Phishing herkennen in 2026: de nieuwste AI-trucs van cybercriminelen

Phishingmails zijn in 2026 lastiger te herkennen dan ooit, omdat cybercriminelen AI gebruiken om foutloze, persoonlijke berichten te schrijven en zelfs stemmen en video’s te vervalsen. Let daarom niet alleen op spelfouten, maar vooral op context, urgentie en het kanaal waarlangs een verzoek binnenkomt.

Waarom phishing moeilijker te herkennen is dan vroeger

Jarenlang was de vuistregel simpel: een phishingmail vol taalfouten en een vreemd afzenderadres is verdacht. Die vuistregel werkt steeds minder goed. Cybercriminelen gebruiken nu AI-taalmodellen om vlekkeloos Nederlands te schrijven, mee te schrijven in de toon van jouw organisatie en berichten volledig te personaliseren op basis van openbare informatie, bijvoorbeeld van LinkedIn.

Het gevolg: circa 90% van de cyberincidenten heeft nog steeds een menselijke oorzaak (bron: KnowBe4-onderzoek), maar de aanvallen die daaraan ten grondslag liggen zijn overtuigender dan een paar jaar geleden.

De nieuwste AI-trucs die je moet kennen

  • Foutloze, gepersonaliseerde e-mails — geen spelfouten meer, en vaak met correcte namen van collega’s, projecten of leveranciers
  • Voice cloning bij telefonische fraude — de stem van een leidinggevende wordt nagemaakt om een spoedbetaling of wachtwoordreset te vragen
  • Deepfake-video’s in videobellen — een korte, realistisch ogende videoclip van een ‘directeur’ die om een urgente actie vraagt
  • Realtime chatbots die klantenservice nabootsen — geautomatiseerde gesprekken die net zo overtuigend reageren als een echte medewerker
  • Spear-phishing op basis van openbare data — berichten die exact aansluiten op jouw functie, recente LinkedIn-activiteit of een net afgesloten deal

Zo herken je phishing ondanks AI

Omdat taal en toon niet langer betrouwbare signalen zijn, verschuift de aandacht naar gedrag en proces:

  • Controleer altijd het exacte afzenderadres, niet alleen de weergavenaam
  • Wees extra alert bij urgentie en druk (“dit moet nu”, “vertel het niemand”)
  • Verifieer ongewone verzoeken via een tweede kanaal — bel de persoon terug op een bekend nummer, reageer niet in dezelfde mail of hetzelfde gesprek
  • Klik niet direct op links of bijlagen; typ bekende websites zelf in de browser
  • Meld twijfel altijd, ook als het achteraf loos alarm blijkt — dat kost minder dan één succesvolle aanval

Wat kun je als bedrijf doen?

De beste verdediging combineert drie dingen: periodieke training die meebeweegt met nieuwe AI-dreigingen, technische maatregelen zoals multifactorauthenticatie, en een cultuur waarin melden zonder schaamte kan. Hoe eerder een medewerker twijfel meldt, hoe kleiner de schade.

Meer weten?

Wil je dat jouw team ook de nieuwste AI-phishingtrucs leert herkennen? Bekijk onze cursus cyberaanval voorkomen of lees meer over cyber awareness voor medewerkers.

Over de auteur: Sander Bruinsma, Toomba / High Five Learning