Blog · · Door Rickard Eriksson

Kan AI phishingmails tegenhouden? Ja. Maar lang niet zo goed als de koppen beweren

Onderzoekers lieten AI duizenden phishingmails lezen. Het vond er twee op de drie, en dat is slecht voor een bodyguard. Het écht bruikbare resultaat gaat over iets heel anders, en dat bepaalt hoe jullie het moeten gebruiken.

Deze afbeelding is gegenereerd door AI en goedgekeurd door een persoon. De machine-leesbare AI-markering zit in het afbeeldingsbestand zelf.

Het is vrijdag, twintig voor vier. De factuur ziet er precies uit zoals alle andere facturen van de leverancier die jullie al negen jaar hebben: hetzelfde logo, dezelfde referentie, dezelfde droge formulering. Alleen het rekeningnummer is nieuw. Er staat iets over een bankwijziging.

Niemand belt op vrijdag twintig voor vier om het te checken.

Zo gaat het dus. Phishingmails kosten Europese bedrijven elk jaar miljarden, en wat ze lastig maakt, is niet dat ze zo ingenieus zijn. Het is dat ze er nooit twee keer hetzelfde uitzien.

Afgelopen zomer verscheen een onderzoeksrapport dat koppen haalde over AI als onze digitale bodyguard tegen oplichters. Wij lazen het. Het zegt iets anders dan de koppen. En wat het wél zegt, is een stuk nuttiger, dus blijf even hangen.

Eerst: het cijfer waar niemand mee pronkt

De onderzoekers lieten negen verschillende AI-diensten, waaronder ChatGPT, duizenden echte phishingmails lezen. Geen van de AI’s was speciaal getraind voor deze taak. Ze lazen gewoon en gaven hun mening, ongeveer zoals wanneer jij een verdacht mailtje plakt en vraagt: "Wat vind jij hiervan?"

De besten vonden twee op de drie.

Twee op de drie. Lees dat cijfer nog eens voordat iemand AI aan jullie verkoopt als dé oplossing voor fraude. Een bodyguard die één op de drie keer wegkijkt, krijgt de baan niet. Die komt niet eens door het sollicitatiegesprek.

Daarna: het cijfer dat er echt toe doet

Hier wordt het interessant, want de onderzoekers deden iets slimmers dan alleen maar treffers tellen.

Ze zetten de gewone AI tegenover een speciaal gebouwd programma, van het soort dat al in spamfilters en beveiligingsproducten zit. Zulke programma’s krijgen bekende phishingmails te zien en worden daar heel goed in. In de eerste test won de specialist, zoals verwacht.

Daarna lieten de onderzoekers beide systemen een set zien die ze nog nooit hadden gezien: nieuwe phishingmails, nieuwe trucs.

De specialist verloor bijna de helft van zijn kunnen. De gewone AI bleef op hetzelfde niveau als daarvoor.

En daar heb je het hele punt. Een gewoon spamfilter is als een portier met een map vol oude politiefoto’s: uitstekend in het herkennen van bekende gezichten, maar met een lege blik als er iemand nieuw voor hem staat. De AI staat daarentegen te luisteren naar hoe mensen praten. Hij reageert op de verzonnen urgentie, het gat in het verhaal, de toon die je wil laten overslaan wat je normaal nooit overslaat.

Slechter in het oude. Veel stabieler in het nieuwe. En het is het nieuwe dat jullie treft, want oplichters veranderen hun aanpak veel sneller dan filters kunnen bijbenen.

Nog twee dingen uit hetzelfde rapport

Jullie hebben geen groot project nodig. Ook de kleinere en goedkopere AI-diensten werden merkbaar beter, gewoon door de vraag duidelijker te stellen. Het gaat dus vooral om hoe je de opdracht formuleert, niet om iets voor miljoenen te bouwen.

De onderzoekers scheppen niet op. Ze schrijven ronduit dat het materiaal dat ze testten kleiner en minder representatief was dan ze hadden gewild, en dat de resultaten varieerden afhankelijk van hoe de vraag werd gesteld. Dat is ongewoon eerlijk, en juist daarom is er meer reden om ze te vertrouwen, niet minder.

