Voor CFO's en financiële leiders4 min leestijd

Deepfake-CFO stal miljoen tijdens een videogesprek. Bent u de volgende?

Aanvallers gebruikten AI om een CFO en directieleden na te bootsen in een live videogesprek en buitten ,6 miljoen buit zonder malware.

Het probleem

In februari 2024 nam een medewerker van het wereldwijde ingenieursbureau Arup deel aan een videogesprek met de CFO van het bedrijf en verschillende senior executives. Elk gezicht klopte. Elke stem klonk vertrouwd. De CFO gaf opdracht tot 15 bankoverschrijvingen naar vijf verschillende bankrekeningen. De medewerker voerde de opdrachten uit. Totale schade: ,6 miljoen.

Dit is het angstaanjagende deel. Geen van die mensen was echt. Elke leidinggevende in dat gesprek was een door AI gegenereerde deepfake — een synthetische replica opgebouwd uit openbaar beschikbare YouTube-video's en conferentiebeelden. De aanvallers waren maandenlang bezig met het verzamelen van video- en audiomateriaal van echte leiders van Arup. Ze trainden AI-modellen om niet alleen gezichten, maar ook specifieke spraakpatronen en micro-expressies na te bootsen. Het resultaat was een cast van "high-fidelity synthetische tweelingen", overtuigend genoeg om een getrainde financiële professional tijdens een live vergadering te misleiden.

Er werd geen malware gebruikt. Er werden geen wachtwoorden gestolen. Er werd geen database gekraakt. De digitale infrastructuur van Arup bleef gedurende het hele incident volledig intact. De aanvallers hackten niet de systemen van het bedrijf — ze hackten het vertrouwen van de medewerker in wat deze zag en hoorde. De fraude werd pas ontdekt toen de medewerker later contact opnam met het kantoor van de echte CFO in Londen. Een dergelijke vergadering had nooit plaatsgevonden.

Dit was geen falen van uw firewalls. Het was het falen van de aanname dat zien geloven is.

Waarom dit van belang is voor uw organisatie

Het verlies van ,6 miljoen bij Arup is dramatisch, maar de werkelijke dreiging is structureel. Uw organisatie vertrouwt waarschijnlijk dagelijks op videogesprekken om identiteiten te bevestigen en beslissingen van grote waarde te autoriseren. Die aanname is nu achterhaald.

De cijfers tonen een snel escalerende dreiging:

  • Injectie-aanvallen — waarbij aanvallers nagemaakte videobeelden rechtstreeks invoeren in vergadersoftware zoals Zoom of Teams — stegen in 2023 met 255%.
  • Face-swap-aanvallen — waarbij het live webcam-beeld van een aanvaller frame voor frame wordt vervangen door een deepfake — namen in dezelfde periode met 704% toe.
  • De kosten voor het genereren van een overtuigende deepfake zijn gedaald tot circa ** en 45 minuten werk**.

Naast de directe financiële klap loopt uw leiderschap een groeiend persoonlijk risico. CIO's en CTO's worden nu geconfronteerd met een hogere norm voor fiduciaire zorgvuldigheid (fiduciary care) als het gaat om deepfake-bewuste beheersmaatregelen. Het niet implementeren van redelijke beveiligingsprocedures kan leiden tot persoonlijke aansprakelijkheid als aandeelhouders of cliënten procederen wegens nalatigheid. Rechtbanken hanteren steeds vaker de "Impostor Rule", die verliezen toewijst aan de partij die het best in staat was de fraude te voorkomen.

Ook uw complianceverplichtingen nemen toe. De EU AI Act, het NIST AI Risk Management Framework en standaarden zoals ISO/IEC 30107-3 voor de detectie van biometrische aanvallen verwachten inmiddels allemaal dat organisaties zich verdedigen tegen dreigingen van synthetische media. Als uw verificatieprocessen een videogesprek nog steeds als identiteitsbewijs beschouwen, heeft u een hiaat dat toezichthouders en procederende advocaten zeker zullen vinden.

Dit is geen technologisch probleem voor uw IT-team. Het is een vraagstuk van financiële interne controle voor uw raad van bestuur.

Wat er werkelijk onder de motorkap gebeurt

Om te begrijpen waarom deze aanval slaagde, kunt u het vergelijken met een perfect vervalst bankbiljet. Een valsmunter hoeft de munt niet te beroven — hij hoeft alleen een biljet te produceren dat goed genoeg is om door de kassier te worden geaccepteerd. De aanvallers bij Arup deden precies hetzelfde met menselijke gezichten en stemmen.

