AI-phishingaanvallen veranderen een van de oudste regels op het gebied van beveiligingsbewustzijn: slechte grammatica is niet langer een betrouwbaar waarschuwingssignaal.

Jarenlang leerden werknemers te letten op vreemde bewoordingen, vreemde opmaak, spelfouten en algemene begroetingen. Deze aanwijzingen zijn nog steeds belangrijk, maar ze volstaan niet om door AI aangedreven phishingaanvallen te detecteren.

Generatieve AI kan aanvallers helpen om binnen enkele seconden gepersonaliseerde berichten te schrijven. Het kan de toon van een bedrijf nabootsen, openbare informatie over een werknemer samenvatten, een korte prompt omzetten in een overtuigend factuurverzoek of oplichting lokaliseren zodat het natuurlijk klinkt in elke doeltaal.

Dit is echter geen volledig nieuwe dreiging. Het is phishing van een hoger niveau met betere teksten, snellere voorbereiding en overtuigendere imitatie. Phishing is er nog steeds op gericht om iemand te laten klikken, inloggegevens te laten delen, een betaling goed te keuren, een bestand te openen of een gesprek te verplaatsen naar een kanaal dat de aanvaller beheert. AI maakt die manipulatie simpelweg overtuigender en gemakkelijker op te schalen.

Binnen bedrijven moeten teams nieuwe gewoonten ontwikkelen. We leggen uit waar u op moet letten en hoe u betere bescherming tegen phishing en datalekken opbouwt binnen uw bedrijfsnetwerk.

Waarin verschillen AI-phishingaanvallen?

Door AI gegenereerde phishing-e-mails lijken op echt werk

Nieuwe vormen van social engineering met AI

Waarom het mkb steeds meer risico loopt

Hoe u uw phishingtraining aanpast aan door AI ondersteunde aanvallen

Wat bedrijven anders moeten doen

Hoe Proton Pass for Business helpt het risico rond inloggegevens te verkleinen

Waarin verschillen AI-phishingaanvallen?

Vóór generatieve AI vereiste phishing meer handmatig werk. Aanvallers moesten onderzoek doen naar een doelwit, geloofwaardige teksten schrijven, de toon aanpassen en soms berichten vertalen voor verschillende markten. Generatieve AI verlaagt deze toetredingsdrempels aanzienlijk.

In het rapport van het Britse National Cyber Security Centre over de impact van AI op cyberdreigingen(nieuw venster) tussen nu en 2027 staat dat AI delen van cyberinbraken vrijwel zeker effectiever en efficiënter zal maken, waardoor de frequentie en intensiteit van cyberdreigingen toeneemt. Het merkt ook op dat dreigingsactoren AI al gebruiken om bestaande tactieken te verbeteren, waaronder social engineering.

Aanvallers kunnen nu berichten voor phishingaanvallen opstellen die natuurlijker en specifieker ogen. Een phishing-e-mail kan verwijzen naar een echte leverancier, een recent LinkedIn-bericht, een functietitel, een regionaal evenement of een interne projectnaam. Zelfs wanneer de aanvaller over beperkte informatie beschikt, kan AI de hiaten opvullen met geloofwaardig klinkende taal.

De waarschuwingssignalen van een phishingaanval blijven hetzelfde. Verdachte koppelingen, dringende verzoeken, onverwachte bijlagen en vreemde afzenderdomeinen zijn nog steeds van belang. Maar de inhoud zelf is niet langer voldoende om de aanval te ontmaskeren.

Traditionele phishingaanvallenDoor AI aangedreven phishingaanvallen
Bevatten vaak typfouten, vreemde grammatica of algemene begroetingenKunnen verzorgd, natuurlijk taalgebruik met de juiste toon bevatten
Zijn meestal gebaseerd op brede, algemene berichtenKunnen persoonlijke gegevens, bedrijfscontext of referenties naar leveranciers bevatten
Verschijnen meestal als verdachte e-mailsKunnen e-mail, stemklonen, valse facturen en deepfake-video combineren

Door AI gegenereerde phishing-e-mails lijken op echt werk

Phishingaanvallen varieerden altijd al van eenvoudig tot uiterst geavanceerd, maar generatieve AI verlaagt de vaardigheid en de tijd die nodig zijn om berichten te produceren die vloeiend, goed gestructureerd en in professioneel klinkende taal geschreven zijn.

De phishing-richtlijnen(nieuw venster) van het NCSC vermelden dat phishingcampagnes kunnen proberen gevoelige informatie zoals wachtwoorden te stelen, of mensen kunnen misleiden om geld over te maken. Ook wordt uitgelegd dat gerichtere campagnes informatie over werknemers of het bedrijf gebruiken om berichten realistischer te laten lijken. AI maakt het eenvoudiger om dit op grote schaal te doen.

