Thought leaders

Wanneer AI AI hackt: de nieuwe grens van cyberdreigingen

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

De AI-technologie heeft zich de afgelopen jaren sterk ontwikkeld. Van eenvoudige chatbots die veelgestelde vragen en telefoongesprekken konden afhandelen tot precisiechirurgie en bijna autonome cyberaanvallen. Het incident bij Hugging Face in januari 2026 werd een verontrustende mijlpaal: AI-agenten lieten voor het eerst zien dat zij zelfstandig AI-platforms konden hacken. Deze zaak legde een fundamenteel probleem bloot: traditionele beveiligingsmaatregelen werken niet tegen een aanvallende AI. Maar wat betekent dit voor de AI-sector en waarover zouden we ons werkelijk zorgen moeten maken?

Wat AI aanvallers vandaag al laat doen

Het is geen nieuws dat de mogelijkheden die AI hackers biedt afhangen van de vaardigheden en doelen van de aanvaller. Dreigingsactoren die grootschalige campagnes uitvoeren, gebruiken AI steeds vaker voor verkenning, de ontwikkeling van phishingsites, lokmiddelen enzovoort. AI wordt ook veel gebruikt om code te maken, het zogenoemde vibe coding.

Vibe coding heeft niet alleen de instapdrempel voor een beroep in de IT aanzienlijk verlaagd, maar maakt het hackers ook eenvoudiger om zich in de cybercriminaliteit te begeven. Daar gebruiken zij de technologie om malware te ontwikkelen en te debuggen.

In het afgelopen jaar hebben tientallen APT-groepen bevestigd dat AI-gebaseerde aanvallen niet langer theoretisch zijn. Ik ben er bovendien van overtuigd dat AI in handen van aanvallers een gevaarlijk hulpmiddel wordt, en dat is geen overdrijving. Hybride APT-aanvallen zijn de moderne werkelijkheid. Daarmee bedoel ik een door mensen aangestuurde operatie waarin AI als het belangrijkste instrument fungeert.

Van belang is hier AIM3 (AI Malware Maturity Model), dat vijf niveaus van verfijning voor AI-ondersteunde dreigingen definieert. L1 omvat experimentele aanvallen en L5 volledig autonome AI-aanvallen.

In 2025 werd het eerste bekende voorbeeld van een aanval op L4-niveau gedetecteerd: de operatie van GTG-1002. Daarbij lieten de actoren instanties van Claude Code in groepen werken als autonome coördinatoren en uitvoerders van penetratietests. De dreigingsactor kon AI daardoor 80 tot 90% van de tactische handelingen zelfstandig laten uitvoeren.

Een andere opvallende trend is dat aanvallers tijdens één aanval meer dan één AI-oplossing gebruiken. TAT26-12 gebruikte bijvoorbeeld twee AI-systemen met elkaar aanvullende rollen. OpenAI werd daarnaast ingezet voor geautomatiseerde analyse op grote schaal van interne servers van slachtoffers. De aanvaller beoordeelde de rapporten van OpenAI en voerde relevante bevindingen in Claude-sessies in, die vervolgens als interactieve exploitatie-assistent werkten.

Een vergelijkbare zaak werd in juli 2026 bekendgemaakt, toen niet bij naam genoemde dreigingsactoren Claude Code en DeepSeek-v4-pro voor hun aanvallen gebruikten. Claude Code diende als uitvoeringsmachine en beheerde het agentische gebruik van hulpmiddelen, de uitvoering van bash-opdrachten, het voortbestaan van sessies en het parallel uitvoeren van taken. DeepSeek-v4-pro functioneerde op zijn beurt als onderliggend redeneermodel en verzorgde de aanvalslogica, het genereren van scripts en de besluitvorming.

Er zijn nog geen bevestigde gevallen bekend van daadwerkelijk uitgevoerde L5-AI-aanvallen in het wild. Ik verwacht dat geavanceerde actoren zich zullen richten op L3 tot L4, omdat deze niveaus hen kunnen helpen voldoende aanvallen op te schalen en uit te voeren. L5-aanvallen zijn complex om te realiseren en zullen daarom, ten minste in de nabije toekomst, theoretisch blijven.

AI op het darkweb

Op ondergrondse forums werd AI doorgaans genoemd in gesprekken over de algemene mogelijkheden van afzonderlijke oplossingen en bij het maken van prompts. Een aanzienlijk deel van de berichten hield echter rechtstreeks verband met kwaadaardige activiteiten. Berichten op bekende cybercriminele platforms behandelden onderwerpen als het gebruik van AI om instructies te vinden voor het configureren van infrastructuur van aanvallers en methoden om detectie door populaire antivirusoplossingen te omzeilen; het gebruik van AI om KYC-procedures bij populaire cryptobeurzen te omzeilen; besprekingen van bekende AI-ondersteunde aanvallen; de ontwikkeling en verspreiding van malware; en het gebruik van AI om phishingpagina’s te maken die online diensten nabootsen.

