Onderzoekers van KnowBe4 Threat Lab hebben in recente phishingcampagnes herkenbare sporen van AI-gebruik gevonden. Het gaat om achtergebleven promptinstructies, uitgebreide codecommentaren en verborgen tekst als afleidingstactiek. Volgens KnowBe4 bevat 86 procent van de phishingcampagnes uit de afgelopen zes maanden een vorm van AI-ondersteuning. Die inzet laat tegelijkertijd nieuwe digitale vingerafdrukken achter die bruikbaar zijn voor detectie.
Dit meldt het securitybedrijf in een nieuw rapport. In één phishingmail stuitten de onderzoekers op een achtergebleven instructieregel die normaal alleen zichtbaar is voor de gebruiker van een AI-tool. De aanvallers hadden deze tekst per ongeluk in de verzonden mail laten staan. Zo’n achtergebleven promptinstructie vormt een directe aanwijzing dat generatieve AI is ingezet bij het opstellen van de aanval.
Phishingpagina’s op legitieme no-code-platforms
Een tweede bevinding betreft phishingpagina’s die sterk leken op legitieme Microsoft- of Meta-omgevingen, maar volledig waren gebouwd via publieke no-code-platforms. Volgens KnowBe4 maakt deze combinatie het voor aanvallers mogelijk om zonder programmeerkennis snel campagnes op te zetten. Tegelijkertijd profiteren zij van het vertrouwen dat beveiligingssystemen doorgaans hebben in bekende, legitieme hostingplatforms.
Code met uitgebreid commentaar over de aanvalstechniek
In de broncode van phishingwebsites vonden de onderzoekers commentaarregels die gedetailleerd beschreven hoe de aanval werkte, inclusief de technieken om beveiligingscontroles te omzeilen. Waar aanvallers hun werkwijze normaal gesproken proberen te verbergen, bevatte deze code juist uitvoerige documentatie. KnowBe4 stelt dat dit een kenmerk is van door AI gegenereerde code, omdat taalmodellen automatisch uitleg toevoegen aan de code die zij produceren.
Verborgen tekst als afleidingstactiek
Een vierde voorbeeld betreft phishingmails met grote hoeveelheden voor de ontvanger onzichtbare tekst. Het ging om door AI gegenereerde gesprekken over alledaagse onderwerpen, bedoeld om beveiligingsscanners te misleiden door de mail meer legitieme inhoud mee te geven. In deze verborgen teksten identificeerden de onderzoekers meerdere AI-kenmerken: onnatuurlijk regelmatige tijdsintervallen tussen berichten en het herhaaldelijk noemen van het e-mailadres van de ontvanger in contexten waarin echte gebruikers dat niet zouden doen.
Jeewan Singh Jalal, Principal Cybersecurity Threat Research Manager bij KnowBe4, geeft aan dat de aanname dat AI phishingaanvallen per definitie moeilijker detecteerbaar maakt, nuancering verdient. Volgens Jalal laat AI tegelijkertijd nieuwe sporen achter die beveiligingsteams kunnen gebruiken om campagnes sneller te identificeren, aan elkaar te koppelen en dreigingsinformatie te verrijken.