Rapporten

Check Point Research AI Security Report 2026: AI verplaatst zich van cybersecurity-assistent naar actieve operator

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Het Check Point Research AI Security Report 2026, gepubliceerd door Check Point Software Technologies (CHKP ) , beschrijft een cybersecurity-landschap waarin kunstmatige intelligentie niet langer alleen helpt bij het onderzoek naar doelen, het schrijven van phishing-e-mails of het genereren van fragmenten van kwaadaardige code. AI werkt steeds vaker binnen live aanvalsketens, voert opdrachten uit, analyseert gestolen informatie, ontwikkelt productieklare malware en coördineert aanvallen over meerdere systemen. Tegelijkertijd zet de adoptie door ondernemingen gevoelige gegevens bloot, vergroot de software-supply-chain-risico’s en verzwakt veel van de signalen die traditioneel worden gebruikt om identiteit te verifiëren.

AI treedt de live aanvalsketen binnen

De belangrijkste bevinding van het rapport is niet dat AI geheel nieuwe vormen van cybercrime heeft uitgevonden. In plaats daarvan heeft het de tijd, expertise en kosten die nodig zijn om bestaande aanvallen uit te voeren, aanzienlijk verlaagd.

AI speelt nu een rol in sociale manipulatie, malware-ontwikkeling, kwetsbaarheidsonderzoek, verkenning, credential-harvesting, laterale beweging en gegevensanalyse. De hoogste-risico-operatoren zijn niet noodzakelijkerwijs diegenen die de meest geavanceerde modellen gebruiken, maar diegenen die hebben geleerd hoe ze meerdere AI-hulpmiddelen kunnen verbinden en meerdere fasen van een intrusie kunnen automatiseren.

Een gerapporteerde Chinese-gekoppelde spionagecampagne gebruikte Claude Code om ongeveer 80% tot 90% van het tactische werk uit te voeren over ongeveer 30 doelorganisaties. De AI zou verkenning, exploitatie, credential-harvesting, laterale beweging en gegevenstriage hebben afgehandeld, waardoor de menselijke operator alleen nog strategische richting hoefde te geven.

Een nog duidelijker voorbeeld betrof de compromittering van negen Mexicaanse overheidsinstellingen tussen eind december 2025 en half februari 2026. De operatie legde ongeveer 400 miljoen records bloot die belasting, burgerlijke stand, voertuig, patiënt en electorale gegevens besloegen. Onderzoekers reconstrueerden de aanval uit de infrastructuur van de operator en vonden dat 1.088 door de mens geschreven instructies 5.317 AI-uitgevoerde opdrachten gegenereerden over 34 sessies.

De aanvaller gebruikte Claude Code om systemen te verkennen en te compromitteren, terwijl GPT-4.1 gestolen gegevens analyseerde en instructies genereerde voor latere sessies. Toen Claude aanvankelijk weigerde te helpen, voegde de operator penetratietest-instructies toe aan een vertrouwd CLAUDE.md-configuratiebestand. Elke latere sessie erfde het gewijzigde gedrag automatisch, waardoor het herhalen van de jailbreak overbodig werd.

Dit wijst op een bredere problematiek. Veel AI-agents vertrouwen automatisch op projectbestanden en systeemconfiguraties. Een vergiftigd bestand kan toekomstige sessies beïnvloeden, waardoor een tijdelijke prompt-manipulatietechniek een persistente compromittering wordt.

Algemene AI-hulpmiddelen blijven de voorkeursoptie

Aanvallers hebben meestal toegang tot AI via commerciële diensten, zelfgehoste open-source-modellen of speciaal gebouwde criminele platforms. Ondanks de groeiende discussie over onbeperkte lokale modellen, blijven mainstream-commerciële hulpmiddelen de meest praktische keuze.

Aanvallers gebruiken legitieme of gestolen accounts voor diensten zoals ChatGPT, Gemini, Claude, DeepSeek, Kimi en Qwen. Ze splitsen kwaadaardige verzoeken vaak op in kleinere taken die onschuldig lijken wanneer ze afzonderlijk worden bekeken, en leiden het model geleidelijk naar een verboden resultaat.

AI-referenties zijn daarom waardevolle doelen geworden. De Bissa Scanner-campagne zou inloggegevens voor Anthropic, OpenAI, Google en andere providers hebben gestolen uit meer dan 30.000 blootgestelde ontwikkelaarsomgevingen. AI-accounts waren het meest voorkomende type referentie dat werd verzameld.

Gestolen accounts kunnen worden doorverkocht via een praktijk die bekend staat als LLMjacking. Kopers krijgen toegang tot de AI-bronnen van een andere organisatie, vermijden gebruiks kosten, kunnen mogelijk toegang krijgen tot opgeslagen informatie en maken hun activiteit lijken alsof deze afkomstig is van een legitieme gebruiker. In één geval genereerde een gestolen Google Gemini-toepassingsprogrammeersleutel ongeveer 82.000 dollar aan kosten in slechts twee dagen.

