De meeste e-mailverdedigingen doen nog steeds het werk dat ze tien jaar geleden deden. Scan het bericht, zoek naar iets kwaadaardigs, blokkeer het. Dat werkte als het gevaar in de lading, een slechte link of een bijlage zat. Het werkte niet meer toen het gevaar de bedoeling van het bericht bereikte, en het faalt nu de afzender niet langer een persoon is.
Van slechte inhoud tot slechte bedoelingen en AI aan beide kanten
Phishing 1.0 was slechte inhoud. Schadelijke links, geïnfecteerde bijlagen, spam. Hiervoor zijn veilige e-mailgateways gebouwd. Scan het bericht, zoek de handtekening, laat de slechte dingen achterwege. Dat tijdperk is grotendeels afgehandeld.
Phishing 2.0 is een slechte bedoeling. Zakelijke e-mailcompromis, nabootsing van de identiteit van managers, valse facturen, bankfraude. Er hoeft geen kwaadaardige lading te worden gescand, alleen social engineering die leest als een normaal verzoek van een persoon die u vertrouwt. Gateways zijn er blind voor, omdat er niets in de inhoud is om te markeren. Gedragsanalyse is het enige dat de aandacht trekt, en daarom hebben sommigen van ons het grootste deel van een decennium besteed aan het bouwen van AI die leert hoe uw mensen daadwerkelijk communiceren.
Phishing 3.0 is AI-aangedreven en multi-channel. GenAI schrijft het lokaas. Deepfakes dragen het over in stem en video. De campagne omvat e-mail, samenwerkingstools en live oproepen. De aanvaller is niet langer een persoon die typt. Het is steeds meer een agent die zelfstandig onderzoekt, opstelt, verzendt en aanpast.
De derde fase veranderde de economische aspecten van het aanvallen van jou.
De aanvaller bestuurt nu een agent
Vroeger kostte verkenning een aanvaller tijd. Een mens moest uw website lezen, vacatures schrappen, uw leveranciers in kaart brengen en een paar leidinggevenden op sociale media bestuderen voordat hij iets geloofwaardigs schreef. Agentic AI neemt die kosten weg. Een agent kan uw publieke voetafdruk samenvatten, documentatie uit GitHub en de cloud halen, identificeren wie aan wie rapporteert en binnen enkele seconden een doelspecifiek voorwendsel genereren, en dit vervolgens opnieuw doen voor de volgende 10.000 organisaties.
De kwaliteit van het kunstaas gaat omhoog. De onhandige, verkeerd gespelde phish gaat met pensioen en wordt vervangen door interactieve lokmiddelen die een gesprek voeren. Microsoft heeft phishingplatforms gevolgd die tientallen miljoenen berichten per maand genereren (3)en in een lezersonderzoek van Dark Reading uit 2026 noemde 48% van de beveiligingsprofessionals agentische AI als de belangrijkste aanvalsvector van het jaar, vóór deepfakes en alle andere opties (4).
De straal van de explosie wordt ook groter. Je hoeft niet langer een waardevol doelwit te zijn om een aanval op maat te krijgen. Wanneer verkenning gratis is, is elke organisatie de moeite waard om te personaliseren, en de kleine teams die ervan uitgingen dat ze te klein waren om zich mee bezig te houden, worden meegesleurd in geautomatiseerde campagnes die er handgemaakt uitzien.
Het ergste gebeurt wanneer het kunstaas de inbox helemaal verlaat. In een veelbesproken geval bij ingenieursbureau Arup begon de aanval met een phishing-e-mail waarin de Britse CFO van het bedrijf werd nagebootst. Toen de medewerker aarzelde, sloot een deepfake-videogesprek met wat leek op een aantal bekende collega’s de deal. Elk ander gezicht tijdens het gesprek was synthetisch. De werknemer keurde 15 overdrachten goed ter waarde van ongeveer $ 25 miljoen (5). Geen enkele hoeveelheid e-mailhygiëne zou dat hebben opgemerkt. De aanval ging uit van vertrouwen in wat werknemers konden zien en horen, en dat vertrouwen is precies wat aanvallers hebben geleerd te misbruiken.
Uit de gegevens blijkt dat het vertrouwen al is geschonden
Eén incident, hoe kostbaar ook, is nog steeds een anekdote. Het patroon komt naar voren als je de mensen die de beveiliging runnen om hun brood vraagt. In januari 2026 publiceerde Osterman Research, in opdracht van IRONSCALES, een onderzoek onder 128 beveiligings- en IT-leiders bij Amerikaanse organisaties met 1.000 tot 5.000 werknemers. (1). De bevindingen zijn bot.