Verdediging tegen moderne phishingaanvallen vereist gelaagde beveiligingsmaatregelen in plaats van één enkel filter: meervoudige verificatie (MFA) om gestolen inloggegevens minder bedreigend te maken, geverifieerde communicatieprocessen voor cruciale verzoeken en training van werknemers om social engineering te herkennen voordat inloggegevens worden afgestaan.

Veilig beheer van inloggegevens is ook een belangrijk aspect van uw verdediging. Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business maakt het eenvoudig om voor elk account een sterk, uniek wachtwoord te genereren. U kunt ook controleren op blootstelling binnen uw bedrijfsnetwerk, zodat zelfs als een teamlid door één enkel bericht wordt overtuigd, diens inloggegevens niet meer dan één account kunnen ontgrendelen.

Voor werknemers moet het phishingbewustzijn evolueren om deze nieuwe, door AI aangedreven dreigingen te detecteren. Het vereist dat u uzelf drie vragen stelt:

  • Ziet deze e-mail er nep uit?
  • Is dit verzoek logisch?
  • Heb ik het geverifieerd of kan ik het verifiëren via een vertrouwd kanaal?

Verder kijken dan de spelling en opmaak van de e-mail en letten op de bredere context waarin deze is verzonden, kan veel verschil maken. Een verzorgde e-mail kan nog steeds een phishingpoging zijn als er wordt gevraagd om inloggegevens, betalingsgegevens worden gewijzigd, er ongebruikelijke urgentie wordt gecreëerd of iemand buiten het normale proces om wordt gedirigeerd.

Nieuwe vormen van social engineering met AI

AI-phishing beperkt zich niet tot e-mail. Aanvallers kunnen nu AI gebruiken om tekst, spraak, afbeeldingen en video te combineren tot één overtuigend verhaal.

Door AI gegenereerde spearphishing

Spearphishing werkt omdat het bericht specifiek gericht is op de ontvanger. AI maakt doelgerichtheid nog eenvoudiger: een aanvaller hoeft niet langer veel tijd te besteden aan het schrijven vanaf nul of het aanpassen van de toon voor elk doelwit. Ze kunnen openbare informatie, gelekte gegevens of een gecompromitteerde inbox gebruiken om een bericht te maken dat legitiem lijkt.

Dat kan een contractupdate zijn die op het juiste moment binnenkomt, een kandidatenbestand dat naar HR wordt gestuurd, een leveranciersverzoek met vertrouwde bewoordingen of een betalingsinstructie die aansluit bij het normale werkritme van de financiële afdeling. Het gevaar schuilt niet in perfectie, maar in geloofwaardigheid. Een spearphishingbericht hoeft alleen maar relevant genoeg te lijken om iemand het bestand te laten openen, het verzoek goed te keuren of inloggegevens te laten invoeren voordat diegene even stilstaat bij verificatie.

Stemklonen en vishing

Vishing, of voice phishing, wordt overtuigender naarmate door AI gegenereerde audio verbetert. Het Internet Crime Complaint Center van de FBI waarschuwde in 2025(nieuw venster) voor kwaadwillenden die sms-berichten en door AI gegenereerde spraakberichten gebruiken om zich voor te doen als hoge Amerikaanse functionarissen. De waarschuwing legt uit dat vishing door AI gegenereerde stemmen kan bevatten en raadt aan om bellers te verifiëren via onafhankelijk vastgestelde contactgegevens.

Protons Data Breach Observatory 2026 benadrukt ook de opkomst van vishingcampagnes, waaronder gecoördineerde aanvallen die leidden tot grootschalige datalekken waarbij tientallen miljoenen records werden blootgesteld. Hetzelfde rapport wees uit dat wachtwoorden voorkwamen in 47% van de geregistreerde incidenten, wat aantoont waarom social engineering en de bescherming van inloggegevens nauw met elkaar verbonden zijn.

Deepfake-phishing in videogesprekken

Deepfake-phishing kan ook via video plaatsvinden. In 2024 werd een financieel medewerker in Hongkong naar verluidt misleid om ongeveer 25 miljoen dollar over te maken(nieuw venster) nadat fraudeurs deepfake-video hadden gebruikt om zich tijdens een videovergadering voor te doen als leidinggevende collega’s.

Een bekend gezicht zien tijdens een gesprek is niet langer voldoende om een gevoelig verzoek goed te keuren. Grote betalingen, het delen van inloggegevens, wijzigingen in toegangsrechten en ongebruikelijke verzoeken vereisen nog steeds een afzonderlijke verificatiestap via een vertrouwd kanaal.