Zelfgehoste modellen bieden minder beperkingen en minder providerbewaking, maar aanvallers melden vaak dat ze dure hardware, technische expertise en uitgebreide fine-tuning vereisen. Criminele diensten zoals WormGPT hebben ook geloofwaardigheid verloren vanwege slechte prestaties. WormGPT zelf werd naar verluidt gehackt, waardoor betalingsgegevens van meer dan 19.000 klanten werden blootgesteld.

De ransomware-as-a-service-groep bekend als The Gentlemen illustreert hoe gewone criminele groepen AI benaderen. De operatie had meer dan 330 gepubliceerde slachtoffers in mei 2026, maar de leden gaven toe dat ze niet wisten hoe ze hun eigen modellen moesten uitvoeren. In plaats daarvan vergeleken ze commerciële AI-platforms op basis van welke het zwakste bescherming had. De beheerder van de groep zou AI hebben gebruikt om een beheertools te maken in slechts drie dagen.

AI-gebouwde malware bereikt professionele kwaliteit

AI-geassisteerde malware-ontwikkeling is verder gegaan dan ruwe prototypes. In veel gevallen bevat de voltooide malware geen AI meer. Het model wordt gebruikt tijdens de ontwikkeling om code te schrijven, te testen, te debuggen en te verfijnen, waardoor er weinig zichtbaar bewijs van de betrokkenheid overblijft zodra de malware is geïmplementeerd.

VoidLink is het sterkste voorbeeld in het rapport. Het modulaire Linux-opdracht- en controlesysteem omvatte stealth- en persistentiecapaciteiten, evenals meer dan 30 post-exploitatieplug-ins. De kwaliteit suggereerde aanvankelijk dat een team van ontwikkelaars maanden had besteed aan het bouwen ervan.

De operationele fout van de ontwikkelaar onthulde dat VoidLink was gemaakt door één persoon met behulp van de commerciële TRAE SOLO AI-codingomgeving. Door gedetailleerde specificaties en herhaalde AI-geassisteerde tests produceerde de ontwikkelaar ongeveer 88.000 regels functionele code in minder dan een week.

Andere groepen hebben soortgelijke methoden overgenomen. Transparent Tribe, ook bekend als APT36, zou een AI-gedreven assemblagelijn hebben gebruikt om wegwerpmalware te produceren die gericht was op Indiase overheidsystemen. De Russisch-gekoppelde GREYVIBE-groep gebruikte ChatGPT en Gemini om aangepaste malware te maken voor operaties tegen Oekraïne, terwijl de Noord-Koreaanse KONNI-groep AI gebruikte om een PowerShell-backdoor te genereren.

Malware die communiceert met een AI-model terwijl deze actief wordt uitgevoerd, is minder gebruikelijk. LAMEHUG gebruikte Qwen via de Hugging Face API om opdrachten op aanvraag te genereren, terwijl PromptLock een soortgelijk concept toepaste op ransomware. Deze voorbeelden zijn beperkt, maar ze demonstreren dat dynamisch gegenereerd kwaadaardig gedrag technisch mogelijk is.

De tijd om te patchen neemt af

AI versnelt kwetsbaarheidsontdekking voor zowel verdedigers als aanvallers. Dit verkleint het tijdvenster tussen openbaarmaking, exploitatie en herstel.

Het rapport beschrijft Anthropic’s Project Glasswing, dat een niet-publieke model met de naam Claude Mythos Preview gebruikte om meer dan 10.000 zero-day-kwetsbaarheden met hoge en kritieke ernst te identificeren in belangrijke besturingssystemen en browsers in de eerste maand. Het model zou een werkende exploitatie hebben gegenereerd in ongeveer 83% van de gevallen bij de eerste poging.

Anthropic hield het model uit de publieke release vanwege bezorgdheid dat het kon worden misbruikt, maar zegde 100 miljoen dollar toe in gebruikscredits voor geselecteerde organisaties. Het geval demonstreert hoe kwetsbaarheidsontdekking goedkoper en steeds meer geautomatiseerd wordt.

Overheidsrichtlijnen weerspiegelen al deze snellere omgeving. De US Cybersecurity and Infrastructure Security Agency heeft federale civiele agentschappen verplicht om bepaalde hoogrisicokwetsbaarheden binnen drie dagen te herstellen. India’s CERT-In heeft organisaties geadviseerd om bepaalde kritieke internetgerichte zwakheden binnen 12 uur aan te pakken.

