Wat is er gebeurd?
Het Bundesamt für Sicherheit in der Informationstechnik (BSI) en het Programm Polizeiliche Kriminalprävention der Länder und des Bundes (ProPK) hebben met de cybersecuritymonitor een actueel onderzoek gepresenteerd dat een duidelijke discrepantie blootlegt tussen zelfinschatting en daadwerkelijk gedrag: bijna de helft van de internetgebruikers in Duitsland denkt AI-gegenereerde content te kunnen herkennen. In de praktijk controleert echter maar een minderheid daadwerkelijk of content echt is. Slechts 28 procent heeft ooit gezocht naar inconsistenties in een afbeelding, en maar 19 procent heeft de bron van content onderzocht.
De details
De cybersecuritymonitor levert nog meer cijfers die de omvang van de kennisleemte duidelijk maken. Ongeveer een derde van de respondenten (32 procent) heeft nog geen enkele van de gangbare maatregelen genomen om AI-gegenereerde content te herkennen. Toch heeft 40 procent tenminste overwogen of een weergegeven scène realistisch aandoet – een laagdrempelige, maar belangrijke eerste stap.
Ook de kennis over concrete fraudescenario's is beperkt. Slechts 38 procent van de respondenten acht het mogelijk dat cybercriminelen een AI-programma gericht manipuleren zodat dit gevoelige gegevens doorgeeft. Dat criminelen onzichtbare instructies voor AI-systemen in documenten kunnen verwerken, wordt door slechts 40 procent als denkbaar beschouwd. Beide aanvalsscenario's zijn volgens het BSI technisch daadwerkelijk mogelijk.
BSI-president Claudia Plattner benadrukt het belang van het herkennen van AI-gegenereerde content voor consumentenbescherming: „AI-gegenereerde content is al lang onderdeel van het dagelijks leven van consumenten. Om risico's en desinformatie te identificeren, is het daarom onmisbaar te herkennen welke content, bijdragen en weergaven in de online wereld AI-gegenereerd zijn." Het BSI biedt hierbij houvast en maakt mensen bewust van wat er met AI mogelijk is en hoe dergelijke content herkend kan worden.
Een concreet praktijkvoorbeeld geeft Dr. Stefanie Hinz, hoofd van de deelstaatpolitie en voorzitter van het ProPK: de zogenoemde cybertrading fraud. Daarbij beloven criminelen snelle winsten en hoge rendementen bij online trading. Vaak maken zij hiervoor met behulp van AI video's waarin schijnbaar bekende personen reclame maken voor lucratieve investeringsmogelijkheden. Hinz raadt aan bij dergelijke aanbiedingen eerst te controleren of de belofte überhaupt realistisch is – of dat het simpelweg te mooi is om waar te zijn.
Duiding
De cijfers uit de cybersecuritymonitor zijn om verschillende redenen relevant voor bedrijven en veiligheidsverantwoordelijken. Ten eerste toont de discrepantie tussen gevoelde en daadwerkelijke competentie een fundamenteel probleem: wie zich zeker voelt zonder de bijbehorende controlemechanismen toe te passen, zal minder vaak kritisch doorvragen en is daardoor gevoeliger voor misleidingspogingen. Dit geldt niet alleen voor particulieren, maar ook voor medewerkers binnen bedrijven die in hun dagelijkse werk geconfronteerd worden met e-mails, documenten, video's of telefoongesprekken waarvan de authenticiteit niet zonder meer vast te stellen is.
Ten tweede maakt de geringe gevoeligheid voor technische manipulatiescenario's – zoals het gericht invoegen van onzichtbare instructies in documenten of het manipuleren van AI-programma's om gegevens door te geven – duidelijk dat veiligheidsconcepten binnen bedrijven niet alleen klassieke IT-beschermingsmaatregelen moeten omvatten, maar ook trainingen over de omgang met AI-gegenereerde content. Vooral het beschreven cybertrading fraud-scenario laat zien hoe gericht AI wordt ingezet om vertrouwen te winnen en economische schade te veroorzaken.
Praktische tips
- Zoek bij verdachte content actief naar inconsistenties, zoals foutieve schaduwen of onnatuurlijke ledematen in afbeeldingen en video's.
- Onderzoek altijd de bron van content voordat informatie als geloofwaardig wordt aangemerkt.
- Controleer bij online investeringsaanbiedingen kritisch of de beloofde rendementen realistisch zijn – volgens het ProPK een belangrijke eerste stap tegen cybertrading fraud.
- Gebruik de door het BSI beschikbaar gestelde checklist met herkenningskenmerken van AI-gegenereerde afbeeldingen.
- Neem de informatievoorziening van het ProPK over online investeringsfraude op in trainingen en bewustwordingsprogramma's.
- Houd de gezamenlijke checklist van BSI en ProPK bij de hand voor noodgevallen bij fraude in online bankieren.
Vooruitblik
De cybersecuritymonitor maakt duidelijk dat technische beschermingsmaatregelen alleen niet voldoende zijn om het groeiende risico van AI-gegenereerde content te bestrijden. Consumentenbescherming en bewustwording, zoals BSI en ProPK aanbieden met hun checklists, worden steeds belangrijker. Voor bedrijven betekent dit: bewustwordingsmaatregelen over AI-fraude zouden een vast onderdeel moeten worden van de veiligheidsstrategie, als aanvulling op klassieke thema's zoals perimeterbeveiliging, toegangscontrole of toegangsbeheer. Gezien de technische mogelijkheden om AI-systemen te manipuleren of onzichtbare instructies in documenten te verwerken, zal dit onderwerp de komende maanden waarschijnlijk verder in relevantie toenemen – zowel voor particuliere gebruikers als voor veiligheidsverantwoordelijken binnen bedrijven.