AI schudt het dreigingslandschap op. Ieder nieuw model een beetje meer. Taken waar een cybercrimineel vroeger uren, of misschien wel dagen, voor nodig had, kosten nu nog maar een fractie van die tijd. Sterker nog: ze kunnen zelfs worden gedaan door iemand zonder technische kennis of achtergrond. En dat komt allemaal door de snelheid waarmee deze technologie evolueert en krachtiger wordt.
Voor de normale internetgebruiker betekent dat opletten geblazen. Als aanvallen goedkoper en makkelijker uit te voeren zijn, kan zomaar iedereen het doelwit worden.
Hoe AI het spel verandert
Ooit was open source intelligence – het onderzoeken en verzamelen van (persoons)gegevens in openbare bronnen – typisch iets dat alleen werd ingezet tegen prominente en heel waardevolle doelwitten. Daar is een eenvoudige reden voor: het kost tijd en je had er specifieke kennis voor nodig.
De term zelf komt niet per sé uit de wereld van de cyberveiligheid maar uit defensiewereld en die van de inlichtingendiensten. Zij verzamelen informatie uit bronnen die voor iedereen beschikbaar zijn, in de hoop dat ze daar een strategisch voordeel uit kunnen halen.
Maar door de opkomst van het internet en het omarmen van social media, is dat zoeken naar informatie een onderdeel geworden van de hele digitale wereld. En zowel onderzoekers als kwaadwillenden maken er dankbaar gebruik van.
Met een belangrijke kanttekening: het verzamelen en analyseren kost nog steeds veel tijd. Bijvoorbeeld om door talloze websites, accounts en berichten te speuren en op zoek te gaan naar verbanden en het verifiëren van bepaalde informatie. En om te kijken wat de relatie tussen mensen om dat uiteindelijk misschien wel te gebruiken in een aanval.
Met de komst van AI is die laatste belemmering ook ineens verdwenen. Want AI kan razendsnel gigantische hoeveelheden informatie verwerken. Van het vinden van openbare informatie op internet over hun doelwit en verbanden leggen met familieleden, zs0akelijke relaties en werkgevers. Het is vooral heel goed in het zoeken en het verwerken van ongestructureerde informatie. En dan in het bijzonder foto’s en video’s. Daarmee kan het mensen veel tijd en werk uit handen nemen.
Kortom: je hoeft dus geen OSINT-expert meer te zijn om toch dat uitgebreide onderzoek naar iemand te doen.
Wat betekent dat voor jou en mij?
Dat kan slecht nieuws zijn voor consumenten, maar ook voor mensen in het bedrijfsleven. Want kwaadwillenden kunnen nu heel makkelijk iemands leven in kaart brengen mensen nóg overtuigender op grote schaal misleiden.
Een aantal voorbeelden:
- Een phishing e-mail met als doel jou te misleiden zodat jij je login-gegevens te deelt of ergens op te klikt, waardoor je misschien wel malware installeert. Zoiets is een stuk overtuigender als daar details in staan die aansluiten bij je situatie. Zoals waar je werkt, de school van een van je kinderen, een evenement waar je onlangs was of een verjaardag of een recente reis. Al die informatie zou online te vinden kunnen zijn en makkelijk verzameld kunnen worden.
- Of een video of telefoongesprek waarin je gezicht of stem wordt nagebootst. Criminelen kunnen dat soort deepfakes gebruiken om zich voor te doen als jou en dan familieleden om geld vragen. Ze kunnen ook doen alsof ‘jij’ gekidnapt bent en dat er een gijzelbedrag betaald moet worden om te voorkomen dat jou iets overkomt. Ze kunnen zelfs deepfakes maken om een seksueel getinte video te maken die ze dreigen naar je alle mensen in je omgeving te sturen, tenzij je betaalt. Dit soort sextortion zaken komen helaas steeds vaker voor en experts roepen al langer hier alert op te zijn. Er komen bij stichting Offlimits, een stichting die slachtoffers van sextortion bijstaan, ook steeds meer vragen binnen. Afgelopen jaar waren dat er meer dan 12.000, terwijl dat er in 2024 9.700 waren.
