Deepfake-technologie heeft het voor oplichters aanzienlijk eenvoudiger gemaakt om zich voor te doen als zakelijke professionals. Een oplichter kan nu in beeld deelnemen aan een gesprek en als iemand anders in realtime overtuigend op vragen antwoorden.
Dit is het derde kanaal voor AI-ondersteunde imitatie, na e-mail en spraak, en het is het kanaal waarop bedrijven het slechtst zijn voorbereid: een gezicht in een videogesprek voelt volledig menselijk en onmogelijk te vervalsen.
Eerder bespraken we hoe AI-phishingcampagnes sneller en eenvoudiger te lanceren zijn en hoe stemkloning het aantal vishing-pogingen doet toenemen. In dit artikel bekijken we wat er gebeurt wanneer de identiteit van een persoon met deepfake-video’s wordt overgenomen en hoe u voorkomt dat teamleden ten prooi vallen aan deepfake-oplichting.
Wat deepfake-videofraude anders maakt
Misleiding via e-mail berust op geschreven gegevens: de juiste toon, de juiste context en een redelijk klinkend maar dringend verzoek. Stemkloning berust op het gehoor: een vertrouwde stem die iets dringends zegt, genoeg om een moment van twijfel te omzeilen. Deepfake-videofraude gaat een stap verder en brengt het ene verificatie-instinct in gevaar dat de meeste mensen nooit in twijfel trekken: iemands gezicht zien en horen praten, in realtime, in een gesprek dat er precies zo uitziet als elke andere videovergadering in de agenda.
Werknemers leren sceptisch te staan tegenover een e-mail en een onverwacht telefoongesprek dubbel te controleren. Vrijwel niemand leert een videogesprek van gezicht tot gezicht in twijfel te trekken, omdat video altijd even betrouwbaar is geweest als een fysieke vergadering.
Dit nieuwe grensgebied van fraude vereist een herevaluatie van wat vertrouwd mag worden op het werk, en van hoe gemakkelijk processen door urgentie kunnen worden omzeild.
Hoe deepfake-oplichting in de praktijk werkt
Deepfake-videofraude kan verschillende vormen aannemen. De eenvoudigste is een vooraf opgenomen deepfake-video die wordt afgespeeld in een live gesprek, soms terwijl de aanvaller de eigen camera dempt en verbindingsproblemen beweert om te verklaren waarom de “bestuurder” niet natuurlijk reageert op vervolgvragen.
Geavanceerdere aanvallen gebruiken realtime tools voor het wisselen van gezichten tijdens een echt live gesprek, waardoor de aanvaller in het moment kan antwoorden, knikken en reageren, wat veel moeilijker te detecteren is.
Er is een derde patroon ontstaan dat specifiek steunt op onboarding– en compliancevergaderingen. Een synthetisch videopersonage dat zich voordoet als auditor, nieuwe medewerker of HR-contactpersoon kan een volledige vergadering bijwonen die is ontworpen om systeemtoegang, antwoorden op beveiligingsvragen of inloggegevens te achterhalen, precies omdat die vergaderingen zijn opgebouwd rond de aanname dat een videogesprek met een echt persoon inherent betrouwbaar is.
Een praktijkvoorbeeld van deepfake-fraude
In 2024 nam een medewerker van de financiële afdeling bij het kantoor in Hongkong van Arup(nieuw venster), een in het Verenigd Koninkrijk gevestigd ingenieursbureau, deel aan een videogesprek met mensen die de financiële directeur van het bedrijf en enkele collega’s bleken te zijn. Iedereen in dat gesprek was een door AI gegenereerde deepfake, gebaseerd op openbaar beschikbaar beeldmateriaal van echte bestuurders.
In de overtuiging dat het verzoek echt was, autoriseerde de medewerker vijftien overboekingen met een totale waarde van ongeveer $ 25 miljoen voordat de fraude werd ontdekt, en alleen dan omdat hij toevallig navraag deed bij het echte hoofdkantoor van het bedrijf over de “vertrouwelijke transactie” die hij net had afgerond.
Het Arup-geval blijft de duidelijkste illustratie van hoe deze aanval op grote schaal eruitziet, maar het is geen uniek incident. Het Fraud Report 2026 van UK Finance(nieuw venster) wees uit dat de totale verliezen door betalingsfraude in 2025 uitkwamen op £ 1,28 miljard, en benadrukte specifiek dat georganiseerde criminele groepen in toenemende mate deepfakes, gekloonde stemmen en synthetische identiteiten gebruiken om vertrouwde personen te imiteren en identiteitscontroles te omzeilen.
Apart brancheonderzoek van Sumsub(nieuw venster) registreerde een stijging van 94% op jaarbasis in het aantal deepfake-pogingen in het Verenigd Koninkrijk, en een enquête van Gartner onder beveiligingsleiders(nieuw venster) wees uit dat 62% van de organisaties in de voorgaande twaalf maanden te maken had gehad met een of andere vorm van deepfake-aanval. Elk bedrijf dat dit nog als een toekomstig probleem beschouwt, loopt achter op wat de cijfers al laten zien.