- 88% heeft het afgelopen jaar minstens één incident meegemaakt dat het vertrouwen in hun digitale communicatie ondermijnde.
- 82% zei dat ze een verhoogde interesse van bedreigingsactoren in hun specifieke sector zien.
- 60% heeft geen vertrouwen in hun vermogen om deepfake-aanvallen tegen te gaan, zelfs met de training die ze vandaag volgen.
- 55% zegt dat een mislukte reactie op een op vertrouwen gebaseerde aanval de kans op een volledige inbreuk vergroot.
- Ruim een derde zag dat aanvallers zich voordeden als een vertrouwde leverancier of partner.
De tools die de meeste organisaties gebruiken, gaan uit van een dreiging die ze in een bericht kunnen vinden. De moderne aanval imiteert vertrouwen via kanalen waar niets te scannen valt, zodat deze tools nooit hun kans krijgen.
De gateway-wiskunde versterkt dit. Uit een IRONSCALES-analyse van productie-e-mailverkeer blijkt dat Microsoft 365 EOP elke 30 dagen 293 phishing-berichten per 100 mailboxen mist, en dat Google Workspace er 350 mist, in beide gevallen ruim boven wat een goed afgestemde gateway opvangt (2). Deze cijfers vormen de dagelijkse basis van wat werknemers bereikt nadat de perimeter zijn zegje heeft gedaan.
Waarom het oude responsmodel faalt
Het traditionele model voert eerst een blok uit, detecteert het en reageert. Blokkeer wat je herkent, en als er iets doorkomt, onderzoek het dan en ruim het daarna op. Tegen een menselijke aanvaller die een paar honderd e-mails verzond, bleef die cadans behouden. Tegen een agent die sneller gepersonaliseerde, conversatie-aanvallen via meerdere kanalen genereert dan iemand ze kan lezen, loopt het detecteren en reageren altijd een stap achter.
Alleen al het volume maakt het punt. In een onderzoek uit 2026 van Crogl en het Ponemon Institute rapporteerden bedrijfs-SOC’s gemiddeld 4.330 waarschuwingen per dag en onderzochten ze slechts 37% daarvan (6). Je kunt een makelaar niet inhuren. Je kunt het alleen maar automatiseren.
Het responsmodel moet dus een derde houding toevoegen vóór de andere twee. Voorkomen. Anticipeer op de aanval die voor u wordt gebouwd, verscherp de detectie voordat het eerste bericht binnenkomt en laat de automatisering de routine afhandelen, zodat mensen hun tijd kunnen besteden aan de beslissingen die moeten worden beoordeeld.
De verdediger heeft ook een agent nodig
Phishing 3.0 dwingt een symmetrie af. Als de aanvaller agenten bestuurt, moet de verdediger deze ook uitvoeren, of een permanent snelheidsnadeel accepteren.
Die verschuiving is al aan de gang. In hetzelfde Crogl-onderzoek hadden beveiligingsteams met de sterkste houding AI in het SOC veel sneller geïmplementeerd dan hun collega’s: 68% tegen een gemiddelde van 46%(6). Microsoft meldt dat zijn autonome waarschuwingstriage-agent 6,5 keer meer kwaadaardige e-mails heeft geïdentificeerd dan handmatige beoordeling en één gezondheidsnetwerk, St. Luke’s University Health Network, meer dan 200 analistenuren per maand heeft bespaard (7)(8). De agent is niet langer een chatbot die op een dashboard is vastgeschroefd, maar wordt een teamgenoot die onderzoek doet van begin tot eind en een mens een oordeel overhandigt in plaats van een kaartje.
Bij IRONSCALES bouwen we hiervoor. Men anticipeert. Eén onderzoekt. Eén onderwijst.
Onze Red Teaming Agent voert dezelfde open-source verkenning uit als een aanvaller, waarbij hij uw organisatie bestudeert via sociale media, codeopslagplaatsen en openbare bestanden, en vervolgens de detectie verhardt en personaliseert voordat er ooit een aanval wordt verzonden. Onze Phishing SOC Agent onderzoekt bedreigingen op het niveau van een L2-analist en comprimeert forensisch onderzoek dat uren in minuten kost. Onze Phishing Simulation Agent traint medewerkers tegen op verkenningen gebaseerde aanvallen, gebaseerd op de tactieken die daadwerkelijk op hen gericht zijn, in plaats van op generieke sjablonen. Onder alle drie leert onze Adaptive AI de communicatiepatronen van elke organisatie en scherpt deze zich aan op signalen uit de echte wereld van een netwerk van tienduizenden beveiligingsprofessionals.