Ze gebruikten twee soorten AI-modellen die samenwerkten. Generative Adversarial Networks (GAN's) — systemen waarin twee AI-modellen concurreren om vervalsingen te creëren en te detecteren — verzorgden realtime face-swapping. Het ene model genereert een nagemaakt gezicht; het andere probeert dit te ontdekken. Na miljoenen iteraties produceert de generator gezichten die zelfs de detector niet van echt kan onderscheiden. Diffusiemodellen (diffusion models) — AI die leert om heldere beelden op te bouwen uit willekeurige ruis — zorgden ervoor dat het deepfake-gezicht niet flikkerde of vervormde tijdens bewegingen. Deze "temporele consistentie" is cruciaal, omdat het menselijk oog uiterst gevoelig is voor visuele haperingen.

Het belangrijkste technische detail is hoe de gemanipuleerde video het gesprek bereikte. De aanvallers hielden geen scherm voor een camera. Ze maakten gebruik van een "video injection attack", waarbij synthetische videopakketten rechtstreeks in de datastroom van de vergadersoftware werden ingevoerd. De applicatie behandelde deze digitale stream alsof deze afkomstig was van een echte camera. Standaard levendheidstests (liveness checks) — het type dat zoekt naar diepte en fysieke schermranden — kunnen deze methode niet detecteren omdat er geen fysiek artefact is om te analyseren.

Dit is de specifieke kwetsbaarheid: uw conferencingtools vertrouwen elke videostream die ze ontvangen. Ze hebben geen mogelijkheid om te verifiëren of die stream afkomstig is van een echte camera die op een echt persoon is gericht.

Wat werkt (en wat niet)

Laten we beginnen met drie benaderingen die dit probleem niet oplossen:

Standaard multifactorauthenticatie. De aanvallers bij Arup omzeilden MFA volledig omdat de aanval niet gericht was op inloggegevens. Ze richtten zich op het menselijk oordeelsvermogen tijdens een live gesprek. Uw MFA beschermt uw accounts, niet uw ogen.

Generieke AI-chatbots gebouwd op openbare API's. Deze "LLM-wrapper"-tools — dunne softwarelagen die uw gegevens voor verwerking naar de cloud van een derde partij sturen — zijn puur probabilistisch. Ze voorspellen het meest waarschijnlijke volgende woord in plaats van feiten te verifiëren aan de hand van uw daadwerkelijke administratie. Ze kunnen geen deepfakes detecteren en introduceren nieuwe risico's doordat ze uw gevoelige financiële gegevens buiten uw netwerk brengen.

Traditionele phishingtraining. De meeste trainingsprogramma's bereiden medewerkers voor op verdachte e-mails, niet op live videogesprekken met overtuigende replica's van hun leidinggevende en vijf collega's. De Arup-medewerker was aanvankelijk sceptisch over de phishing-e-mail. Het videogesprek was er specifiek op gericht die scepsis weg te nemen.

Dit is wat wél werkt — een gelaagde verdediging die identiteit verifieert via signalen die AI nog niet kan vervalsen:

1. Invoerverificatie — Gedragsbiometrie als stille bewaker. Vóór elke transactie van grote waarde moet uw systeem continu analyseren hoe de persoon met de technologie omgaat. Aanslagsnelheid op het toetsenbord, muisbewegingspatronen en druk op het touchscreen creëren een uniek gedragsprofiel voor elke leidinggevende. Deze neurobiologische patronen zijn vrijwel onmogelijk te vervalsen. Als de "CFO" in uw gesprek vraagt om een overschrijving van miljoen terwijl het typegedrag afwijkt van het historische profiel, moet uw systeem de interactie automatisch markeren.

2. Verwerking — Out-of-band bevestiging via een afzonderlijk kanaal. Videogesprekken kunnen niet langer fungeren als het definitieve bewijs van identiteit voor financiële transacties. Elke instructie van grote waarde vereist onafhankelijke verificatie via een vooraf geverifieerd telefoonnummer, een versleuteld berichtenplatform zoals Signal of een vooraf afgesproken verificatiecode die via een niet-digitaal kanaal is gedeeld. Vereis een tweede goedkeurder die niet aanwezig was bij het oorspronkelijke videogesprek.

3. Uitvoer — Cryptografische herkomst en fysiologische verificatie. De C2PA-standaard sluit op het moment van video-opname cryptografische metadata in, wat zorgt voor een controleerbare chain of custody voor elk frame. Als een videofeed in een Teams- of Zoom-gesprek deze gegevens mist, behandel deze dan met hetzelfde wantrouwen als een niet-ondertekend contract. Koppel dit aan fysiologische signaalanalyse — technologie die veranderingen in gelaatskleur als gevolg van de hartslag registreert, onzichtbaar voor het menselijk oog. Synthetische video mist deze biologische signalen.

Het cruciale voordeel voor uw compliance- en auditteams: deze gelaagde architectuur creëert bij elke stap een verifieerbaar spoor. Uw praktijk voor security assessment en hardening kan deze beheersmaatregelen direct koppelen aan het vierstappenproces van het NIST AI Risk Management Framework — Govern, Map, Measure, Manage — en aan de ISO/IEC 30107-3-certificeringsvereisten voor de detectie van biometrische aanvallen.

