CyberPlay

Training tegen deepfake-stemfraude: verifieer vóór betaling of toegang

Oefen onafhankelijk terugbellen bij deepfake-stemfraude. Verbind CyberPlay-cursussen met betalingen, helpdeskcontroles en scenario’s in The Social Engineer.

CyberPlay-redactie · Gepubliceerd op · Bijgewerkt op · 9 min leestijd

Gids en oefeningen in het Nederlands

Een nagespeelde videovergadering in CyberPlays deepfake-stemles toont een betalingsverzoek en druk om geheimhouding.

Afbeelding vergroten · Beeld uit de videocursus · Engelse interface

Werkelijk beeld uit Een gekopieerde stem, een gekopieerd gezicht, met Engelse schermtekst. De deelnemers zijn tekeningen in een fictief trainingsscenario.

Training tegen deepfake-stemfraude moet één herhaalbare beslissing aanleren: pauzeer een verzoek om geld of accounttoegang, beëindig het inkomende gesprek en verifieer via een vastgestelde contactroute. Het herkennen van een stem of gezicht is niet voldoende om een betaling goed te keuren, een account te resetten of een code te delen. De nuttige vaardigheid is weten hoe je controleert wanneer de persoon volkomen overtuigend klinkt.

De cursusfunctie van CyberPlay introduceert die beslissing via korte videolessen met antwoordcontrolepunten. Deze handleiding verbindt de lessen over stemmen, telefonische oplichting en betalingen met The Social Engineer, en voegt daar een oefening op de werkplek aan toe. Cursusvertelling is beschikbaar in het Engels en Roemeens; het platform en deze game ondersteunen alle negen sitetalen.

Wat je meeneemt

  • Een vertrouwde stem kan een verhaal ondersteunen zonder te bewijzen wie het gesprek controleert.
  • Een terugbelactie maakt gebruik van contactgegevens die zijn vastgesteld vóór het verdachte verzoek.
  • Het bevestigen van de identiteit vervangt de goedkeuring van de betaling of controles voor accountherstel niet.
  • cursussen lichten de beslissing toe; oefening in de game en een nieuw scenario leggen bloot wat bespreking vereist.

1. Waarom dit thuishoort in het huidige trainingsprogramma

Een stemdeepfake gebruikt gegenereerde of gemanipuleerde audio om een persoon te imiteren. Vishing is de bredere categorie van misleiding via spraakcommunicatie; hier is geen AI voor nodig. In zijn update van december 2025 beschreef de FBI nabootsing met behulp van door AI gegenereerde spraakberichten, gevolgd door verzoeken om authenticatiecodes, documenten of geld. Ook waarschuwde de dienst dat gegenereerde inhoud moeilijk te herkennen kan zijn.

Een afzonderlijk Microsoft-rapport uit september 2026 beschreef directie-imitatie ondersteund door gefabriceerde facturen en gesprekken, met indicatoren die consistent zijn met door AI ondersteund schrijven. Dat rapport ging over e-mail, niet over een bewezen stemklooncampagne. Samen vormen deze voorbeelden een nuttig leerpunt: een overtuigende presentatie kan zich over verschillende kanalen voordoen, terwijl voor de beslissing om geld of toegang vrij te geven nog steeds een onafhankelijke controle nodig is.

Bronnen bij dit onderdeel: Hoge Amerikaanse functionarissen worden nog steeds geïmiteerd in een campagne met kwaadaardige berichten · Organisaties beschermen tegen imitatie van leidinggevenden met AI en factuurfraude

2. Begin met wat de beller wil dat je verandert

Gebruik de onderstaande fictieve situaties om een rolspecifieke discussie op te bouwen. Vraag deelnemers om de verzochte actie te benoemen voordat ze discussiëren over de vraag of de stem kunstmatig klinkt. Een persoon kan een aannemelijke verklaring hebben voor slechte audiokwaliteit of een onbekend nummer. Die verklaring geeft echter geen uitsluitsel over de vraag of de verzochte actie geautoriseerd is.

2. Begin met wat de beller wil dat je verandert
Fictief verzoekBeslissing die gevaar looptVeilige volgende stap
Je directeur vraagt om een vertrouwelijke overboeking voorafgaand aan een vergadering.Controles op betaling en goedkeuring.Houd het verzoek aan en neem contact op met de directeur via het vastgestelde adresboek.
Een collega zegt dat een verloren telefoon een dringende MFA-reset vereist.Accountherstel en registratie van een nieuwe factor.Pas de goedgekeurde identiteitsverificatie- en herstelprocedure toe.
Een beller van de helpdesk vraagt om een code om een aanval te stoppen.Authenticatie of apparaattoegang.Geef de code niet vrij; neem contact op met de bekende servicedesk.
Een vertrouwde leveranciersstem bevestigt nieuwe betaalgegevens.Een wijziging in het rekeningnummer van de begunstigde.Gebruik het bestaande leverancierscontact en het proces voor betalingswijzigingen.