Door AI gegenereerde valse facturen

Factuurfraude is veel eenvoudiger met AI. Een valse factuur kan verzorgde taal, realistische betalingsvoorwaarden, een bekende leveranciersnaam en een aannemelijke verklaring voor een wijziging van bankgegevens bevatten. Als de aanvaller toegang heeft tot een gecompromitteerde inbox of gelekte leveranciersinformatie, kan het verzoek er nog geloofwaardiger uitzien.

Een verzorgde factuur mag niet voldoende zijn om geld over te maken. Als de bankgegevens zijn gewijzigd, de timing ongebruikelijk aanvoelt of het bericht vraagt om de normale goedkeuringsprocedure over te slaan, moet het verzoek via een vertrouwd kanaal worden gecontroleerd voordat iemand betaalt.

Waarom kmo’s steeds meer risico lopen

AI heeft de economie van phishing veranderd door de kosten van het targeten te verlagen. In het verleden waren sterk gepersonaliseerde aanvallen vaker gericht op grote bedrijven omdat ze meer tijd kostten om voor te bereiden. AI maakt het eenvoudiger om gerichte berichten te maken voor kleinere bedrijven. Aanvallers kunnen meer varianten genereren, meer invalshoeken testen en berichten snel aanpassen zonder dezelfde hoeveelheid tijd of moeite te investeren.

Kleinere bedrijven zijn aantrekkelijk omdat geld, toegang en besluitvorming vaak geconcentreerd zijn bij minder mensen. Eén persoon kan facturen goedkeuren, leveranciersrelaties beheren en toegang hebben tot verschillende bedrijfstools. Wanneer processen informeel zijn, kan één overtuigend, door AI gegenereerd verzoek betalingsworkflows, gedeelde accounts, klantgegevens of beheerderssystemen bereiken voordat iemand de kans krijgt om er vraagtekens bij te zetten.

Het risico is ook zichtbaar in datalekgegevens. Uit hetzelfde Proton Data Breach Observatory-rapport bleek dat kmo’s verantwoordelijk waren voor 63% van de geregistreerde schendingen sinds januari 2025 en onevenredig zwaar werden getroffen door kritieke incidenten met gevoelige gegevens zoals verificatiegegevens, persoonlijke identificatoren of financiële gegevens.

AI helpt aanvallers om zwakke plekken te misbruiken die kleine bedrijven al hebben: hergebruikte wachtwoorden, het informeel delen van inloggegevens, zwakke goedkeuringsprocessen en trainingen die er nog steeds van uitgaan dat oplichting overduidelijk zal zijn.

Hoe u uw phishingtraining kunt aanpassen aan door AI ondersteunde aanvallen

Om AI-phishingaanvallen goed te bestrijden, vereist uw veiligheidsbewustzijn meer aandacht dan alleen het controleren op spelfouten. Medewerkers moeten leren hoe ze het verzoek kunnen verifiëren, en niet alleen het bericht beoordelen.

De basis die uw training nodig heeft, is eenvoudig: als een verzoek ongebruikelijk, gevoelig of dringend is, verifieer het dan voordat u handelt:

  1. Wacht even voordat u antwoordt, reageer niet binnen dezelfde e-mailthread.
  2. Negeer de contactgegevens in het bericht, gebruik nooit het telefoonnummer, de link of het antwoordadres dat erin staat.
  3. Beschouw een audio- of videogesprek niet als bewijs, omdat een bekende stem tijdens een gesprek of een bekend gezicht op het scherm allebei gegenereerd kunnen zijn.
  4. Benader de persoon via een kanaal dat u al vertrouwt: een interne adreslijst, een opgeslagen leveranciersrecord of een eerder geverifieerde contactmethode.
  5. Bevestig het verzoek zelf, niet alleen de afzender: vraag na of de betaling, de wijziging van de toegang of het bestandsverzoek echt is.

De training moet zich er ook op richten teamleden te helpen de momenten te herkennen waarop AI-phishing de meeste kans van slagen heeft:

  • Wijzigingen in betalingsgegevens
  • Verzoeken om wachtwoorden, herstelcodes of MFA-goedkeuringen
  • Dringende verzoeken om bestanden te delen
  • Ongebruikelijke inlogmeldingen
  • Wijzigingen in leveranciersportalen
  • Verzoeken van leidinggevenden die normale processen omzeilen
  • Uitnodigingen om een gesprek te verplaatsen naar een persoonlijke berichten-app

De gids van Proton voor het opbouwen van een cyberbeveiligingscultuur voor kleine bedrijven op de werkplek is een nuttige en tijdige bron om veilig gedrag onderdeel te maken van het dagelijkse werk.