Het Arup-incident is bijzonder leerzaam over waar u op moet letten. Het eerste instinct van de medewerker was goed: hij behandelde de oorspronkelijke e-mail als een mogelijke phishingpoging en vroeg specifiek om een videogesprek om dit te bevestigen, precies de verificatiestep die de meeste securitytrainingen zouden aanraden.
De mislukking vond plaats bij de volgende stap, toen het videogesprek zelf als voldoende bewijs werd behandeld, omdat niemand hem had verteld dat een overtuigend gezicht op het scherm niet langer betrouwbaar is. Op dat moment werd de mislukking veroorzaakt door onvoldoende bedrijfstraining, niet door de medewerker.
Wat zijn enkele mogelijke deepfake-fraudescenario’s?
De hierboven beschreven werkwijzen komen terug in een handvol terugkerende scenario’s, elk gericht op een ander aangrijpingspunt binnen een bedrijf. Ze hebben dezelfde onderliggende truc: een overtuigend gezicht en een overtuigende stem in een gesprek dat er volkomen normaal uitziet, maar het doelwit en de opbrengst kunnen verschillen.
Het gezicht van een CFO dat een bankoverschrijving autoriseert
Een deepfake van een senior financiële bestuurder verschijnt in een gesprek en instrueert een ondergeschikte om een dringende, vertrouwelijke betaling te verwerken. De aanwezigheid van een bekend, kennelijk live gezicht neemt twijfels weg die een e-mail alleen zou hebben opgeroepen.
Een nepauditeur die systeeminloggegevens achterhaalt
Een synthetisch personage dat zich voordoet als externe auditor of compliancebeoordelaar houdt een video-interview met IT- of financiële medewerkers, gepresenteerd als een routinecontrole, en stelt vragen die speciaal zijn ontworpen om gegevens over systeemtoegang, antwoorden op beveiligingsvragen of inloginformatie aan het licht te brengen.
Een synthetische HR-manager die een nieuwe medewerker inwerkt
Een deepfake-HR-contactpersoon organiseert een onboardinggesprek met een echt nieuwe medewerker, of met een bestaande werknemer onder het mom van een beleidsupdate, en gebruikt de sessie om gegevens over interne systemen, toegangsrechten of informatie voor het herstellen van inloggegevens te verzamelen.
Imitatie van een bestuurslid jegens een financiële functionaris
Een deepfake van een bestuurslid of senior commissaris neemt deel aan een gesprek met een financiële functionaris om een transactie te autoriseren of gevoelige financiële informatie op te vragen, steunend op het gezag van een functie die een financiële afdeling cultureel gewend is niet in twijfel te trekken.
Waarom deepfake-fraude moeilijker te ontdekken is
De meeste anti-phishing- en anti-vishingtrainingsprogramma’s werken doordat ze mensen leren wrijving toe te voegen aan een proces dat iemand probeert te bespoedigen: een e-mail kan ter controle naar IT worden doorgestuurd en een telefoongesprek kan worden beëindigd om een telefoonnummer te verifiëren.
Videogesprekken krijgen niet dezelfde instinctieve controle, omdat een videogesprek jarenlang de dichtstbijzijnde digitale vervanging was om met iemand in een ruimte te zijn. Werknemers wordt zelden geleerd om het gezicht van een collega in twijfel te trekken, omdat de culturele aanname achter videoconferenties is dat die volledig betrouwbaar zijn.
Deze aanname is precies wat deepfake-videofraude exploiteert. Een aanvaller hoeft de scepsis van een werknemer over het verzoek zelf niet te overwinnen. Er is slechts één ding nodig dat scepsis in het verleden altijd heeft weggenomen: een vertrouwd gezicht dat in realtime natuurlijk reageert.
Dat is een veel hogere drempel voor een werknemer, en daarom moeten de verificatieprotocollen voor dit kanaal procedureel zijn en niet afhangen van iemand die er simpelweg toevallig iets van merkt dat het niet klopt.
Er is ook een sociale dynamiek die moet worden uitgedaagd. Een schriftelijk verzoek in twijfel trekken voelt als gewone zorgvuldigheid. Een telefoongesprek in twijfel trekken voelt redelijk, omdat het imiteren van een stem al jaren een bekend risico is.
Maar het gezicht in een videogesprek in twijfel trekken, vooral dat van een senior collega, kan dichter bij een beschuldiging staan, en dat is precies waarom werknemers aarzelen om het te doen, ook wanneer er iets aan de interactie lichtelijk vreemd voelt. Het verwijderen van die sociale kosten, van die vraag iets routineus en verwachts maken in plaats van ongemakkelijks, is net zo’n onderdeel van deepfake-preventie en verdediging als elke technische controle.
Verificatieprotocollen die specifiek voor video werken
Code maken
Vooraf afgesproken codewoorden of gebaren, vooraf vastgelegd via een apart kanaal, behoren tot de weinige dingen die een deepfake werkelijk niet kan produceren, omdat ze niet voorkomen in openbaar beeldmateriaal waarop een aanvaller een model zou kunnen trainen.