3. Oefen een onafhankelijke terugbelactie

De richtlijnen van de FTC over stemklonen bevelen aan contact op te nemen met de persoon via een nummer waarvan al bekend is dat het van hen is. Pas dat principe op het werk toe met de goedgekeurde bedrijfsdatabase of een vaststaand leveranciersbestand. Het inkomende nummer terugbellen, een nieuwe chatuitnodiging volgen of een in het verzoek opgegeven nummer gebruiken, houdt de controle gevangen binnen het verhaal van de beller.

Oefen een kort antwoord: “Ik controleer dit via onze normale contactroute en volg het goedkeuringsproces.” Verbreek vervolgens de verbinding. Vraag de deelnemer bij deze oefening aan te wijzen waar die het vertrouwde contact vandaan zou halen. Als die route niet beschikbaar is, wijs dan de aangewezen escalatiecontactpersoon aan en houd de verzochte actie in de wacht. Een deadline is een reden om de vertraging te escaleren, niet om een vervangende verificatiemethode te bedenken.

Nova pauzeert een nagespeeld gesprek met een vertrouwde stem en instrueert de deelnemer om een reeds opgeslagen nummer te bellen.

Afbeelding vergroten · Beeld uit de videocursus · Engelse interface

  1. Verbreek het inkomende gesprek

    Beëindig het gesprek alvorens te verifiëren via een nummer dat al voor de persoon is opgeslagen.

  2. Verifieer het verzoek, niet de stem

    Een dringend betalingsverzoek en geheimhouding zijn redenen om het vastgestelde proces te gebruiken, zelfs wanneer de stem vertrouwd klinkt.

Werkelijk beeld uit Een gekopieerde stem, een gekopieerd gezicht, met Engelse schermtekst. Het gesprek is fictief; onafhankelijke verificatie is de beslissing die wordt aangeleerd.

Bronnen bij dit onderdeel: Oplichters gebruiken AI om hun oplichting met familienoodgevallen overtuigender te maken

4. Houd betalingsgoedkeuring gescheiden van het herkennen van de persoon

Een geslaagde identiteitscontrole beantwoordt wie je hebt bereikt. Het betalingsproces van de organisatie beantwoordt of de overboeking, de ontvanger en het bedrag zijn goedgekeurd. Houd die vragen in een trainingsdiscussie gescheiden. Zelfs een authentieke manager kan om iets vragen wat buiten diens goedkeuringsbevoegdheid valt of een gewijzigd leveranciersrecord over het hoofd zien.

Geef het financiële team een fictief verzoek met een correcte projectnaam, een realistische factuur en een vertrouwd spraakbericht. Vraag hen om het goedgekeurde crediteurenrecord op te zoeken, de vereiste onafhankelijke verificatie toe te lichten en vast te stellen wie de betaling moet autoriseren. Het doel is een bruikbare volgorde, inclusief wat er gebeurt wanneer een goedkeurder afwezig is. IC3 beveelt een secundair kanaal aan voor wijzigingen in rekeninginformatie; je team moet dat advies vertalen naar de eigen feitelijke controles.

Oefenreeks in vier stappen: pauzeer de gevraagde actie, verlaat het inkomende gesprek, verifieer onafhankelijk en pas goedkeuringen toe, en escaleer of meld onopgeloste zorgen vervolgens.

Afbeelding vergroten

Origineel CyberPlay-trainingskader. Pas de contact- en goedkeuringsstappen aan op de procedure van je eigen organisatie.

Bronnen bij dit onderdeel: Compromittering van zakelijke e-mail: de oplichting van 55 miljard dollar

5. Betrek de servicedesk bij dezelfde les

Het gezamenlijke advies van juli 2025 over Scattered Spider beschrijft criminelen die zich voordoen als medewerkers om helpdesks over te halen wachtwoorden te resetten of MFA over te zetten naar apparaten in beheer van de aanvaller. Het beschrijft ook bellers die zich voordoen als supportmedewerkers. Het advies stelt niet vast dat elk dergelijk gesprek gebruikmaakt van een deepfake; een gewoon overtuigend gesprek is al genoeg om herstelprocedures het oefenen waard te maken.

Doorloop het scenario van beide kanten. Een medewerker moet weten waar een onverwacht supportgesprek gemeld moet worden. Een helpdeskmedewerker moet de goedgekeurde identiteitscontrole kennen, weten wanneer te escaleren en hoe om te gaan met een beller die diens gebruikelijke factor niet kan gebruiken. Maak van kennis van een functietitel, manager of lopend project geen geïmproviseerde identiteitstest. Leg elke ontbrekende herstelroute vast als een procesleemte voor de proceseigenaar.

Bronnen bij dit onderdeel: Scattered Spider: gezamenlijk cyberbeveiligingsadvies, update van juli 2025

6. Gebruik drie cursussen om de beslissing stapsgewijs op te bouwen

Begin met Een gekopieerde stem, een gekopieerd gezicht voor het probleem van het vertrouwen op bekende audio of video. Vervolg met Vishing: overtuigende telefonische oplichting om te oefenen met het beëindigen van een gesprek en het gebruiken van een zelfstandig opgezocht contact. Voeg Bel voordat je betaalt toe voor financieel personeel, managers en iedereen die betalingsverzoeken afhandelt. Dit zijn drie verschillende invalshoeken op dezelfde verificatiegewoonte.

