Kort antwoord: spreek af dat je een verzoek om geld over te maken of gevoelige gegevens te delen nooit uitvoert op basis van alleen een bericht, telefoontje of videogesprek. Je belt altijd terug via een nummer dat je al kende, en grote betalingen gaan altijd langs twee mensen. Die afspraak werkt, hoe echt de stem of het gezicht ook lijkt.
CEO-fraude bestaat al lang: iemand doet zich voor als de directeur en vraagt met spoed een betaling. Wat nieuw is, is dat AI de stem en het gezicht van die directeur kan namaken.
Hoe makkelijk een stem na te maken is
Onderzoekers van Microsoft beschreven in 2023 een AI-model dat een stem kon nabootsen op basis van een opname van slechts drie seconden. Sindsdien zijn dit soort technieken breed beschikbaar geworden. De stem van een directeur staat vaak online, in een interview, een webinar of een video op LinkedIn.
Wat er gebeurde bij Arup
Begin 2024 kreeg een medewerker van de financiële afdeling van ingenieursbureau Arup in Hongkong een bericht van iemand die zich voordeed als de financieel directeur uit het Verenigd Koninkrijk. Daarna volgde een videogesprek met de financieel directeur en andere collega's. Ze bleken allemaal nagemaakt met AI, op basis van beelden en geluid die openbaar te vinden waren. De medewerker maakte een groot bedrag over, in vijftien overboekingen. Pas een week later, na contact met het hoofdkantoor, werd duidelijk wat er was gebeurd.
Dit was geen slordige medewerker. Wie in dat gesprek zat, zag en hoorde bekende gezichten en stemmen.
Waarom je het niet kunt "herkennen"
Er circuleren lijstjes met kenmerken van deepfakes: rare knipperingen, vreemde schaduwen, haperend geluid. Die helpen soms. Maar de techniek wordt snel beter, en onder tijdsdruk let niemand op schaduwen. Daarom is herkennen geen goede verdediging. Een vaste procedure wel.
De afspraken die werken
1. Altijd terugbellen via een bekend nummer
Krijg je een verzoek om geld over te maken, bankgegevens te wijzigen of gevoelige informatie te delen? Hang op en bel terug via een nummer dat je al had, uit het telefoonboek van je organisatie. Niet via het nummer in de mail of het bericht.
2. Vier ogen bij betalingen
Betalingen boven een bepaald bedrag, en elke wijziging van bankgegevens van een leverancier, gaan altijd langs twee mensen. Geen uitzonderingen, ook niet "omdat de directeur haast heeft".
3. Spoed en geheimhouding zijn een alarmsignaal
Bijna elke vorm van deze fraude combineert twee dingen: het moet nu, en je mag het aan niemand vertellen. Leer je team dat die combinatie zelf al een reden is om te stoppen.
4. Spreek een controlevraag of codewoord af
Sommige organisaties spreken voor de directie en de financiële afdeling een codewoord af, of een vraag die alleen de echte persoon kan beantwoorden. Simpel, en lastig na te maken.
5. Maak nee zeggen veilig
Een medewerker moet een verzoek van de directeur kunnen weigeren zonder gevolgen, als de procedure niet is gevolgd. Zeg dat als directie hardop. Anders wint de druk van bovenaf altijd.
Wie dit moet weten
Iedereen die betalingen kan doen of gevoelige gegevens kan delen: finance, inkoop, HR, managementassistenten en de directie zelf. Lees ook waarom de directie als eerste moet weten hoe AI werkt.
Veelgestelde vragen
Wat is CEO-fraude met deepfakes?
Een vorm van oplichting waarbij criminelen met AI de stem of het gezicht van een leidinggevende namaken, om een medewerker een betaling te laten doen of gegevens te laten delen.
Hoeveel audio is nodig om een stem na te maken?
Onderzoek van Microsoft uit 2023 liet zien dat een opname van drie seconden genoeg kon zijn. Sindsdien zijn zulke technieken breed beschikbaar.
Kan ik een deepfake herkennen?
Soms, maar niet betrouwbaar, zeker niet onder tijdsdruk. Een vaste procedure, zoals terugbellen via een bekend nummer, werkt beter.
Wat moet ik doen als ik twijfel?
Stop, voer niets uit, en bel de persoon terug via een nummer dat je al had. Meld het daarna bij je leidinggevende of IT.
Bronnen

Ferry Hoes
Ferry Hoes is veelgevraagd spreker en trainer op het gebied van AI-geletterdheid. Hij staat meermaals per maand op het podium voor organisaties zoals a.s.r., VodafoneZiggo en verschillende ministeries. In 2020 won hij de Anti-Discriminatie AI-Hackathon van de Nederlandse overheid.