Waar twee op de drie wél goed voor is

Niet om beslissingen te nemen. Wel om te wijzen.

Bouw het dus als een collega die even zijn keel schraapt, nooit als een blokkade die stilletjes dingen in de prullenbak gooit. Een filter dat het mis heeft en een echt klantmailtje weggooit, kost jullie meer dan de phishingmail die het had moeten tegenhouden. Een klein vlaggetje dat iemand even laat stilstaan, kost bijna niets.

En het is in die twee seconden stilstand dat fraude wordt tegengehouden. Niet door de techniek. Door die ene gedachte: wacht even, wisselen zij normaal op vrijdag van bank?

Zo deden wij het met onze eigen inbox

Wij hebben het zelf geprobeerd. Het is de enige manier om te weten of een bewering klopt.

Alle mail naar eurowork.ai gaat door dezelfde sortering, of hij nu naar hej@, hola@, bonjour@ of czesc@ is gestuurd. Elk bericht krijgt een beoordeling: echt bericht, nieuwsbrief, reclame of phishing. Die beoordeling staat in de onderwerpregel als het bericht bij ons aankomt, met een regel erbij waarom. Je weet dus wat je opent voordat je het opent.

Niets wordt verwijderd. Niets wordt weggefilterd. De beoordeling wijst, de mens beslist.

Is het een echt bericht, dan gebeuren er nog twee dingen.

Het wordt vertaald naar het Nederlands, en het is die vertaling die we bewaren. Het origineel blijft altijd onder de vertaling staan, zodat er niets kan verdwijnen in een vertaalfout.

En de afzender krijgt antwoord in zijn eigen taal. Een korte regel die zegt dat het bericht is aangekomen, met één zin die laat zien dat we begrijpen waar het over gaat, en de belofte dat een mens het leest en reageert. Die regel is gemarkeerd als geschreven door AI, want dat is het ook, en de EU AI-verordening eist dat. Het echte antwoord komt altijd van een mens.

Nieuwsbrieven, reclame en phishing krijgen nooit antwoord. Ook niet die adressen die beginnen met "no-reply" en die niemand leest. Die krijgen stilte, en dat is het juiste antwoord. Een vriendelijk automatisch antwoord op een massamail is in het beste geval zonde van de tijd, in het ergste geval twee machines die elkaar eindeloos beleefd bedanken.

Een vertaler bij de deur, met een portier ernaast. Daar zijn we best tevreden mee.

Drie dingen om mee te nemen naar de volgende vergadering

Geloof niet degene die zegt dat AI fraude oplost. Twee op de drie is geen oplossing, het is een hulpmiddel.

Gebruik dat hulpmiddel toch, want het werkt als de phishingmail nieuw is. En dat is precies waar de oude filters tekortschieten.

En begin klein. Je kunt het uitproberen op één enkele inbox, met wat jullie al betalen, voordat iemand een groot besluit hoeft te nemen. Wij begonnen met onze eigen inbox.

En bel die leverancier op vrijdagmiddag. Die zijn echt wakker.

De bron

Het rapport heet "Measuring and Evaluating the Performance of Generative AI Models for Scam Detection" en is gepubliceerd op 19 juli 2026. Het is vrij te lezen, en wie de cijfers zelf wil zien, vindt ze hier: arxiv.org/html/2607.17353v1

Rickard Eriksson

Rickard Eriksson

In 1996 creëerde Rickard Eriksson wat LunarStorm werd, ’s werelds eerste sociale medium, en heeft sindsdien mensen van meer dan 7.000 bedrijven en overheidsorganisaties getraind in AI. Tegenwoordig leidt hij EuroWork.

Lees meer over Rickard Eriksson

Deze tekst is door AI vertaald van het Zweeds naar Nederlands.

EuroWork

Je medewerkers gebruiken al AI, vaak op privéaccounts waar niemand ziet wat erin wordt geplakt. EuroWork biedt dezelfde AI-hulp op één plek waar jij de touwtjes in handen hebt: gevoelige gegevens worden tegengehouden voordat ze worden verzonden, de verwerking blijft binnen de EU en elke antwoord laat zien wat het kost. Bovendien stel jij de regels vast.

Bekijk hoe EuroWork werkt →