AI-tools kunnen miljarden wachtwoordcombinaties per seconde testen door gebruik te maken van gestolen lijsten uit oude datalekken. Maar het echte gevaar is eenvoudiger: hetzelfde wachtwoord op meerdere sites hergebruiken betekent dat één uitgelekt wachtwoord tientallen accounts kan openen. De oplossing is een wachtwoordmanager, tweefactorauthenticatie en een gratis lekcontrole — dit kunt u in een middag instellen zonder technische kennis.
Uit een AARP-enquête onder Amerikaanse volwassenen van 50 jaar en ouder bleek dat de bezorgdheid over het gebruik van AI om wachtwoorden te kraken op de eerste plaats stond met 87% — voor deepfakes (85%) en stemklonen (84%). (Bron: AARP Public Policy Institute.) Deze bezorgdheid is terecht. AI-tools kunnen nu automatisch enorme lijsten van gestolen wachtwoorden op honderden websites testen, sneller dan welk mens dan ook.
Het geruststellende deel: u hoeft geen technische kennis te hebben om uzelf te beschermen. De vier stappen hieronder werken of u nu een iPhone, een Android-telefoon, een Windows-pc of een Mac heeft — en de belangrijkste eerste stap duurt ongeveer vijf minuten.
Wat „AI-wachtwoord raden" echt betekent
Als u hoort dat AI wachtwoorden kan „kraken", is dit wat er eigenlijk gebeurt. Criminelen bemachtigen lijsten van gebruikersnamen en wachtwoorden uit oude datalekken — lekken van grote websites die jaren geleden plaatsvonden. Die lijsten worden online verkocht. Software, steeds meer aangedreven door AI, probeert deze combinaties vervolgens automatisch op honderden andere websites. Dit heet credential stuffing.
Het AI-gedeelte maakt het sneller en slimmer. In plaats van willekeurige combinaties richt de software zich op statistisch waarschijnlijkere combinaties: veelgebruikte woorden, namen, geboortejaren, eenvoudige patronen. Het leert welke pogingen succesvol zijn.
Het doelwit is zelden uw sterkste wachtwoord. Het is uw zwakste — op een site die u bent vergeten — dat u ook ergens hebt gebruikt waar het ertoe doet.
Het echte gevaar: hergebruikte wachtwoorden
Als u hetzelfde wachtwoord op meer dan één site gebruikt, kan een datalek op één ervan de andere openen. Dit is de grootste wachtwoordkwetsbaarheid die de meeste mensen hebben. Een wachtwoord dat er sterk uitziet maar op vijf sites wordt gebruikt, is minder veilig dan een eenvoudiger wachtwoord dat maar één keer wordt gebruikt.
Stel het u zo voor: elke site die uw e-mailadres en wachtwoord heeft, houdt een kopie van uw sleutel vast. Als één site zijn sleutel verliest en criminelen die oppakken, proberen ze die op uw bank, uw e-mail, uw overheidaccounts, uw gezondheidsgegevens.
De oplossing zijn geen moeilijker te onthouden wachtwoorden. Het gaat erom dat geen twee sites een wachtwoord delen — en de volgende stap toont u de eenvoudigste manier om dat te bereiken.
Stap 1: Gebruik een wachtwoordmanager
Een wachtwoordmanager doet één ding: hij slaat een ander, willekeurig gegenereerd wachtwoord op voor elke site die u gebruikt. U hoeft maar één hoofdwachtwoord te onthouden om de manager te openen. Elk ander wachtwoord is lang, willekeurig en uniek — het soort dat geen mens en geen AI kan raden.
Uw telefoon heeft er hoogstwaarschijnlijk al een ingebouwd. Op een iPhone gaat u naar Instellingen en dan naar Wachtwoorden. Op een Android-telefoon gaat u naar Instellingen, dan naar Google en dan naar Automatisch invullen. Beide zijn gratis en werken automatisch zodra u ze inschakelt. Wanneer u een site bezoekt, vult de wachtwoordmanager uw inloggegevens voor u in.
U heeft geen betaalde app nodig om te beginnen. De ingebouwde managers op iPhones en Android-telefoons zijn uitstekend voor de meeste mensen. Begin daar.
Eén regel: uw hoofdwachtwoord — het wachtwoord dat de manager opent — moet een wachtwoordzin zijn. Dat betekent vier of vijf gewone woorden aan elkaar geregen, zoals „paarse keuken deken zonsondergang". Gemakkelijk te onthouden, voor software zeer moeilijk te raden. Dit sluit aan bij de actuele Amerikaanse overheidsrichtlijn: de federale wachtwoordstandaard van NIST (Special Publication 800-63B-4) geeft de voorkeur aan lengte boven complexiteit en raadt verplichte speciale tekens of periodiek verplicht wachtwoord wijzigen niet langer aan — een lange wachtwoordzin die u zich echt herinnert, verslaat een kort, "complex" wachtwoord dat u moet opschrijven. Het Nederlandse Nationaal Cyber Security Centrum (NCSC-NL) adviseert eveneens lange, unieke wachtwoorden en een wachtwoordmanager, maar noemt daarbij nog wel een mix van kleine letters, hoofdletters, cijfers en speciale tekens als aanvullend advies — op dat specifieke punt verschilt de Nederlandse richtlijn dus van de nieuwste NIST-aanbeveling. Veiliginternetten.nl (de Nederlandse voorlichtingssite over online veiligheid) waarschuwt daarnaast expliciet dat het gedwongen periodiek wijzigen van wachtwoorden de veiligheid juist kan verzwakken, in lijn met NIST.