Wat bedrijven anders moeten doen

Door AI ondersteunde phishing verandert de standaard voor verificatie. Als het bericht er echt uitziet, moet het proces ondervangen wat niet langer direct voor de hand ligt.

Gebruik out-of-band-verificatie

Wanneer een verzoek betrekking heeft op geld, inloggegevens, gevoelige bestanden of bevoorrechte toegang, moet het antwoord niet binnen dezelfde discussiedraad blijven die het risico heeft gecreëerd. Het team heeft een tweede route nodig om te bevestigen of het verzoek echt is.

Dat kan betekenen dat u een leverancier belt via een nummer dat al is opgeslagen in de leveranciersgegevens, een verzoek van een leidinggevende controleert via een intern kanaal of toegangswijzigingen bevestigt bij de projecteigenaar. Het belangrijkste is om contactgegevens te gebruiken die het bedrijf al vertrouwt, en niet het telefoonnummer, de link of het antwoordpad dat in het verdachte bericht staat vermeld.

Vereis goedkeuring door meerdere personen

Acties met een hoog risico mogen niet afhangen van het oordeel van één persoon. Betalingswijzigingen, grote overboekingen, nieuwe bankgegevens van leveranciers, het toekennen van bevoorrechte toegang en het bulksgewijs exporteren van gegevens moeten een tweede goedkeuring vereisen om de kwetsbaarheid te verminderen.

Eén dringend lijkend bericht hoeft het normale werk niet te ontregelen. Een tweede goedkeuring geeft het team een rustmoment voordat er geld wordt overgemaakt, toegang wordt verleend of gevoelige gegevens het bedrijf verlaten.

Bescherm inloggegevens voordat ze het doelwit worden

AI-phishing eindigt vaak op dezelfde plek als traditionele phishing: inloggegevens. De aanvaller wil een wachtwoord, een sessietoken, een MFA-goedkeuring of toegang tot een account dat de deur opent naar andere systemen.

Het Cost of a Data Breach Report 2025(nieuw venster) van IBM beveelt aan om de identiteitsbeveiliging te versterken en phishing-bestendige verificatiemethoden in te voeren om het risico op misbruik van inloggegevens te verkleinen. Het meldt ook gemiddelde wereldwijde kosten van 4,4 miljoen dollar per datalek, wat aantoont waarom identiteits- en toegangscontroles niet alleen technische, maar ook financiële gevolgen hebben.

Indamming is essentieel voor kmo’s. AI kan het eerste bericht moeilijker herkenbaar maken, maar het bedrijf kan nog steeds bepalen wat er gebeurt na een fout. Sterke, unieke wachtwoorden, MFA, veilig delen, beperkte beheerderstoegang en consistente offboarding verkleinen de kans dat één gecompromitteerd account leidt tot toegang tot e-mail, financiële tools, cloudopslag voor bedrijven of andere bedrijfssystemen.

Hoe Proton Pass for Business het risico op diefstal van inloggegevens helpt verminderen

Het wachtwoordbeleid van uw organisatie moet de gewoonten rondom inloggegevens onder controle brengen voordat een werknemer het doelwit wordt. Beperk hergebruik van wachtwoorden voor zakelijke accounts, gebruik versleutelde wachtwoordkluizen, houd gevoelige toegang weg uit browsers, spreadsheets en chatthreads, en bied veilige opties voor delen aan. Die maatregelen bieden teams een gecontroleerde manier om toegang te verlenen of te verwijderen zonder te hoeven zoeken in oude berichten of documenten.

Een zakelijke wachtwoordbeheerder zoals Proton Pass for Business beperkt de schade die een phishingaanval kan aanrichten. Wanneer inloggegevens uniek, versleuteld en centraal beheerd zijn, brengt één succesvol bericht één account in gevaar in plaats van een pad te openen naar e-mail, financiële tools en cloudopslag. Het werkt aanvullend op bewustwordingstraining, e-mailfiltering en betalingscontroles in plaats van deze te vervangen.

Proton Pass for Business helpt teams ook om sterke wachtwoorden te genereren, automatisch aanvullen te gebruiken en inloggegevens te beheren via gecentraliseerde beheerdersfuncties. Unieke wachtwoorden, sterke verificatie, het veilig delen van inloggegevens en gecontroleerde toegang zorgen ervoor dat het moeilijker wordt voor een succesvolle phishingpoging om zich binnen het hele bedrijf te verspreiden.

Bescherm uw team tegen door AI ondersteunde phishing met een zakelijke wachtwoordbeheerder.