Het gevaar schuilt erin dat de large language models, zeg maar de motor waarop chatbots als ChatGPT draaien, extreem goed zijn in het verbinden van informatie die kwaadwillenden juist nodig hebben om hun oplichtingspoging te laten werken. Alles wat zij kunnen vinden om een nog beter beeld te krijgen over het leven van hun slachtoffer, helpt hen.
Daarnaast kan AI natuurlijk helpen met maken van geloofwaardige scripts om geloofwaardig over te komen in e-mails of de andere manieren waarmee ze met mensen in contact komenen. Zelfs als zij de taal niet spreken kunnen ze hele voorbereiding voor zo’n aanval ondersteunen.
Ook werkgevers zijn doelwit
Het is niet alleen je thuissituatie die kwaadwillenden helemaal in kaart kunnen brengen door AI in te zetten om te zoeken in alle openbare bronnen. Het is al lang geen nieuws meer dat de grens tussen ons privéleven en werk de afgelopen jaren is vervaagd. Veel medewerkers werken een of meerdere dagen vanuit huis. We gebruiken misschien onze eigen privé-apparaten en onze huisomgeving voor werkgerelateerde dingen. Daarnaast is het koppelen van werkgerelateerde accounts aan persoonlijke social media-accounts een makkelijk klusje voor AI.
Dat betekent al met al dat wat er online vindbaar is over je privésituatie, ook gebruikt kan worden een aanval op je werkgever. Bijvoorbeeld door een gerichte en geloofwaardige aanval uit te voeren om de inloggegevens van het account op je werk te pakken te krijgen. Ze kunnen ook collega’s benaderen tijdens je vakantie, omdat ze weten dat jij niet bereikbaar bent als die collega’s willen controleren of een verzoek wel of niet van jou komt. Die situatie kan worden uitgebuit bij zogeheten business email compromise (BEC), waarbij een crimineel doet alsof hij een collega, leidinggevende of zakelijke relatie is.
Hoe kun jij wapenen tegen OSINT met en zonder AI?
Bij online speurwerk door of met de hulp van AI zijn er zaken waar je invloed op hebt en zaken waar je weinig tegen kunt doen. Als er eenmaal iets van of over jou op internet staat, kan het echt heel moeilijk zijn om dat helemaal te laten verwijderen, ondanks het bestaan van het recht op vergetelheid. Vooral als foto’s, video’s of teksten online zijn verspreid door anderen. Oude foto’s op socialmediaplatforms zijn makkelijker te verwijderen, maar het kan een vermoeiende klus worden als je door je hele digitale leven moet bladeren om alles te verwijderen wat mogelijk bruikbaar is voor criminelen.
Het is daarom misschien wel makkelijker om je te richten op dingen die wél binnen je bereik liggen, of minder moeite kosten. Hier een aantal opties om te overwegen:
- Zorg ervoor dat je profiel op social media niet voor iedereen toegankelijk is en alleen zichtbaar voor je vrienden, zodat AI niet zomaar bij al die content in jouw profiel kan;
- Denk goed na over de zaken die je deelt. Dingen als verjaardagen, de school van je kinderen, vakanties en andere gebeurtenissen waarbij je langer van huis bent zou je eigenlijk niet moeten willen delen met anderen;
- Let op dat op de foto’s die je plaatst geen gevoelige informatie staat die misschien gebruikt kan worden om te achterhalen waar je woont, of bijvoorbeeld in welke auto je rijdt;
- Vermijd het plaatsen van berichten die een verband leggen tussen privéleven en je professionele carrière;
- Accepteer geen vriendschaps- of koppelverzoeken van mensen die je niet kent. En als je dan toch nieuwsgierig bent naar wie er achter een verzoek zit, kun je altijd contact met ze opnemen via een ander platform.