Een eenvoudige, wisselbare zin of een fysiek signaal, periodiek bevestigd onder senior medewerkers en financiële teams, geeft werknemers iets concreets om te vragen in plaats van te vertrouwen op het subjectieve gevoel dat een gesprek niet klopt.
Leg autorisatieregels vast
Financiële autorisatie of het verstrekken van inloggegevens mag nooit plaatsvinden via een videogesprek alleen. Dit moet een concreet beleid zijn, geen beoordeling die wordt overgelaten aan wie zich op dat moment in het gesprek bevindt: elk verzoek van die aard, ongeacht wie lijkt te vragen, vereist een tweede bevestiging via een echt apart kanaal, met contactgegevens die al in een bestand staan in plaats van gegevens die tijdens het gesprek zelf worden verstrekt.
Werknemers hebben expliciete, herhaalde toestemming nodig om op elk gesprek te vragen “is dit echt u?”, ongeacht wie er in beeld lijkt te zijn. Ze moeten zich ook op hun gemak voelen om via een ander kanaal bewijs te vragen dat de persoon is wie hij of zij zegt te zijn.
Het instinct dat mensen ervan weerhoudt een senior figuur in twijfel te trekken, is precies waar deze aanval op vertrouwt, en dat instinct verdwijnt pas als het management ondubbel duidelijk maakt dat die vraag altijd acceptabel is.
Administratie bijhouden
Het opnemen en vastleggen van gevoelige videogesprekken in een logboek, met name alles waarbij financiële autorisatie, toegang tot inloggegevens of onboarding betrokken is, geeft een bedrijf iets om achteraf te herzien als een verzoek fraudeur blijkt te zijn geweest, en de wetenschap dat een vergadering wordt gelogd is op zichzelf al een milde afschrikwekkende werking op aanvallers die liever zonder sporen opereren.
Behandel videogesprekken op dezelfde manier als een e-mail
Deepfake-videofraude slaagt omdat het het ene kanaal misbruikt waarop bedrijven nooit werknemers hebben getraind om het in twijfel te trekken. Misleiding via e-mail wordt behandeld door phishing-bewustwording, en misleiding via stem wordt behandeld door terugbelverificatie en de training die we breder hebben geschreven over social engineering.
Bewust zijn van deepfake-videogesprekken vereist niet dat werknemers forensisch analisten worden die een synthetische video beeld voor beeld kunnen herkennen. Het vereist dat een bedrijf accepteert dat een overtuigend gezicht en een overtuigende stem op zichzelf niets meer bewijzen, en dat het verificatiegewoonten opbouwt die niet afhankelijk zijn van iemand die op het moment zelf argwaan krijgt.
Die cultuur versterken, samen met de bredere praktijken die in onze gids over het opbouwen van een sterke beveiligingscultuur op de werkvloer worden behandeld, geeft een team hetzelfde instinct voor video dat goede training al opbouwt voor e-mail en telefoongesprekken.
De verbinding met inloggegevens: beperken wat een mislukte verificatie kan bereiken
Welke vorm een deepfake-videoaanval ook aanneemt, of het nu gaat om CFO-fraude, een nepaccountant of een synthetisch HR-contact, uiteindelijk is het gericht op een van twee dingen: een financiële transactie of een set inloggegevens. De video is slechts het leveringsmechanisme voor een verzoek dat, als het slaagt, ofwel rechtstreeks geld verplaatst of de aanvaller de mogelijkheid geeft om in te loggen en op eigen voorwaarden schade aan te richten.
Daarom is hygiëne rond inloggegevens belangrijk, zelfs wanneer de aanval zelf in eerste instantie niets met een gestolen wachtwoord te maken heeft. Als een deepfake-gesprek iemand ertoe misleidt een inloggegeven te overhandigen, beperken unieke wachtwoorden en meervoudige verificatie waar dat ene inloggegeven daadwerkelijk toegang toe geeft.
Hetzelfde inperkingsprincipe dat we eerder hebben besproken in relatie tot e-mailcompromittering in het bedrijfsleven is hier van toepassing: Het doel is niet om elke medewerker afzonderlijk onverslaanbaar te maken tegen een geavanceerde aanval, maar om ervoor te zorgen dat wanneer een verificatie eenmaal mislukt, de schade beperkt blijft.
Een wachtwoordbeheerder voor bedrijven zoals Proton Pass for Business maakt inperking realistisch haalbaar: Het haalt de druk weg om vertrouwde wachtwoorden te hergebruiken voor verschillende accounts en maakt het voor medewerkers eenvoudig om zich aan uw wachtwoordbeleid te houden. Samen met een veilig platform voor videovergaderingen en een werkcultuur waarin een onderbreking om te verifiëren als normaal in plaats van verdacht wordt beschouwd, is juist die combinatie wat de schade werkelijk beperkt wanneer video-oproepen zelf niet langer volledig vertrouwd kunnen worden.
Beperk de blootstelling van uw team aan imitatie fraude met een wachtwoordbeheerder voor bedrijven.