De productnamen zijn minder belangrijk dan het principe. Voorkoop vereist een agent aan de defensieve kant die denkt zoals de aanvallende partij. Een verdediging die alleen reageert op wat er al is, brengt het model van gisteren in een strijd die verder is gegaan.
Wat dit betekent voor beoefenaars
Stop met het meten van e-mailbeveiliging alleen aan de hand van wat deze aan de rand blokkeert. Het betekenisvolle getal is wat nog steeds de inbox na de gateway bereikt, want daar vindt de moderne aanval plaats. Vraag een leverancier naar het percentage gemiste leveringen na de levering en behandel vaagheid als antwoord.
Breid het dreigingsmodel uit van e-mail naar spraak en video. De Arup-zaak was een videogesprek, geen bericht. Als uw identiteitsverificatie stopt bij de inbox, zullen de duurste aanvallen daar omheen gaan.
Beoordeel automatisering op basis van autonomie, niet op dashboards. Een hulpmiddel dat meer waarschuwingen naar boven brengt die een mens kan lezen, wordt toegevoegd aan de dagelijkse waarschuwingsstapel. Een instrument dat onderzoekt en oplost, is het ervan aftrekken. Vraag hoeveel procent van de incidenten wordt afgehandeld zonder dat een mens ze aanraakt.
Beschouw de opleiding van medewerkers als verkenningsbewust. Generieke simulaties leren mensen generieke phish te herkennen. De aanvallen die op hen gericht zijn, zijn gepersonaliseerd, dus de praktijk zou dat ook moeten zijn.
Phishing 3.0 is geen voorspelling. Aanvallers voeren al agenten aan, de deepfake-verliezen worden al geteld en uit de gegevens blijkt dat vertrouwen al sneller wordt uitgebuit dan de meeste verdedigingsmechanismen kunnen reageren. De organisaties die er goed doorheen komen, zullen degenen zijn die zijn gestopt met het proberen om met mensenhanden een snelheidsrace tegen software te winnen, en een eigen agent in het veld hebben gezet.
Referenties
- Osterman Research, “Rebuilding Trust in Digital Communications”, in opdracht van IRONSCALES, januari 2026. Onderzoek onder 128 beveiligings- en IT-leiders bij Amerikaanse organisaties met 1.000 tot 5.000 werknemers, uitgevoerd van september tot oktober 2025. https://ironscales.com/rebuilding-trust-in-digital-communications-report-download
- IRONSCALES, analyse van productie-e-mailverkeer binnen het klantenbestand (cijfers voor gemiste leveringen na levering voor Microsoft 365 EOP en Google Workspace, per 100 mailboxen per 30 dagen). Interne gegevens; cijfers op aanvraag verkrijgbaar.
- Microsoft Security, “Misbruik van AI door bedreigingsactoren versnelt van tool naar cyberaanvaloppervlak”, Microsoft Security Blog, 2 april 2026. https://www.microsoft.com/en-us/security/blog/2026/04/02/threat-actor-abuse-of-ai-accelerates-from-tool-to-cyberattack-surface/
- Dark Reading, “2026: het jaar dat Agentic AI het Attack-Surface Poster Child wordt”, 2026. https://www.darkreading.com/threat-intelligence/2026-agentic-ai-attack-surface-poster-child
- CNN Business, “Arup onthuld als slachtoffer van deepfake-zwendel van $ 25 miljoen waarbij een werknemer uit Hong Kong betrokken was”, 16 mei 2024. https://www.cnn.com/2024/05/16/tech/arup-deepfake-scam-loss-hong-kong-intl-hnk
- Crogl en Ponemon Institute, “The State of SecOps and the Deployment of AI in the SOC”, 2026. Onderzoek onder 649 Noord-Amerikaanse IT- en beveiligingsprofessionals. https://www.crogl.com/newsroom/state-of-secops-ai
- Microsoft, “St. Luke’s bespaart maandelijks bijna 200 uur met AI-aangedreven Security Copilot-agenten”, Microsoft Customer Stories, 2026. https://www.microsoft.com/en/customers/story/25330-st-lukes-university-health-network-microsoft-security-copilot
- Microsoft, “Van overbelasting van waarschuwingen tot beslissende actie: hoe Security Copilot-agenten de beveiliging en IT transformeren”, Microsoft Community Hub, 2026. https://techcommunity.microsoft.com/blog/securitycopilotblog/from-alert-overload-to-decisive-action-how-security-copilot-agents-are-transform/4504213
Opmerking: Dit artikel is vakkundig geschreven en bijgedragen door Steve Malone, Chief Product and Strategy Officer, IRONSCALES.