De drie AI-oplossingen die het vaakst op de forums werden genoemd, komen overeen met de oplossingen die het vaakst zijn waargenomen bij aanvallen van cybercriminele groepen: Gemini, OpenAI-tools en Claude Code. Gemini werd vaker gebruikt bij grote aanvallen, terwijl ChatGPT vaker op de forums werd besproken.

De AI-sector als doelwit

Dreigingsactoren gebruiken AI niet alleen om aanvallen uit te voeren, maar richten zich ook op de AI-oplossingen zelf. Aanvallen op AI-hulpmiddelen worden zelden openbaar gemaakt, maar één zo’n aanval kan veel bedrijven aanzienlijk treffen. Een aanval op AI-leveranciers kan leiden tot een aanval via de toeleveringsketen, waardoor aanvallers klanten kunnen binnendringen zonder hen rechtstreeks als doelwit te kiezen.

AI-ontwikkelaars kunnen zelf eveneens slachtoffer worden van aanvallen via de toeleveringsketen. Begin mei 2026 plaatste TeamPCP bijvoorbeeld de kwaadaardige Mini Shai-Hulud-implant in gecompromitteerde npm-pakketten. De campagne trof naast andere organisaties minstens twee AI-leveranciers. De dreigingsgroep stal een deel van de interne repositories van één AI-leverancier en bood die op een darkwebforum te koop aan.

APT41 probeerde een ander type aanval uit door Gemini te gebruiken om informatie over zijn infrastructuur en systemen te verkrijgen. De poging mislukte, maar het idee zelf was bijzonder ongewoon.

Onderzoekers hebben bovendien herhaaldelijk kritieke kwetsbaarheden gemeld in verschillende AI-oplossingen, waaronder CVE-2025-32711, ook bekend als EchoLeak, in Microsoft 365 Copilot; CVE-2025-54135, ook bekend als CurXecute, in Cursor IDE; CVE-2025-53109 in Model Context Protocol; CVE-2025-8217 in de Amazon Q Developer-extensie voor VS Code; en CVE-2025-34291 in Langflow AI. Van de laatste twee is misbruik in het wild waargenomen.

Oude verdediging, nieuwe dreigingen

Zoals bekend bestaan er verschillende soorten AI-oplossingen: cloudgebaseerde en lokale. Het is volgens mij essentieel dat de AI-gemeenschap begrijpt dat AI-oplossingen minstens dezelfde beveiligingsproblemen hebben als andere desktop- en cloudtoepassingen, en mogelijk zelfs meer.

De eerste duidelijke dreiging is de verspreiding van malware die zich voordoet als legitieme lokale AI-software. Aanvallers gebruiken daarvoor vaak vertrouwde bronnen zoals GitHub.

Een vergelijkbaar voorbeeld zijn kwaadaardige extensies voor AI-assistenten die zijn ontworpen om gebruikersactiviteiten passief te volgen. Ze verzamelen bezochte URL’s en fragmenten van door AI gegenereerde chatinhoud die tijdens normaal browsen ontstaat.

Wanneer een aanvaller toegang krijgt tot de zoekgeschiedenis van een gebruiker, kan die in de meeste gevallen informatie over het privéleven en verschillende werkprocessen verkrijgen. Dat vormt dus een dreiging voor zowel de gebruiker als bedrijven.

Een ander type is een techniek die AI-tokenkaping wordt genoemd. Gecompromitteerde API-sleutels, sessietokens en apparaten zijn het doelwit van actoren die deze toegang verkopen of de gestolen geheimen voor hun aanvallen gebruiken, bijvoorbeeld om verborgen taken uit te voeren. De omvang van de aanval hangt af van de gegevens en machtigingen waartoe de sessie van het slachtoffer al toegang heeft.

Een andere veelgebruikte AI-techniek die ik wil noemen is promptinjectie. Daarbij wordt kwaadaardige invoer, in de vorm van prompts, toegevoegd om onbedoelde of gevoelige informatie aan het systeem te ontfutselen die de ontwikkelaar niet wilde prijsgeven.

Onbeperkte toegang tot gevoelige gegevens vergroot het risico op een inbreuk. AI wordt met andere woorden één toegangspunt, vaak met verhoogde bevoegdheden, en trekt daardoor extra aandacht van aanvallers.

Hoe u veilig blijft

In de context van cyberbeveiliging kunnen enkele basisbeginselen zelfs belangrijker zijn dan specifieke technologieën. Pas ten eerste het beginsel van minimale bevoegdheden toe op AI. Vertrouw ten tweede nooit externe inhoud. Houd ten slotte mensen in de beslisketen en laat het model nooit zelfstandig bepalen wie toegang krijgt. Ik raad sterk aan te controleren of al deze punten voor uw AI-oplossingen zijn geregeld.

Alyona Shander is een ervaren cybersecurity‑specialist met meer dan negen jaar onderzoek naar cybercriminele groepen en proactieve dreigingsjachtmethoden. Ze is ook medeauteur van studies over APT‑groepsactiviteit en jaarlijkse cyberaanvalrapporten.