Datalekken zijn de afgelopen tijd groot in het nieuws geweest. De gemeente Epe, Van der Valk hotels en Odido hebben allemaal te maken gehad met diefstal van (klant)gegevens. En dat is niet alleen vervelend voor de organisaties zelf. Recente gebeurtenissen, waaronder een waarschuwing van de Belgische overheid, laten zien wat de impact van gegevensdiefstal kan zijn.

De waarschuwing komt van Safenoweb, een initiatief van het Centrum voor Cybersecurity België (CCB), de evenknie van ons Nederlands Centrum voor Cyber Security (NCSC). Safeonweb waarschuwt specifiek voor spearphishing, een vorm van phishing waarbij criminelen niet massal rondmailen maar doelgericht toeslaan. Ze gebruiken details uit gestolen klantgegevens om doelgericht e-mails te sturen die meer overtuigend lijken voor het slachtoffer, omdat ze details bevatten die niet algemeen bekend zijn.

Steeds vaker wordt hierbij ook kunstmatige intelligentie (AI) gebruikt. Taalmodellen kunnen snel grote hoeveelheden data verwerken, dus ook gestolen klantgegevens. Deze modellen kunnen vele malen sneller doelgericht phishen dan mensen, en eerder onderzoek toont eveneens aan dat door AI geschreven spearphishing-mails een ongeveer vergelijkbare kans hebben om de ontvanger om de tuin te leiden als e-mails die geschreven zijn door een menselijke specialist.

Ook de Fraudehelpdesk ziet steeds meer phishing e-mails die gebaseerd zijn op gestolen gegevens. Een opvallende casus hierbij is die van Infomedics, een bedrijf dat betalingen voor zorgaanbieders verzorgt. Het bedrijf waarschuwde afgelopen vrijdag voor phishing mails waarbij de naam en layout van het bedrijf gebruikt worden. Deze phishing mails zijn niet het resultaat van een datalek bij Infomedics zelf, maar opgesteld op basis van gegevens die bij andere organisaties gestolen zijn.

Bij deze vorm van phishing, waarbij misbruik wordt gemaakt van gestolen gegevens, ontstaat extra gevaar voor gebruikers van agentic AI, AI-modellen die ontworpen zijn om zelfstandig handelingen uit te voeren. Deze worden vaak gebruikt om administratieve taken te automatiseren. Het risico bestaat dat deze modellen nepfacturen die opgesteld zijn op basis van bekende gegevens automatisch zullen betalen, of dat instructies in de e-mail automatisch worden uitgevoerd. Als deze e-mail afkomstig lijkt te zijn van een bij het model bekende afzender, of gebaseerd is op bij de agent bekende gegevens, is deze, net zoals een menselijke gebruiker, meer geneigd om de e-mail niet als gevaarlijk te herkennen.

Het is daarom altijd belangrijk om alert te zijn op gegevensdiefstal. Deze gegevens worden steeds vaker gebruikt in pogingen tot oplichting, en op steeds creatievere manieren. Hierbij wordt ook gretig gebruik gemaakt van kunstmatige intelligentie, waardoor aanvallers steeds sneller en steeds meer toe kunnen slaan. Organisaties als de Fraudehelpdesk en de Autoriteit Persoonsgegevens bieden actuele informatie over phishing e-mails die rondgaan, en nieuwe datalekken. Ook is het belangrijk om bij elke individuele e-mail kritisch te zijn, nooit zo maar op links te klikken of gegevens in te vullen, en bij twijfel altijd aan de bel te trekken.

Maar de toename in gebruik van gestolen gegevens bij cybercriminaliteit toont ook aan waarom organisaties die slachtoffer worden van een aanval waarbij (klant)gegevens worden gestolen ook een verantwoordelijkheid hebben om dit lek tijdelijk te melden, zowel bij de verantwoordelijke instanties als de klant. Dit helpt om meer slachtoffers van doelgericht phishing te voorkomen.