Deepfake phishing is een opkomende dreiging waarbij aanvallers kunstmatige intelligentie gebruiken om realistische audio- of videofragmenten te genereren van leidinggevenden, collega’s of bekende personen. Deze techniek wordt steeds toegankelijker en vormt een groeiend risico voor organisaties.
Wat is deepfake phishing?
Deepfake phishing maakt gebruik van AI om overtuigende nepmedia te creëren. Aanvallers gebruiken deze beelden om slachtoffers te misleiden tot het overmaken van geld, het delen van gevoelige informatie of het uitvoeren van ongebruikelijke opdrachten. In 2025 zijn er meerdere incidenten gemeld waarbij CEO’s werden nagebootst via voice cloning om medewerkers tot overboekingen te bewegen.
Deze aanvalsvorm bouwt voort op de principes van traditionele phishing, maar verhoogt de geloofwaardigheid aanzienlijk door de inzet van AI. Het is een voorbeeld van hoe AI-gebaseerde dreigingen zich ontwikkelen.
Hoe werken deepfake-aanvallen?
Een typische aanval begint met het verzamelen van audio- of videomateriaal van het doelwit, vaak afkomstig van sociale media, bedrijfspresentaties of eerdere vergaderingen. Met behulp van generatieve AI wordt een stem of gezicht gekloond en in real-time ingezet tijdens een telefoongesprek of videovergadering. Soms worden ook phishing-e-mails verstuurd met een deepfake-audiobestand als bijlage.
De techniek wordt steeds geavanceerder, zoals beschreven in AI-gestuurde cyberverdediging, maar juist ook door aanvallers wordt AI ingezet.
Hoe herken je een deepfake-aanval?
- Onnatuurlijke spraakpatronen: Haperingen, vreemde intonatie of een gebrek aan natuurlijke pauzes.
- Visuele afwijkingen: Onregelmatige oogbewegingen, schaduwen die niet kloppen, of een vertraging tussen audio en video.
- Onverwachte verzoeken: Een verzoek tot geldoverdracht, het vrijgeven van wachtwoorden of het wijzigen van betalingsgegevens – vooral als dit afwijkt van standaardprocedures.
- Druk en urgentie: Aanvallers proberen vaak een gevoel van spoed te creëren om kritisch nadenken te voorkomen.
Preventieve maatregelen
- Verificatieprotocollen: Stel vast dat gevoelige verzoeken altijd via een tweede kanaal worden bevestigd (bijvoorbeeld een telefoontje naar een bekend nummer of een persoonlijke ontmoeting).
- Multi-factor authenticatie: Gebruik MFA voor alle financiële transacties en systeemtoegang.
- Bewustwordingstraining: Leer medewerkers de signalen van deepfake-aanvallen herkennen en hoe ze moeten reageren. Dit sluit aan bij bredere merkbescherming tegen misbruik.
- Technische detectie: Overweeg tools die audio- en videomanipulatie kunnen opsporen, zoals deepfake-detectiesoftware.
Wat te doen bij een vermoedelijke aanval?
Reageer direct: verbreek het gesprek, meld het incident bij de beveiligingsafdeling en start een interne onderzoek. Waarschuw betrokken partijen en overweeg juridische stappen als er gegevens zijn gelekt.
Deepfake phishing is een groeiende bedreiging die vraagt om een combinatie van technische maatregelen, duidelijke protocollen en een alert personeel. Door proactief te handelen, kunnen organisaties het risico aanzienlijk verkleinen. Zie ook credential stuffing voor andere veelvoorkomende aanvalsvectoren.