Voor organisaties in de financiële dienstverlening, sluit deze architectuur tevens direct aan op uw bestaande regelgevingsrisico en procesbereidheid verplichtingen. Elke verificatiegebeurtenis wordt vastgelegd. Elke overschrijving wordt gedocumenteerd. Wanneer auditors of toezichthouders vragen hoe u zich beschermt tegen fraude met synthetische media, kunt u hen het logische audittraject tonen in plaats van te wijzen naar een trainingspresentatie.

U kunt de volledige technische analyse lezen voor de complete architectuurspecificatie, of de interactieve versie verkennen voor een visueel overzicht van het verdedigingskader.

Belangrijkste inzichten

  • De Arup-deepfake-aanval leidde tot een diefstal van ,6 miljoen via een gemanipuleerd videogesprek — zonder malware, zonder gestolen wachtwoorden en zonder systeeminbreuk.
  • Face-swap-aanvallen stegen met 704% in 2023, en het creëren van een overtuigende deepfake kost inmiddels circa en 45 minuten werk.
  • Videogesprekken kunnen niet langer dienen als identiteitsverificatie voor financiële transacties van grote waarde — elke substantiële overschrijving vereist out-of-band bevestiging via een afzonderlijk kanaal.
  • Gedragsbiometrie — het analyseren van hoe iemand typt en de muis beweegt — kan fraudeurs detecteren die deepfake-technologie nog niet kan nabootsen.
  • CIO's en CTO's worden geconfronteerd met een groeiende persoonlijke aansprakelijkheid als zij nalaten deepfake-bewuste beheersmaatregelen te implementeren voordat een incident plaatsvindt.

Kort samengevat

Het incident bij Arup bewees dat door AI gegenereerde video inmiddels geavanceerd genoeg is om getrainde professionals tijdens live gesprekken te misleiden. Uw verdediging moet verder gaan dan wat mensen zien en horen, naar wat technologie kan meten: gedragspatronen, fysiologische signalen en cryptografisch bewijs van authenticiteit. Vraag uw AI-leverancier: als een deepfake-bestuurder in een videogesprek verschijnt en een bankoverschrijving verzoekt, welke specifieke laag in uw systeem onderschept dit dan, en kunt u mij het auditlogboek laten zien?

FAQ

Veelgestelde vragen

Hoe ging de deepfake-fraude bij Arup in zijn werk?

Aanvallers verzamelden openbaar beschikbare video- en audiomaterialen van Arup-bestuurders via YouTube en conferenties. Ze trainden AI-modellen om realtime deepfakes te maken van de CFO en meerdere leidinggevenden, en organiseerden een gemanipuleerde videoconferentie. Een financiële medewerker raakte overtuigd door de realistische gezichten en stemmen en voerde 15 bankoverschrijvingen uit voor in totaal ,6 miljoen naar vijf rekeningen. Er was geen sprake van malware of systeemhacking.

Kunnen deepfakes worden gedetecteerd tijdens live videogesprekken?

Standaard videogesprekken kunnen deepfakes niet zelfstandig detecteren. Detectie vereist gelaagde technologie, waaronder fysiologische signaalanalyse (het monitoren van door hartslag veroorzaakte veranderingen in gelaatskleur), gedragsbiometrie (het volgen van type- en muispatronen) en cryptografische herkomstcontroles die verifiëren of een videofeed van een echte camera komt. Injectie-aanvallen op videoconferentiesoftware stegen in 2023 met 255%.

Wie is aansprakelijk wanneer een deepfake leidt tot overschrijvingsfraude?

Rechtbanken hanteren steeds vaker de Impostor Rule, die verliezen neerlegt bij de partij die het best gepositioneerd was om de fraude te voorkomen. CIO's en CTO's lopen een groeiend risico op persoonlijke fiduciaire aansprakelijkheid als zij nalaten deepfake-bewuste beheersmaatregelen te implementeren. Regelgeving zoals de EU AI Act en kaders zoals het NIST AI RMF verwachten nu dat organisaties zich verdedigen tegen dreigingen van synthetische media.

Bouw uw AI met vertrouwen.

Werk samen met een team met diepgaande ervaring in het bouwen van de volgende generatie enterprise-AI. Laat ons u helpen bij het ontwerpen, bouwen en implementeren van een AI-strategie waarop u kunt vertrouwen.

Veriprajna Deep Tech-adviesbureau is gespecialiseerd in het bouwen van veiligheidskritische AI-systemen voor de gezondheidszorg, de financiële sector en gereguleerde domeinen. Onze architecturen worden gevalideerd aan de hand van gevestigde protocollen met uitgebreide compliancedocumentatie.