:focal(968x529:969x530)&w=3840&q=75)
Krijg jij ook opeens de 'perfecte' baan aangeboden? Deze AI-truc gebruiken oplichters steeds vaker
Volg Intermediair op Google DiscoverEen recruiter met een aantrekkelijke vacature die perfect aansluit op je cv. Een persoonlijk bericht zonder taalfouten, afkomstig van een ogenschijnlijk professioneel bedrijf. De kans dat het om phishing gaat, wordt volgens cybersecurity-expert Harm Teunis steeds groter.
Foto boven artikel ter illustratie, persoon komt niet in het artikel terug. Bron: Getty Images.
Criminelen richten hun pijlen steeds vaker op professionals via LinkedIn of e-mail, waarbij ze zich voordoen als recruiter. Ze weten precies welke ervaring je hebt, welke functies je bekleedde en welke stap in je carrière logisch zou kunnen zijn. ‘Internationaal zie je het al best veel en de afgelopen jaren is het toegenomen in intensiteit’, zegt cybersecurity-expert Harm Teunis van digitaal beveiligingsbedrijf ESET. ‘Door de komst van kunstmatige intelligentie neemt dit soort aanvallen toe.'
Vleierij maakt vatbaar
Dat de phishingberichten steeds geloofwaardiger worden, komt volgens Teunis met name door generatieve AI. 'De kwaliteit en schaal van ervan is vergroot, grotendeels door generatieve intelligentie zoals ChatGPT of Claude. Het is nu heel makkelijk om persoonlijke en geloofwaardige berichten op te stellen zonder fouten in de gewenste taal.'
Daarvoor hoeven criminelen niet eens veel moeite te doen. Vrijwel alle informatie die ze nodig hebben, staat vaak al online. LinkedIn en andere sociale profielen zijn ongelooflijk nuttige bronnen van informatie. Het is eenvoudig om een organisatiestructuur of iemands carrière in kaart te brengen met behulp van AI. Die kostbare informatie wordt gebruikt om een profiel te schetsen en een heel gericht aanbod te doen.' Juist daardoor voelt zo'n bericht echt aan. 'Je neemt het eerder serieus omdat de informatie klopt en er aanspraak wordt gemaakt op je ego. Die vleierij maakt je vatbaarder voor misleiding en daar maken ze misbruik van.'
Via jou het bedrijf binnen
Moeten professionals dan minder informatie over zichzelf delen op LinkedIn? Volgens Teunis ligt dat genuanceerder. ‘Als je helemaal niet kwetsbaar wilt zijn, moet je niets delen. 'Maar LinkedIn is een marketingplatform voor je personal brand. Als je daar geen of verkeerde informatie plaatst, heb je jezelf daar ook mee. Ik denk niet dat kleine dingetjes, zoals een verkeerde verjaardag opgeven, je echt minder kwetsbaar maken. '
Belangrijker vindt hij dat je beseft dat die informatie ook door criminelen wordt gebruikt. 'Je moet je er vooral bewust van zijn dat dit gebeurt en een bepaalde terughoudendheid betrachten wanneer je benaderd wordt door onbekenden.' Want achter een ogenschijnlijk onschuldige vacature kan een veel groter doel schuilgaan. 'Ze zijn op zoek naar meer informatie, zoals je accountgegevens, bedrijfsemail of welke VPN je gebruikt. Ze willen cookies stelen om gebruik te maken van het feit dat je al ingelogd bent. Het uiteindelijke doel is vaak het binnendringen van een bedrijfsnetwerk; jij kunt een stepping stone zijn naar het bedrijf waar je werkt.'
Hele bedrijfsnetwerk plat
Het klikken op een frauduleuze link kan grote gevolgen hebben. Er kan gevaarlijke malware in een PDF of link zitten. Teunis legt uit wat criminelen daar mee kunnen. 'Ze willen bedrijfsgevoelige informatie stelen, CEO-fraude plegen of een ransomware-aanval voorbereiden. Als je vanuit je werklaptop een kwaadaardig document opent, kan er een infostealer worden geïnstalleerd die screenshots maakt, je webcam aanzet of meeluistert. Ook kunnen ze je mailadres gebruiken voor nieuwe phishingcampagnes omdat jouw account betrouwbaar oogt. Uiteindelijk kan gijzelsoftware je hele bedrijfsnetwerk platleggen om een losgeldbedrag te eisen. Bij de meeste succesvolle aanvallen is er sprake van misbruik van inloggegevens van personen.'
Iedereen is interessant
Een misvatting die Teunis vaak tegenkomt is dat alleen bestuurders of IT'ers doelwit zijn. 'Als het heel gerichte operaties zijn, is er vaak bewust gekozen voor een bedrijf in bijvoorbeeld de defensie-industrie. Dat kan worden gedaan door actoren uit Rusland of Noord-Korea. Cybercriminelen schieten meer met hagel. Denk nooit dat jíj niet interessant bent als doelwit. We zijn allemaal onderdeel van een groter geheel.'
Wel is het zo dat sommige functies aantrekkelijker kunnen zijn voor criminelen. 'In de IT ben je interessant vanwege netwerkbeheer. In finance vanwege de toegang tot geld en CEO-fraude. Research & Development is interessant vanwege gevoelige informatie. Management is een ingang naar andere mensen binnen het bedrijf. En developers zijn interessant vanwege crypto of de software die ze voor klanten ontwikkelen. Voor iedere sector en functie is wel iets te zeggen.'
Menshacken
De rode draad is volgens hem dat criminelen niet zozeer proberen een computer te hacken, maar een mens. 'Recruitment phishing is uiteindelijk social engineering, oftewel psychologische misleiding, en dat is niet per se een technisch probleem. Kunstmatige intelligentie zorgt ervoor dat criminelen sneller en overtuigender kunnen werken, maar het belangrijkste doel is vertrouwen winnen en misbruiken. Ze breken niet per se in op je computer, maar op je vertrouwen.'
Zo check je of een recruiter echt is
Controleer de recruiter. Kijk of de persoon al langer actief is op LinkedIn, een geloofwaardige loopbaan heeft en daadwerkelijk bij het genoemde bedrijf werkt.
Onderzoek het bedrijf. Bekijk hoe oud de LinkedIn-bedrijfspagina is, controleer de website en kijk of er onafhankelijke informatie over het bedrijf te vinden is.
Verifieer de vacature. Staat dezelfde functie ook op de officiële 'Werken bij'-pagina? Bel desnoods het bedrijf om dit te controleren.
Blijf op het officiële kanaal. Wees extra alert als je snel wordt gevraagd over te stappen naar WhatsApp, Teams of privé-e-mail.
Open niet zomaar documenten. Vacatures, assessments of coding challenges kunnen malware bevatten.
Onthoud wat het echte doel is. Criminelen willen meestal niet je cv, maar je vertrouwen, je inloggegevens en uiteindelijk toegang tot het netwerk van je werkgever.
Deze artikelen vind je waarschijnlijk ook interessant:
Huidige focus ‘funest’ voor toekomst economie stelt econoom Paul Schenderling
Dit enorme aantal banen dreigt te verdwijnen door Kunstmatige Intelligentie
Werken vanuit Ecuador is verworven recht: werkgever mag thuiswerkregeling niet zomaar terugdraaien
Laptop laten vallen of deuk in je leasebak? Wanneer je baas de schade (niet) mag inhouden
:focal()&w=256&q=75)