De technische ontdekking van kwetsbaarheden kan niet langer de belangrijkste bottleneck zijn. Menselijke beoordeling, testen, goedkeuring en implementatie kunnen het langzamere en kwetsbaardere deel van het proces worden.

AI-toepassingen worden doelen

Naarmate organisaties AI integreren in browsers, e-mailplatforms, documenten, coderingsomgevingen en bedrijfsworkflows, krijgt de technologie toegang tot gevoelige gegevens en de mogelijkheid om te handelen met bestaande gebruikersmachtigingen.

Prompt-injectie blijft een van de belangrijkste bedreigingen. Directe prompt-injectie treedt op wanneer een aanvaller communiceert met een model en probeert de regels ervan te overschrijven. Indirecte prompt-injectie verbergt kwaadaardige instructies in inhoud die de AI later verwerkt, zoals een webpagina, e-mail, agenda-uitnodiging, document of metadata-veld.

Een studie die in het rapport wordt aangehaald, scande 1,2 miljard URL’s en identificeerde ongeveer 15.300 indirecte prompt-injectie-ladingen. Ongeveer 70% daarvan waren verborgen in niet-weergegeven HTML, waaronder opmerkingen, headers en metadata die menselijke bezoekers normaal gesproken niet zouden zien.

Check Point-telemetrie registreerde een scherpe toename van langere kwaadaardige ladingen. Tussen maart en mei 2026 steeg het aantal detecties ongeveer vijfvoudig en naderde 1% van de waargenomen prompts in mei. Langere ladingen zijn vooral relevant voor agenten die volledige webpagina’s, documenten en outputs van verbonden hulpmiddelen verwerken.

AI-gepowered browsers creëren extra risico’s omdat ze binnen geverifieerde sessies werken. In één gecontroleerde test veroorzaakte een kwaadaardige agenda-uitnodiging dat Perplexity’s Comet-browser geredde wachtwoorden onthulde. In een ander experiment voltooide een AI-browser een complete phishing-stroom in minder dan vier minuten zonder menselijke tussenkomst.

De agente-supply-chain breidt het aanvalsvlak uit

AI-agents krijgen capaciteiten via Model Context Protocol-servers, extensies, configuratiebestanden, modelhubs en downloadable vaardigheden. Deze componenten worden vaak automatisch vertrouwd en geïnstalleerd met beperkte menselijke beoordeling.

Check Point Research identificeerde kwetsbaarheden in Claude Code-projectbestanden die aanvallerbeheerde opdrachten konden uitvoeren wanneer een ontwikkelaar een vergiftigd repository opende. Soortgelijke problemen zijn opgetreden in Gemini CLI, Cursor, Windsurf en andere coderingsomgevingen, wat suggereert dat er een bredere architectonische zwakte is in plaats van een geïsoleerd leveranciersprobleem.

De GlassWorm-malware zou zich hebben verspreid via Model Context Protocol-pakketten over meer dan 150 repositories. Onderzoekers onderzochten ook ongeveer 46.500 gepubliceerde softwarepakketten en vonden dat 428 per ongeluk een lokale Claude Code-instellingsbestand bevatten. Ongeveer één op de 13 van die bestanden bevatte live-referenties zoals NPM-tokens, GitHub-sleutels of Hugging Face-sleutels.

Een afzonderlijke beoordeling van 10.000 Model Context Protocol-servers onthulde beveiligingszwakheden in 40% ervan. Van de 221 OpenClaw-agentvaardigheden die werden onderzocht, vroegen 70% meer referenties dan nodig en bevatten 43% command-injectiepatronen.

De ClawHavoc-campagne plaatste 44 kwaadaardige vaardigheden in een marktplaats, waar ze meer dan 12.500 keer werden gedownload. Elders zouden getrojaniseerde coderingsextensies code hebben geoogst van ongeveer 1,5 miljoen ontwikkelaars, terwijl een kwaadaardig Hugging Face-model dat zich voordeed als een OpenAI-privacyfilter, 244.000 keer werd gedownload voordat het werd gedetecteerd.

Synthetische identiteit ondermijnt digitale vertrouwen

Generatieve AI heeft stemmen, gezichten, documenten en online-persoonlijkheden gemakkelijker gemaakt om te vervalsen en moeilijker om te verifiëren. Een vertrouwde stem, live-videogesprek of overheidsidentiteitsdocument kan niet langer dienen als onafhankelijk bewijs dat iemand echt is.

Het ATHR-platform zou autonome stemagents gebruiken om accountherstelgesprekken te voeren en eenmalige wachtwoorden te stelen. Één operator kan meerdere gesprekken tegelijkertijd beheren zonder menselijke bellers in te zetten.

