Een paar jaar geleden herkende je phishing in twee seconden
Vreemde spelling, een logo dat net niet klopte, een afzenderadres dat niet overeenkwam, “Geachte klant” in plaats van je echte naam. Je zag het meteen en ging verder met je dag.
Dat spelletje is veranderd. Safeonweb.be, het Belgische platform voor cybersecurity-bewustzijn van de overheid, waarschuwt regelmatig voor valse e-mails die zich voordoen als de FOD Financiën, meestal met de belofte van een belastingteruggave en de vraag om via een link je “bankgegevens bij te werken.” De FOD Werkgelegenheid meldde bijna identieke scams, verstuurd vanaf look-alike adressen die zich voordoen als officiële overheidsmail. Belgische banken krijgen dezelfde behandeling: valse berichten die perfect lijken op een echte beveiligingsmelding of betalingsmelding.
Wat nu anders is, is wat deze berichten zo overtuigend maakt: kunstmatige intelligentie.
De truc “let op taalfouten” werkt niet meer
Jarenlang was “let op spelfouten” hét advies om een valse e-mail te herkennen. Dat advies is intussen bijna nutteloos: 82,6% van de phishingmails die KnowBe4 eind 2025 analyseerde, vertoonde duidelijke sporen van AI-gebruik. AI-tools schrijven vlekkeloos Nederlands, Frans of Engels, nemen moeiteloos de toon van een officiële instelling over, en kunnen zelfs de specifieke schrijfstijl van een echte organisatie nabootsen als de aanvaller er eerst een paar echte voorbeelden instopt. De onhandige signalen die phishing vroeger verrieden, zijn simpelweg weggewerkt.
Tijd om één overtuigende phishingmail te maken, volgens onderzoek van IBM X-Force.
In een rechtstreekse test van IBM X-Force kwam door AI geschreven phishing dicht in de buurt van wat hun meest ervaren social engineers konden produceren. Dicht genoeg dat criminelen geen zeldzame, getalenteerde schrijvers meer nodig hebben voor een overtuigende campagne: ze genereren duizenden gepersonaliseerde varianten in de tijd die het vroeger kostte om er één te schrijven.
En het blijft niet bij e-mail. AI-gegenereerde deepfake-audio en -video houden gelijke tred: zelfs wanneer mensen er specifiek op voorbereid zijn, ligt de menselijke detectiegraad bij hoogwaardige deepfake-video volgens onderzoek maar rond 24,5%, ruwweg één keer op vier.
Waarom dit vooral bij fiscus- en bankfraude zo goed werkt
Oplichting die zich voordoet als de fiscus of je bank werkt omdat ze inspeelt op iets waar iedereen gevoelig voor is: geld dat je verschuldigd bent, of geld dat je tegoed hebt. Een bericht over een belastingteruggave, een openstaande betaling of een “geblokkeerde verdachte transactie” creëert precies het soort urgentie waardoor mensen klikken voor ze nadenken.
AI maakt deze berichten niet alleen overtuigender. Het maakt ze ook veel goedkoper en sneller om op grote schaal te produceren, waardoor criminelen duizenden verfijnde, gepersonaliseerde varianten kunnen versturen in plaats van één generieke sjabloon.
FOD Financiën / scams met belastingteruggave
Safeonweb.be waarschuwt geregeld voor valse mails over een belastingteruggave, waarbij slachtoffers via een link hun “bankgegevens moeten bijwerken.”
Look-alikes van de FOD Werkgelegenheid
Officiële melding op werk.belgie.be over frauduleuze mails, verstuurd vanaf look-alike adressen die de naam van de dienst misbruiken.
AI-deepfakescam met “koning Filip”
Een criminele bende gebruikte AI-gegenereerde video en stem om zich voor te doen als koning Filip, nodigde zakenleiders uit voor fictieve galadiners en vroeg om “sponsorgelden.” De meeste doelwitten doorzagen het, maar minstens één slachtoffer niet. (VRT NWS, Malay Mail)
Waar moet je dan wél op letten?
Als spelling en grammatica geen alarmsignalen meer zijn, wat blijft er dan over? Een aantal dingen verraden phishing nog altijd, zelfs de AI-gepolijste variant:
De urgentie zelf
Echte instellingen zoals de FOD Financiën of je bank vragen zelden om onmiddellijk op een link te klikken om een teruggave “niet te verliezen” of je rekening te “deblokkeren.” Die druk is een tactiek, geen normale manier van communiceren.
Het kanaal klopt niet
Voor alles wat met je dossier of bankgegevens te maken heeft, verwijst de FOD Financiën steevast naar het officiële MyMinfin-portaal, niet naar een link in een e-mail. Vraagt een bericht je om door te klikken in plaats van rechtstreeks in te loggen? Beschouw het dan standaard als verdacht.
De bestemming klopt niet
Beweeg met je muis over een link voor je erop klikt. AI kan de tekst van een e-mail perfectioneren, maar de link moet ergens naartoe leiden, en dat is zelden het echte domein.
Een onverwachte vraag via een “nieuw” kanaal
Komt een vraag die normaal per post of via je boekhouder komt plots binnen via e-mail, sms of een telefoontje dat net niet klopt? Controleer het dan zelf, onafhankelijk, voor je iets doet. Bel de organisatie terug op een nummer dat je al kende, niet op een nummer uit het bericht.
Vertrouw op je buikgevoel
Zelfs heel goede AI-berichten kunnen net iets anders aanvoelen qua toon, warmte of formaliteit zodra je er specifiek op let, zeker in vergelijking met hoe die organisatie eerder met je communiceerde.
Bewustmaking alleen is geen strategie meer
Het oncomfortabele nieuws: zelfs goed getrainde, veiligheidsbewuste medewerkers trappen steeds vaker in AI-gestuurde phishing, simpelweg omdat de oude visuele en taalkundige signalen niet meer opgaan. Dat betekent niet dat training nutteloos is, maar wel dat het niet je enige verdedigingslinie mag zijn.
Echte bescherming betekent vandaag: technische filtering die AI-gegenereerde phishingpatronen tegenhoudt voor ze de inbox bereiken, verificatieprocedures voor alles met betalingen of gevoelige gegevens, en monitoring die opvangt wat er toch doorglipt.
Net dat soort gelaagde aanpak is moeilijk om zelf op te bouwen en te onderhouden zonder een eigen security team. Daarom schakelen steeds meer Belgische kmo’s een managed partner in. Bij LNS is dat een groot deel van wat we dagelijks doen: Belgische organisaties helpen om echte, moderne verdediging op te zetten tegen bedreigingen die er niet meer als bedreigingen uitzien. Want “medewerkers leren spelfouten herkennen” is geen strategie meer die standhoudt in 2026.
Benieuwd hoe jouw huidige verdediging het zou doen tegen een AI-geschreven aanval? Dat is precies wat LNS nagaat. Neem contact op voor een vrijblijvende kijk op wat er vandaag écht door je e-mail- en phishingbeveiliging glipt.
Bronnen: Safeonweb.be / FOD Financiën / FOD Werkgelegenheid / KnowBe4 Phishing Threat Trends Report, Vol. 5 (2025) / IBM X-Force, “AI vs. human deceit” / iProov 2025 Deepfake Threat research / VRT NWS & Malay Mail berichtgeving over de AI-gestuurde royalty-impersonatiescam in België.
