Criminelen gebruiken AI-video’s om vakantiegangers op te lichten

Criminelen stelen foto’s van villa’s en zetten die met kunstmatige intelligentie om in levensechte rondleidingsvideo’s. Zo proberen ze accommodaties van anderen op Booking.com aan te bieden en reizigers voor duizenden euro’s te laten betalen.

Reizigers bekijken een vakantiehuis terwijl een AI-rondleiding op een laptop wordt getoond
Reizigers bekijken een vakantiehuis terwijl een AI-rondleiding op een laptop wordt getoond · Beeld: Netgebeurd (AI-illustratie)

Criminelen gebruiken gestolen makelaarsfoto’s en kunstmatige intelligentie om vakantiehuizen na te bootsen. Met levensechte videorondleidingen proberen ze het controlesysteem van Booking.com te misleiden en accommodaties van anderen als hun eigen aanbod te presenteren.

De video’s tonen bijvoorbeeld een persoon die door een luxe villa loopt, de camera ronddraait en deuren opent. De beelden zijn volgens Booking.com nauwelijks van echt te onderscheiden. Alleen sommige handbewegingen en voetstappen kunnen bij nauwkeurige controle onregelmatig lijken.

Steeds moeilijker te herkennen

Booking.com heeft een voorbeeld van zo’n video tijdig als nep herkend. Het bedrijf zegt inmiddels materiaal te zien dat overtuigender is. Fraud directeur Pascal Mafait noemt het daarom noodzakelijk om zowel menselijke controles als technische detectie verder te ontwikkelen.

Uit onderzoek onder ruim 1100 Nederlandse reizigers blijkt hoe lastig dat kan zijn. Bijna de helft hield een vervalste hotelpagina voor echt. Ook herkende bijna de helft een frauduleus bericht niet wanneer dat nauwelijks van een authentieke mededeling was te onderscheiden.

AI maakt phishing bovendien geloofwaardiger. Waar gemiddeld 12 procent van de ontvangers op een door een mens gemaakte phishingmail klikt, ligt dat aandeel bij een met AI opgestelde mail op 54 procent. Volgens Booking-woordvoerder Marjon Schocke zorgen hulpmiddelen als ChatGPT en Google Gemini voor foutloos Nederlands en een overtuigende vormgeving.

Bijna acht op de tien reizigers denken verdachte berichten direct te kunnen herkennen. Toch werd ook 39 procent van de mensen die veel vertrouwen hebben in hun eigen beoordelingsvermogen slachtoffer van een scam. Geen enkele leeftijdsgroep is volgens Schocke immuun. Jongere en frequente boekers handelen soms juist sneller, terwijl oudere reizigers ook echte berichten kunnen wantrouwen.

Aanvallen beginnen vaak bij verhuurders

Criminelen richten zich geregeld eerst op hotels en verhuurders die bij het platform zijn aangesloten. Via phishingmails met schadelijke bijlagen proberen ze toegang te krijgen tot hun systemen. Daarmee kunnen ze reserveringsgegevens en telefoonnummers van gasten bemachtigen.

Daarna proberen de aanvallers het contact te verplaatsen naar WhatsApp of directe e-mail, buiten de beveiligde omgeving van het boekingsplatform. Volgens beveiligingsdirecteur Marnie Wilking verloopt inmiddels het grootste deel van de phishing in de reisbranche via WhatsApp.

Booking.com verbergt daarom voor partners de rechtstreekse telefoonnummers van gasten. Partners kunnen de nummers nog wel via een beveiligde omgeving bekijken. De maatregel werd na een proef in Japan uitgebreid.

Cyberveiligheidsexpert Dave Maasland vindt dat bedrijven meer verantwoordelijkheid moeten nemen voor de bescherming van consumenten. Hij pleit onder meer voor beveiligingsfuncties zoals gezichtsherkenning en eenmalige wachtwoorden die standaard eenvoudig te gebruiken zijn.

Lees ook