Stap 2: Probeer toegangssleutels — log in met uw gezicht of vingerafdruk
Een toegangssleutel (passkey) is een nieuwere, eenvoudigere manier om in te loggen. In plaats van een wachtwoord gebruikt u uw vingerafdruk, uw gezicht of de pincode van uw telefoon. De website ontvangt helemaal geen wachtwoord, dus er is niets voor criminelen te stelen bij een lek.
Steeds meer grote diensten — Google, Apple, Microsoft, Amazon, PayPal — bieden nu toegangssleutels aan. Wanneer een site vraagt of u een „toegangssleutel wilt opslaan" of „wilt inloggen met een toegangssleutel", zeg dan ja. Het is veiliger dan welk wachtwoord dan ook dat u zou kunnen typen.
U gebruikt waarschijnlijk al een versie hiervan op uw telefoon wanneer u hem ontgrendelt met uw gezicht of vingerafdruk. Toegangssleutels brengen diezelfde eenvoud naar websites en apps.
Stap 3: Schakel tweefactorauthenticatie in
Tweefactorauthenticatie (ook wel 2FA) betekent dat zelfs als iemand uw wachtwoord krijgt, ze toch niet kunnen inloggen zonder een tweede controle — meestal een code die naar uw telefoon wordt gestuurd.
Er zijn twee soorten 2FA, en ze zijn niet even veilig:
SMS-codes — de site stuurt een zescijferige code via een tekstbericht. Dit is beter dan niets, maar telefoonnummers kunnen via een truc die "sim-swapping" heet door oplichters worden overgenomen — de Amerikaanse FBI waarschuwt hier expliciet voor als een groeiende fraudevorm — waardoor dit de zwakkere optie is.
Een authenticator-app — gratis apps zoals Google Authenticator of Microsoft Authenticator genereren elke 30 seconden een nieuwe code op uw telefoon. Zelfs als een oplichter uw wachtwoord heeft, kunnen ze die code niet krijgen zonder uw telefoon fysiek in handen te hebben. Dit is veel veiliger.
Begin met SMS als dat de enige aangeboden optie is — het is nog steeds een zinvolle verbetering ten opzichte van geen 2FA. Maar voor uw belangrijkste accounts (e-mail, bankieren, sociale media) schakelt u over naar een authenticator-app zodra u dat kunt.
Stap 4: Controleer of uw e-mail in een lek zat
Een website genaamd Have I Been Pwned (haveibeenpwned.com) stelt u in staat uw e-mailadres in te typen en te zien welke datalekken het hebben blootgesteld. Het is gemaakt door een beveiligingsonderzoeker en gratis te gebruiken. De site vraagt niet naar uw wachtwoord — alleen naar uw e-mailadres.
Ga daarheen, typ uw e-mail in en druk op de controleknop. De site toont u een lijst van lekken waarin uw e-mailadres is verschenen. Als uw e-mail in een lek staat, kennen criminelen uw wachtwoord voor die site. Verander het onmiddellijk — en verander het op elke andere site waar u hetzelfde wachtwoord hebt gebruikt.
Waar u op moet letten
Nep-e-mails „uw account is gehackt". Criminelen sturen e-mails die eruitzien als officiële beveiligingswaarschuwingen: „We hebben ongewone activiteit gedetecteerd. Klik hier om uw account te beveiligen." Dit zijn phishingpogingen. Klik niet op de link. Ga in plaats daarvan rechtstreeks naar de site door het adres in uw browser te typen, of bel het bedrijf via een nummer op zijn officiële website.
Wachtwoordherstel-phishing. Een oplichter activeert een echte wachtwoord-reset-e-mail van een dienst die u gebruikt en belt u dan terwijl hij doet alsof hij van het beveiligingsteam van het bedrijf is. Ze vragen u de code voor te lezen die zojuist op uw telefoon is aangekomen. Lees nooit een beveiligingscode voor aan iemand die u heeft gebeld. Echte bedrijfsmedewerkers vragen hier nooit om.
Pop-up-nep die uw wachtwoordmanager imiteert. Uw echte wachtwoordmanager vult inloggegevens automatisch in — hij vraagt u nooit uw hoofdwachtwoord opnieuw in te typen op een webpagina. Als een site uw hoofdwachtwoord vraagt, sluit dan dat tabblad.
Wat u hierna kunt proberen
Phishing-e-mails zijn vaak de eerste stap die criminelen zetten voordat ze een account proberen over te nemen. AI-phishing-e-mails herkennen geeft u zes snelle controles die nep-berichten onthullen — zelfs de berichten die volledig legitiem lijken. Als u zich ook afvraagt welke persoonlijke gegevens u nooit met een AI-chatbot moet delen, legt Wat u een AI-chatbot niet moet vertellen de specifieke informatie uit die u in gevaar kan brengen.
Bronnen
- Older Adults Express High Concern and Limited Knowledge About AI Scams and Fraud — AARP Public Policy Institute
- Have I Been Pwned — Troy Hunt
- Digital Identity Guidelines: Authentication and Authenticator Management (SP 800-63B-4) — NIST
- Tips voor het bedenken van een sterk wachtwoord — NCSC-NL
- Wat is een sterk wachtwoord? — Veiliginternetten.nl
- FIDO Passkeys: Passwordless Authentication — FIDO Alliance
- Criminals Increasing SIM Swap Schemes to Steal Millions of Dollars from US Public — FBI Internet Crime Complaint Center (IC3)



