Je boekhouder krijgt een videocall. Aan de andere kant zit de zaakvoerder: dezelfde stem, hetzelfde gezicht, dezelfde ietwat ongeduldige manier van praten. “Er moet vandaag nog een overschrijving de deur uit voor een overname, hou het even onder ons.” Alles klopt. Behalve één ding: de persoon in beeld bestaat niet. Het is een deepfake, in elkaar geknutseld met AI en een handvol beelden van LinkedIn.

Dit is geen scène uit een film. Het is het soort aanval dat vandaag realiteit is geworden en waar juist kleine en middelgrote bedrijven kwetsbaar voor zijn. In deze blog leggen we uit hoe AI cybercriminaliteit slimmer en overtuigender maakt, en vooral: wat je er als KMO concreet tegen doet.

TL;DR: generatieve AI maakt CEO-fraude en phishing veel gevaarlijker. Stemklonen lukt met enkele seconden audio, deepfake-videocalls zijn realtime mogelijk en phishingmails staan foutloos. KMO’s beschermen zich met heldere verificatieprotocollen, awareness en slimme technische basis.

Waarom AI-fraude nu ook KMO’s raakt

Vroeger herkende je een phishingmail meteen. Rare taalfouten, een vreemd e-mailadres, een verhaal dat niet klopte. Dat tijdperk is voorbij.

Generatieve AI zoals ChatGPT schrijft foutloze berichten in perfect Nederlands, met de exacte tone of voice van je bedrijf. Tools om stemmen te klonen hebben genoeg aan een paar seconden audio uit een LinkedIn-video of podcast. En realtime deepfake-software maakt van een videogesprek een acteursopdracht.

Het gevolg? De drempel voor aanvallers is dramatisch gezakt. Wat vroeger een team van criminelen vroeg, doet nu één persoon met een laptop. En KMO’s zijn een aantrekkelijk doelwit: minder IT-middelen, minder procedures, maar wel serieuze geldstromen.

Hoe AI-fraude er in de praktijk uitziet

Hand met smartphone die een dringende melding van de "CEO" toont, als voorbeeld van deepfake-CEO-fraude bij KMO's.

De aanvallen zijn niet abstract. Ze volgen patronen die je moet herkennen om ze op tijd te stoppen.

1. Deepfake-CEO-fraude via video of stem

De klassieker in een nieuw jasje. De zaakvoerder is “op reis” en belt via WhatsApp of een videocall. Er is haast bij een betaling, discretie is belangrijk en het moet nu gebeuren.

Met stemklonen via tools zoals ElevenLabs volstaat een korte audio-opname om iemands stem overtuigend na te bootsen. Voor video doen tools als HeyGen of DeepFaceLive de rest. De aanvaller heeft niet eens vloeiend Nederlands nodig, de AI vertaalt live mee.

2. Spear-phishing die te goed geschreven is

AI combineert publieke info van LinkedIn, je website en socials met LLM-gegenereerde tekst. Resultaat: een mail die naar jouw HR-medewerker gaat, met de juiste namen, het juiste project en de juiste toon. Meestal met een vraag om loongegevens aan te passen of een factuur te betalen.

3. Whaling en Business Email Compromise

Aanvallers hacken of imiteren een e-mailadres binnen jouw keten (leverancier, boekhouder, klant) en sturen een bericht met een “nieuw rekeningnummer”. De mail lijkt tot in de puntjes op eerdere correspondentie. Één klik en het geld gaat naar de verkeerde partij.

4. Vishing met een geloofwaardige stem

Telefonische oplichting waarbij de stem van je bankcontact of IT-partner wordt geïmiteerd. Vaak in combinatie met een mail vooraf, om extra vertrouwen op te bouwen.

Waarom je een deepfake vaak niet meer met het blote oog herkent

Er circuleren nog altijd tips als “let op knipperende ogen” of “kijk naar vreemde schaduwen”. Die zijn achterhaald. De nieuwste modellen fixen die glitches automatisch.

