Jarenlang volgden trainingen in security awareness een vrij voorspelbaar script: herken de verdachte link, controleer het afzenderadres, klik niet op bijlagen van onbekenden. Die gewoonten zijn nog steeds belangrijk, maar ze zijn bedacht voor een dreigingslandschap dat inmiddels is veranderd.
AI heeft een aantal praktische drempels weggenomen die social engineering vroeger herkenbaar maakten. Slechte grammatica en onhandige formuleringen, lange tijd de betrouwbaarste aanwijzing voor phishing, zijn aan het verdwijnen. Generatieve tools kunnen nu in elke taal vloeiende berichten genereren die inspelen op de context, met verwijzingen naar echte collega’s, echte projecten en echte interne terminologie, gescrapet van LinkedIn-profielen, persberichten of gelekte data. Het klonen van stemmen is inmiddels zo ver gevorderd dat een korte openbare opname (een lezing op een congres, een optreden in een podcast, een toelichting op de kwartaalcijfers) genoeg is om een overtuigend telefoongesprek in scène te zetten. Combineer dat met deepfakevideo, en het klassieke advies “verifieer door terug te bellen” begint een deel van zijn kracht te verliezen, tenzij organisaties ook opnieuw nadenken over hoe die verificatie verloopt.