Chatbot gebouwd voor oplichting offline gehaald: wat je moet weten

Een phishingdienst die draaide om een eigen AI-chatbot is uit de lucht gehaald. Microsoft maakte op 22 september bekend dat het samen met partners en de Londense politie het platform EvilTokens heeft ontmanteld. Wat die dienst bijzonder maakte, was niet zozeer de nepmail zelf, maar wat er gebeurde nadat iemand erin trapte. De chatbot las dan de hele mailbox van het slachtoffer door en zocht uit wie je het best kon nadoen om geld los te krijgen. Dat verandert ook waar je zelf op moet letten.
Wat EvilTokens precies deed
Volgens de aankondiging van Microsofts Digital Crimes Unit ging EvilTokens in februari 2026 van start. Binnen een paar maanden was de dienst gekoppeld aan meer dan 12.000 gekraakte mailboxen bij ruim 10.000 organisaties wereldwijd. De meeste slachtoffers zaten in de Verenigde Staten, Canada, het Verenigd Koninkrijk, Australië, India en Frankrijk. Nederland staat niet in dat rijtje, maar Microsoft noemt geen volledige landenlijst, dus je kunt er niet uit afleiden dat Nederlandse organisaties buiten schot bleven.
De truc om binnen te komen was slim en werkte zonder wachtwoord. Het slachtoffer kreeg een bericht met het verzoek een code in te vullen op de echte inlogpagina van Microsoft. Wie dat deed, rondde een normale aanmelding af en gaf daarmee ongemerkt een ander apparaat toegang tot zijn mailbox. Omdat er geen wachtwoord werd buitgemaakt, hielp het resetten van je wachtwoord ook niet vanzelf. De sessie moest apart worden ingetrokken.
Daarna nam de chatbot het over. Die vatte mails samen, vertaalde ze, zocht naar gesprekken over betalingen en bracht in kaart wie in een organisatie over geld beslist. Er zaten zelfs kant-en-klare opdrachten in om facturen van leveranciers te vinden en de beste persoon om na te doen aan te wijzen. Microsoft vat het samen met de waarschuwing dat criminelen de inhoud van een gekraakte mailbox nu in minuten begrijpen, niet in dagen.
Microsoft nam met toestemming van een Amerikaanse rechter 50 websites van de dienst over en schakelde nog eens ruim 150 domeinen uit. Daarbij werkten onder meer Cloudflare, Coinbase en OpenAI mee. In Londen arresteerde de Metropolitan Police twee mannen van 32 en 38 jaar die de beheerders van de site zouden zijn. The Register meldt dat beide mannen op borgtocht vrij zijn terwijl het onderzoek doorloopt.
Hoe zo’n bericht er nu uitziet
Het lastige van deze aanpak is dat er twee soorten berichten bij horen, en geen van beide ziet eruit als de klassieke phishingmail vol taalfouten.
Het eerste bericht is het lokkertje. Dat vraagt je niet om je wachtwoord, maar om een korte code in te voeren op een pagina die echt van Microsoft is. Het adres in je browser klopt dus gewoon, en daar zit precies het probleem. Wie geleerd heeft om alleen naar de link te kijken, ziet niets verdachts.
Het tweede bericht komt later en is veel gevaarlijker. Het lijkt te komen van iemand die je kent, een leverancier, een collega of je leidinggevende, en het gaat verder op een gesprek dat echt heeft plaatsgevonden. Omdat de chatbot de mailgeschiedenis kende, klopt de toon, klopt het factuurnummer en weet de afzender waar het de vorige keer over ging. Het verzoek zelf is meestal klein en redelijk: een nieuw rekeningnummer, een betaling die vandaag nog de deur uit moet, een factuur die opnieuw verstuurd wordt.
Waaraan je het toch herkent
Je gaat een bericht dat met AI op maat is gemaakt niet herkennen aan de schrijfstijl. Dat is eerlijk gezegd het belangrijkste inzicht van deze zaak. Je herkent het aan het soort verzoek.
- Een code die je niet zelf hebt aangevraagd. Vul nooit een aanmeldcode in die je per mail, chat of telefoon krijgt, ook niet als de pagina er echt uitziet. Een code hoort bij iets wat jij op dat moment zelf aan het doen bent.
- Een ander rekeningnummer. Elk verzoek om betaalgegevens te wijzigen is verdacht, hoe vertrouwd de afzender ook klinkt. Microsoft adviseert zulke verzoeken altijd via een tweede kanaal te controleren, en dat is het beste advies uit het hele verhaal.
- Haast bij een bekend gesprek. Opeens tijdsdruk in een lopende mailwisseling, zonder dat er iets aan de hand leek, is een signaal om even te bellen.
- Een antwoord dat net iets te goed op de hoogte is. Weet een afzender details die hij eigenlijk niet zou hoeven te noemen om zijn punt te maken, dan is dat reden voor argwaan in plaats van geruststelling.
Controleren via een tweede kanaal betekent bellen naar het nummer dat je al had, niet naar het nummer onder in de verdachte mail. Het kost een minuut en het is precies de stap die een chatbot niet kan nabootsen.
Wat je doet als je al een code hebt ingevuld
Heb je op een werkaccount een code ingevoerd die je niet vertrouwt, meld het dan meteen bij je IT-afdeling. Alleen je wachtwoord wijzigen is bij deze aanval niet genoeg, de actieve sessies moeten worden afgemeld. Op een eigen Microsoft-account kun je in de beveiligingsinstellingen zien welke apparaten zijn aangemeld en overal uitloggen. Zet daarna tweestapsverificatie aan als dat nog niet gebeurd is. Hoe je een AI-account verder beveiligt, lees je in ons stuk over veilig omgaan met ChatGPT en je persoonlijke gegevens.
Ben je geld kwijt of twijfel je over een bericht, dan kun je terecht bij de Fraudehelpdesk. Bij een betaling aan een verkeerde rekening is snelheid belangrijk, dus neem eerst contact op met je bank.
EvilTokens is weg, maar Microsoft zegt zelf dat het model dat de dienst liet zien niet mee verdwijnt. Dat lijkt ons een terechte waarschuwing. De volgende dienst hoeft niet eens zelf een chatbot te bouwen, want de kern van de aanpak is dat een crimineel je mailbox beter leest dan jij. De verdediging daartegen is ouderwets en werkt nog steeds: bij geld en codes altijd even langs een andere weg nagaan of het klopt.

