische «spamtaal»-score daalt.
- De infrastructuur is vers en geroteerd, dus domein- en IP-reputatie loopt achter.
Detectie moet steeds meer leunen op gedrags- en structuursignalen in plaats van op inhoud.
Signalen die nog werken:
- Authenticatie: SPF-, DKIM-, DMARC-uitlijning (p=reject)
- Weergavenaam versus envelop/From-verschil
- Net geregistreerde of gelijkende verzenddomeinen
- Afwijkende reply-to- / return-path-routering
- Eerste contact + haast + betaal-/inloggegevensverzoek
Wat verdedigers nu moeten doen
Authenticatie verstevigen. Handhaaf DMARC op p=reject op uw eigen domeinen en geef de voorkeur aan phishingbestendige MFA (FIDO2/WebAuthn-passkeys), zodat zelfs een perfect gekloonde inlogpagina geen inloggegevens kan herspelen.
Training weghalen van spelling. «Let op slechte grammatica» is dood advies. Leer medewerkers verzoeken te verifiëren — bevestiging via een apart kanaal voor betalingen en het resetten van inloggegevens, hoe verzorgd het bericht ook is.
Aannemen dat stem en video kunnen liegen. Stel een codewoord- of terugbelnummerproces in voor waardevolle financiële en toegangsverzoeken.
Melden instrumenteren. Een «phishing melden»-knop met één klik die uw SOC voedt, is waardevoller dan ooit, omdat menselijke argwaan nu een van de weinige signalen is die met de aanval meeschaalt.
Het verdedigingsdoel is niet langer de vervalsing herkennen aan haar gebreken. Het is de handeling die de aanvaller wil onmogelijk of omkeerbaar maken — via authenticatie, verificatie langs een apart kanaal en phishingbestendige inloggegevens.
Hoe GottaPhish helpt
AI laat aanvallers nu foutloze, gepersonaliseerde lokmiddelen maken die de ooit aangeleerde «zoek de typfout»-gewoonten verslaan. GottaPhish en zijn expertteam helpen u precies die dreiging te weerstaan: door AI gepersonaliseerde simulaties toegespitst op de rol, taal en context van elke ontvanger, met dashboards die tonen welke teams op de meest geraffineerde lokmiddelen ingaan. Onze experts begeleiden de inrichting, ontwerpen realistische scenario's, helpen de resultaten te duiden en ondersteunen de uitrol van phishingbestendige MFA (FIDO2/passkeys), zodat een klik niet langer een inbreuk betekent — en meten weerbaarheid tegen de dreiging van vandaag, niet tegen de phishing van vijf jaar geleden.
