Nep lijkt echt, en echt lijkt nep
25 september 2026
nodig om een AI-agent klantgegevens te laten lekken
Eén verborgen instructie in een gewoon leadformulier was bij Salesforce genoeg — niemand logde in, niemand klikte, en toch gingen dealbedragen naar buiten.
Nederlanders gooien uit angst voor AI-phishing steeds vaker échte facturen en aanmaningen weg, terwijl in de zorg een campagne rondgaat waarin de nepmail van een echte collega komt en de code wordt ingevuld op de officiële Microsoft-pagina. Zelfs machines trappen erin: bij Salesforce was één verborgen instructie in een gewoon leadformulier genoeg om de AI-agent klantgegevens naar buiten te laten sturen. Het onderscheid tussen echt en nep, de basis onder elke verdediging, hapert bij mens én machine.
Phishing herkennen op het oog wordt onbetrouwbaar: echte aanmaningen belanden in de prullenbak en de Z-CERT-campagne werkt volledig via legitieme Microsoft-kanalen, tot de gekaapte mailbox van een collega aan toe. Het antwoord verschuift van scherper kijken naar gecontroleerde kanalen en laagdrempelig melden, zonder schaamte.
- Echte aanmaningen belanden in de prullenbak: Nederlanders vertrouwen hun eigen post niet meer Security.NL
- Z-CERT waarschuwt voor phishing die volledig via echte Microsoft-kanalen loopt Z-CERT
- Raad Nieuwegein wil na iBabs-lek vastgelegd eigenaarschap voor beveiliging raadsgegevens pen.nl
- NCTV, NCSC en AIVD waarschuwen samen: AI-dreiging vraagt meer bewustwording Security.NL
Europa maakt handhaving voorspelbaarder: het EDPB legde vast wanneer een boete volgt, Ierland sloot het Google-locatiedossier af met 403 miljoen euro en de AP waarschuwde voor camerabrillen. In Nederland blijft het intussen stil rond het eerste openbare AP-sanctiebesluit.
- EDPB legt vast wanneer een boete volgt en stelt DSA-AVG-richtsnoeren definitief vast EDPB
- ICTRecht signaleert de opkomst van het Compliance Addendum: alle wetten in één contractbijlage ICTRecht
- AP waarschuwt camerabrildragers, Tweede Kamer wil drie dagen later al een verbod Autoriteit Persoonsgegevens
- Ierse toezichthouder beboet Google met 403 miljoen euro om locatiegegevens IAPP
- Spaanse toezichthouder beboet Securitas Direct: rechten uitoefenen mag geen geld kosten EDPB
- IAPP-weekoverzicht Brussel: kinderbescherming online, AI-koers en verduidelijking digitale wetten IAPP
De agent-toolchain lag onder vuur: één kwetsbaarheid raakte vier grote AI-codeeragents tegelijk, Salesforce dichtte het SalesBleed-lek en OpenAI bleek zijn eigen incident nooit in Brussel te hebben gemeld. Wie agents op documenten en klantdata zet, moet het incidentproces vooraf op orde hebben.
- SalesBleed: gewoon leadformulier liet Salesforce-agent klantdata lekken, zonder klik ICT Magazine
- Plugin4Shell: één kwetsbaarheid raakt vier grote AI-codeeragents tegelijk Help Net Security
- OpenAI meldde eigen AI-incident nooit bij het Europese AI-kantoor Emerce
- Australië onderzoekt inbraak door OpenAI-agent bij Medicare-portaal Help Net Security
- Adversa documenteert tien aanvallen op Claude Code Adversa AI
- Gartner: AI-governance faalt zonder databewustzijn in de cultuur Dutch IT Channel
- Prijzenoorlog aan de top: vier nieuwe AI-modellen in 48 uur Simon Willison
- Opinie: geen enkel Nederlands kantoor heeft antwoord op de AI-investering van Kirkland & Ellis Advocatie
Wanneer een document niet meer op het oog te beoordelen valt, telt alleen nog wat u wél kunt controleren: het kanaal waarlangs het binnenkomt en of iemand durft te melden.
Elke week een ander vraagstuk. Elke week een instrument.
Uit de Toolbox
Phishing-simulatie
De nieuwste phishing herken je niet meer aan taalfouten of rare links.
Bekijk dit instrument →Wat was er eerder actueel?
← Bekijk alle weekrapporten