Realtime-gezichtsvervanging verschijnt ook in cryptocurrency-diefstal, romance-scams, beleggingsfraude en door de staat gelieerde operaties. Europese autoriteiten ontmantelden één netwerk dat naar verluidt diepe valse video’s van beroemdheden en nieuwsorganisaties gebruikte om valse beleggingen te promoten en meer dan 700 miljoen euro te witten.

Onderzoekers identificeerden ook meer dan 23.000 domeinen die slachtoffers naar berichtengroepen leidden waar AI-chatbots zich voordeden als financiële adviseurs. De OnlyFake-service verkocht meer dan 10.000 AI-gegenereerde identiteitsdocumenten die de Verenigde Staten en ongeveer 56 andere landen bestreken, waardoor klanten verificatie konden omzeilen bij banken en cryptocurrency-uitwisselingen.

Noord-Koreaanse gerelateerde thuiswerkschema’s gingen verder door gefabriceerde cv’s, gewijzigde identiteitsdocumenten, gegenereerde foto’s en aangepaste persoonlijkheden te gebruiken om legitieme werkgelegenheid te verkrijgen binnen westerse bedrijven. Amerikaanse autoriteiten koppelden één netwerk aan bijna 800 miljoen dollar aan inkomsten voor Noord-Koreaanse wapenprogramma’s.

Mensen zijn niet bijzonder goed in het detecteren van deze vervalsingen. In één gecontroleerde studie identificeerden getrainde superherkenningen correct slechts 41% van de AI-gegenereerde gezichten. Gewone kijkers detecteerden ongeveer 30%.

Bedrijfsgebruik van AI creëert persistente gegevensblootstelling

Het gemiddelde bedrijf gebruikt nu 10 verschillende AI-toepassingen per maand. Het gemiddelde aantal prompts per werknemer nam toe van 56 in december 2025 tot 70 in mei 2026, wat een groei van 25% vertegenwoordigt.

Tussen 87% en 93% van de organisaties ervoeren ten minste één hoogrisico-generatieve AI-interactie per maand. Het aandeel prompts dat gevoelige bedrijfs-, persoonlijke of gereguleerde informatie bevatte, verdubbelde van 2% naar 4%, van ongeveer één risicovolle interactie per 50 interacties naar één per 25.

Europa registreerde het hoogste regionale tarief van 3,95%, gevolgd door Latijns-Amerika met 3,76%, Noord-Amerika met 3,33% en Azië-Stille Oceaan met 2,88%. Bedrijfsdiensten hadden het hoogste industrietarief van 5,91%, of ongeveer één risicovolle interactie per 17 prompts. Tegen mei was het maandelijkse tarief gestegen tot 6,98%, dicht bij één per 14 prompts.

Veel lekken zijn het resultaat van gewoon gebruik in plaats van kwaadaardige activiteit. In één demonstratie haalde een legitieme verbinding tussen ChatGPT en Google Drive meer dan 400 gevoelige interne bestanden op in minder dan één seconde na één vraag.

Derdeleveranciers introduceren extra blootstelling. Een consumentenapp genaamd Chat & Ask AI zou ongeveer 300 miljoen berichten hebben blootgesteld die toebehoorden aan meer dan 25 miljoen gebruikers. Een klantenservic-chatbot die werd gebruikt door Sears Home Services, blootstelde 3,7 miljoen records, waaronder gespreksopnames, transscripties en persoonlijke informatie.

Toekomstige implicaties

Het Check Point Research AI Security Report 2026 presenteert een beveiligingsomgeving waarin AI aanvallers versterkt, nieuwe software-supply-chain-zwakheden creëert, afstandsidentificatie ondermijnt en het dagelijkse risico van blootstelling van vertrouwelijke gegevens verhoogt. De centrale waarschuwing is dat organisaties AI-beveiliging niet alleen kunnen beheren via beleid en jaarlijkse beoordelingen. Ze hebben continue zichtbaarheid nodig in AI-toepassingen, -agenten, -infrastructuur, -machtigingen, -derdeleveranciers en de gegevens die werknemers delen. Naarmate AI begint te werken met een machinesnelheid, moeten beveiligingsteams detecteren, verifiëren en reageren met een vergelijkbaar tempo.

Antoine is een visionaire leider en medeoprichter van Unite.AI, gedreven door een onwankelbare passie voor het vormgeven en promoten van de toekomst van AI en robotica. Een serieondernemer, hij gelooft dat AI net zo disruptief voor de samenleving zal zijn als elektriciteit, en wordt vaak betrapt op het prijzen van de potentie van disruptieve technologieën en AGI.

Als een futurist, hij is toegewijd aan het onderzoeken van hoe deze innovaties onze wereld zullen vormgeven. Bovendien is hij de oprichter van Securities.io, een platform dat zich richt op het investeren in cutting-edge technologieën die de toekomst herdefiniëren en hele sectoren herschikken.