Elke CyberPlay-cursus heeft vijf controlepunten waar de video stopt voor een antwoord voorafgaand aan de uitleg. Vraag deelnemers om een gemiste beslissing in hun eigen woorden toe te lichten. Een juist controlepuntantwoord is bewijs voor die oefening; het levert geen bewijs dat een echte overboeking zou worden tegengehouden. De geselecteerde lessen bieden Engelse of Roemeense gesproken tekst. De beschikbaarheid ervan hangt af van het account en abonnement van de deelnemer.

De cursus over betalingsomleiding vergelijkt vertrouwde verificatie met verzoeken om goedkeuring te omzeilen.

Afbeelding vergroten · Beeld uit de videocursus · Engelse interface

  1. Gebruik een contactpersoon van vóór het verzoek

    Zoek het nummer in een betrouwbaar bestaand bestand in plaats van in het bericht dat wordt gecontroleerd.

  2. Behoud de tweede goedkeuring

    Een overtuigend telefoongesprek of videobeeld vervangt niet de afzonderlijke goedkeuring die je betalingsproces vereist.

Werkelijk beeld uit Bel voordat je betaalt, met Engelse schermtekst. De les verbindt een onafhankelijke terugbelactie met de bestaande betalingsgoedkeuringen van de organisatie.

7. Draag de gewoonte over naar The Social Engineer

The Social Engineer bevat een inkomend “IT Security”-gesprek dat de speler onder druk zet om een ondersteuningstool te installeren. De speler kan contact opnemen met de gepubliceerde helpdesk en de poging melden. Een ander scenario toont een dringend, vertrouwelijk betalingsverzoek van de directie en biedt verificatie via een afzonderlijk bekend kanaal. Dit zijn werkelijke gescripte beslissingen in het spel, met fictieve organisaties en contacten.

Zet het spel in na de relevante cursussen en vraag wat er veranderde toen het verzoek opdook tijdens een drukke werkdag. Het spel oefent verificatie onder druk; het is geen detectietest voor synthetische stemmen of een live audit van je helpdesk. Evalueer de beslissing en de nabespreking ervan, en vraag de deelnemer vervolgens om de gelijkwaardige contactroute op het werk te identificeren.

8. Probeer een nieuw scenario zonder de stem te beoordelen

Lees deze verzonnen casus hardop voor of gebruik gewone tekst. Er is geen gekloonde stem van een collega, echte bankgegevens of verrassingsoproep nodig. De oefening test de reactie op een verzoek, zodat een gespreksleider de urgentie kan variëren terwijl de beslissing duidelijk blijft.

9. Maak de volgende actie eenvoudig vindbaar

Als er al geld is overgemaakt, stel dan onmiddellijk de aangewezen financiële en beveiligingscontacten op de hoogte, zodat er contact kan worden opgenomen met de financiële instelling over een terugboeking. IC3 benadrukt snel contact met de financiële instelling; herstel is niet gegarandeerd. Als er een accountwijziging, codevrijgave of externetoegangsactie heeft plaatsgevonden, vertel het responsteam dan precies wat er is gebeurd en wanneer, en volg de instructies op. Bewaar de originele berichten via de goedgekeurde meldingsroute.

Sluit de sessie af met een concreet resultaat: een geverifieerde contactroute, een escalatie-eigenaar en een duidelijke betalings- of herstelprocedure. Herhaal later een gewijzigd fictief scenario en bespreek de uitleg, niet alleen de score. Als deelnemers het veilige antwoord weten maar het goedgekeurde contact niet kunnen vinden, hoort de volgende verbetering zowel in de workflow als in de training thuis.

Bronnen bij dit onderdeel: Compromittering van zakelijke e-mail: de oplichting van 55 miljard dollar

Oefen de terugbelbeslissing in het Nederlands

Speel na de cursussen over stemfraude en betalingen The Social Engineer. Oefen verificatie via een bekend kanaal, licht je beslissing toe en lees de nabespreking van het scenario.

Speel The Social Engineer

Bronnen en verder lezen

  1. Hoge Amerikaanse functionarissen worden nog steeds geïmiteerd in een campagne met kwaadaardige berichten — FBI-meldcentrum voor internetcriminaliteit. Geraadpleegd op 2026-10-03
  2. Organisaties beschermen tegen imitatie van leidinggevenden met AI en factuurfraude — Microsoft Security. Geraadpleegd op 2026-10-03
  3. Oplichters gebruiken AI om hun oplichting met familienoodgevallen overtuigender te maken — Amerikaanse Federale Handelscommissie. Geraadpleegd op 2026-10-03
  4. Scattered Spider: gezamenlijk cyberbeveiligingsadvies, update van juli 2025 — FBI, CISA en internationale partnerinstanties. Geraadpleegd op 2026-10-03
  5. Compromittering van zakelijke e-mail: de oplichting van 55 miljard dollar — FBI-meldcentrum voor internetcriminaliteit. Geraadpleegd op 2026-10-03

Lees verder

Alle artikelen

Contact · Over ons