Acht op de tien phishingmails bevatten nu AI-gegenereerde inhoud, volgens het 2026 Kaseya INKY Email Security Report, dat het percentage op 83% stelt en phishing beschrijft als een verschuiving van een massaal irritant naar een precisie-instrument voor fraude. Het rapport, uitgebracht door Kaseya op 17 maart 2026, is gebaseerd op de analyse van meer dan 4,5 miljard e-mails die in 2025 via het INKY-platform zijn verwerkt en biedt een van de meest gedetailleerde inzichten tot nu toe in hoe generatieve AI het dreigingslandschap voor bedrijven van elke omvang heeft hervormd.
Voor e-mailmarketingprofessionals en bedrijfseigenaren die afhankelijk zijn van inbox-plaatsing en afzenderreputatie is dit geen ver-af beveiligingsprobleem. Wanneer aanvallers dezelfde merken en platforms imiteren die u gebruikt om klanten te bereiken, en dit overtuigend genoeg doen om ontvangers voor de gek te houden, is de bijschadeveroorzaking recht op uw bezorgbaarheid, uw domeinvertrouwen en de bereidheid van uw publiek om zich in te schakelen.
De Cijfers Achter de Verschuiving
Kaseya wijst op brancheonderzoek dat aantoont dat 83% van phishingmails AI-inhoud in enige vorm gebruiken, waarbij 40% van business email compromise (BEC) aanvallen generatieve AI omvat. Misschien nog sprekender: AI-gegenereerde phishingmails hebben een klikfrequentie van 54%, vergeleken met slechts 12% voor standaard schadelijke berichten.
Het rapport benadrukt ook dat terwijl ransomware-verliezen met 79% zijn gedaald, de financiële kosten van phishing met 275% zijn gestegen, van 18,7 miljard naar 70 miljard dollar per jaar, waarbij phishing nu verantwoordelijk is voor 26% van alle cybercrimeverklaringen die bij de FBI zijn ingediend.
Van de 4,5 miljard e-mails die INKY in 2025 heeft verwerkt, zijn 281 unieke merken nagebootst, waarbij AI-gegenereerde lay-outs aanvallers in staat stelden de visuele taal van toonaangevende financiële instellingen en retailmerken nauwkeuriger na te bootsen.
Deze schaal is van belang voor iedereen die een e-mailprogramma beheert. Als uw merk tot degenen behoort die worden nagebootst, kunnen uw abonnees overtuigende vervalsingen ontvangen die het vertrouwen dat u jaren heeft opgebouwd, ondermijnen.
Waarom Traditionele Waarschuwingstekens Niet Meer Werken
Dave Baggett, SVP van Security Suite bij Kaseya, zei het duidelijk: "In het afgelopen jaar is AI-gegenereerde phishing de standaard geworden. Aanvallers kunnen nu op schaal zeer overtuigende berichten produceren, wat betekent dat de traditionele signalen waar beveiligingsprogramma's jarenlang op vertrouwden, slechte grammatica, verdachte domeinen, duidelijke links, verdwijnen. Verdedigers moeten nu intentie en context evalueren, niet alleen indicatoren."
Grote taalmodellen hebben de tijd die nodig is om een overtuigende phishingcampagne op te stellen, teruggebracht van 16 uur naar ongeveer vijf minuten. IBM X-Force-onderzoek stelt de efficiëntiewinst nog strakker in perspectief en vindt dat AI in vijf minuten zeer overtuigende phishingmails kan genereren in vergelijking met de zestien uur die doorgaans nodig zijn voor ervaren menselijke operatoren, een verbetering van 192 keer.
Het praktische resultaat: het oude advies "let gewoon op typefouten" is achterhaald. Aanvallers vertrouwen steeds meer op vertrouwde platforms en infrastructuur, waardoor traditionele detectiesignalen minder betrouwbaar worden.
Vertrouwde Infrastructuur Is Nu het Aanvalsoppervlak
Een van de scherpste bevindingen in het Kaseya-rapport is waar aanvallen nu vandaan komen. De vijf belangrijkste legitieme platforms die worden gebruikt om phishingmails te verzenden, zijn DocuSign, PayPal, Microsoft, Google Drive en Salesforce. Aanvallers registreren niet langer duidelijk verdachte domeinen. Ze leiden schadelijke berichten door dezelfde SaaS-infrastructuur die bedrijven dagelijks gebruiken.
Het rapport toonde ook aan dat phishing zonder payload steeds vaker voorkomt, waarbij merknaam-imitatie-e-mails schadelijke links en bijlagen volledig laten vallen. In plaats daarvan gebruiken aanvallers telefoonnummers, bedriegen ontvangers om te antwoorden, of voegen QR-codes in. "Deze technieken verminderen detecteerbare indicatoren terwijl ze de afhankelijkheid van gebruikersbeslissingen vergroten," aldus het rapport.
QR-code-phishing, bekend als quishing, nam tussen 2023 en 2025 met 400% toe volgens Abnormal Security.
Voor marketeers creëert dit een direct operationeel probleem. Als uw transactionele e-mails, facturen of onboarding-flows van DocuSign of Google Drive afkomstig zijn, worden ontvangers geconditioneerd om de tools waarvan u afhankelijk bent, niet te vertrouwen.
Het AI-Wapenrace in E-mailverdediging
Het Kaseya-rapport stelt vast dat AI niet alleen aanvallers helpt. Het INKY-platform van Kaseya breidde gedurende 2025 zijn GenAI-gestuurde detectiemodellen, op intentie gebaseerde labeling, multi-label-classificatie en op computer vision gebaseerd contextueel inzicht uit om deze bedreigingen aan te pakken.
Het rapport voorspelt dat "de volgende fase van e-mailbeveiliging niet alleen door filteren zal worden gedefinieerd, maar door AI-systemen die berichten holistisch kunnen analyseren en continu kunnen aanpassen naarmate de tactieken zich ontwikkelen."
Die voorspelling heeft directe gevolgen voor e-mailprogrammamanagers. Verificatieprotocollen zoals DMARC, DKIM en SPF blijven essentieel, maar behandelen domain-level spoofing in plaats van de content-level geavanceerdheid die nu in het spel is. Statische filters zoals blocklists en eenvoudige patroonherkenning zijn minder effectief; verdedigers hebben gedragsgebaseerde detectie nodig die zich richt op aanmeldingsproblemen en ongebruikelijke verzoeken.
Wat Dit Voor Uw E-mailprogramma Betekent
De overlap tussen e-mailmarketing en e-mailbeveiliging is niet langer theoretisch. Wanneer phishingaanvallen uw merk imiteren, lijdt uw domeinreputatie. Wanneer ontvangers worden bedrogen via platforms die u ook gebruikt, worden hun e-mailclients agressiever met filteren. Wanneer BEC-aanvallen op uw team gericht zijn, breekt de interne communicatie af.
Deze bedreigingen richten zich onevenredig op kleine en middelgrote bedrijven, waarbij 82% van ransomware-aanvallen gericht is op organisaties in dat segment. Groeiteams en marketingafdelingen bij KMO's dragen vaak e-mailverantwoordelijkheden zonder toegewijde beveiligingsondersteuning, wat bewustwording tot de eerste verdedigingslinie maakt.
Het praktische uitgangspunt is hetzelfde voor beveiliging en bezorgbaarheid: beveilig uw verzendingsdomeinen met DMARC-handhaving, controleer welke SaaS-platforms e-mail namens u verzenden, en behandel alle ongebruikelijke antwoordverzoeken of QR-codes in e-mail als hoog-risico, ongeacht hoe gepolijst het bericht eruitziet.