Wat je wél kan opmerken:

  • Onnatuurlijke urgentie: altijd haast, altijd discretie, altijd nú.
  • Afwijkend kanaal: een videocall via een onbekende link in plaats van jullie gebruikelijke tool.
  • Buiten normale procedure: een betaling die de gebruikelijke fiattering overslaat.
  • Emotionele druk: autoriteit, angst of verwarring als hefboom.
  • Vreemde context: vragen naar info die deze persoon normaal al zou hebben.

De rode draad? Het is bijna nooit de technologie die je verraadt, maar het gedrag eromheen. Daarom is een menselijk protocol vaak effectiever dan detectiesoftware.

Zo bescherm je jouw KMO concreet tegen AI-fraude

Het goede nieuws: je hoeft geen groot IT-budget of een eigen securityteam te hebben om je hiertegen te wapenen. De meeste effectieve maatregelen draaien om processen en gewoontes, niet om dure technologie.

AI gebruiken om AI-risico’s te managen

De frustrerende paradox: dezelfde technologie die de aanvallen mogelijk maakt, helpt je ook verdedigen. Slimme spamfilters, anomaliedetectie in banking, AI-gestuurde monitoring van je systemen. Wie de tools kent, kan ze ook inzetten.

Bij ons zien we het elke week. Bedrijven die AI omarmen als productiviteitstool, maar de risicokant vergeten. Terwijl net het begrijpen van hoe deepfakes en generatieve modellen werken, de beste basis is om je organisatie te wapenen. Wie zelf ervaring heeft met tools zoals HeyGen, ChatGPT of Make.com, herkent misbruik ervan sneller.

Veelgestelde vragen over AI-fraude bij KMO’s

Welke methode wordt het meest gebruikt bij CEO-fraude?

E-mailfraude is nog altijd de meest voorkomende vorm, waarbij de aanvaller zich voordoet als de zaakvoerder en een dringende betaling vraagt. Daarnaast groeit het aandeel van deepfake-videocalls en stemklonen via WhatsApp of telefoon. Vaak worden meerdere kanalen gecombineerd om extra geloofwaardigheid op te bouwen.

Wat is phishing met deepfakes?

Dat is phishing waarbij AI-gegenereerde beelden, stemmen of video’s ingezet worden om vertrouwen te wekken. Denk aan een videocall waarin je “je CEO” ziet en hoort, of een spraakbericht van je “boekhouder”. De klassieke phishinglink of betalingsvraag komt er dan pas na dat visuele of auditieve moment van vertrouwen.

Waaraan kun je herkennen dat een mail CEO-fraude is?

Let op de combinatie van urgentie, discretie en een afwijking van de normale procedure. Het rekeningnummer klopt niet met eerdere facturen, het antwoordadres wijkt subtiel af, of de vraag komt op een ongewoon moment. Bij twijfel: bellen op een gekend nummer, nooit reageren op het contact in de mail zelf.

Beschermt antivirussoftware tegen deepfake-fraude?

Nee, niet echt. Social engineering omzeilt technische beveiliging door menselijk vertrouwen te misbruiken. Antivirus en firewalls blijven belangrijk voor andere dreigingen zoals ransomware, maar tegen AI-fraude bieden alleen procedures en awareness echte bescherming.

Hoe snel moet ik reageren als het toch misgaat?

Zo snel mogelijk. Bel binnen het uur je bank om de overschrijving te laten terugroepen, doe aangifte bij de politie en meld het incident bij het CCB. Als persoonsgegevens betrokken zijn, heb je 72 uur om te melden bij de Gegevensbeschermingsautoriteit.

Klaar om je bedrijf slimmer te beveiligen?

Cyberveiligheid hoeft geen abstract IT-verhaal te zijn. Met de juiste processen, een beetje bewustwording en slim ingezette technologie maak je je KMO een pak weerbaarder, zonder dat het je een fortuin kost. Wil je weten hoe AI jouw bedrijf niet alleen kan doen groeien, maar ook kan beschermen? Bij Conversal denken we graag met je mee.

Team van digitale experten binnen Conversal

Klaar om kennis te maken?

We blazen je niet omver met loze beloftes, maar met strategie, creativiteit en bewezen impact. Ontdek wat we samen voor jouw business kunnen betekenen.

Trending topics