Jarenlang was "AI en hacken" vooral een scenario voor conferentiepresentaties. In 2026 zijn er incidentrapporten. Volgens een halfjaarrapport over geavanceerde dreigingsactoren gebruiken staatsactoren AI in meer fasen van de aanvalscyclus dan ooit, en is het geen los experiment meer.
Van hulpmiddel naar uitvoerder
Eerst schreef AI phishingmails of hielp het met code. Nu krijgt een agent een doel en voert hij zelf de stappen uit: verkennen, inloggen, foutmeldingen analyseren en een andere route proberen. Dat blijkt uit een reeks recente gevallen:
JadePuffer (ransomware).
Volgens Sysdig koos een mens het doelwit en nam de agent het daarna over. De agent gebruikte een bekende Langflow-kwetsbaarheid om binnen te komen, voerde meer dan 600 commando's uit, en corrigeerde een mislukte login binnen 31 seconden zonder menselijk ingrijpen. Daarna werden 1.342 configuratie-items versleuteld en de originelen verwijderd.
Massale credential-diefstal.
Mandiant onderzocht een geval uit het tweede kwartaal van 2026. De aanvaller gebruikte een AI-codeerchatbot, een prompt en agent-instructies om een grootschalige campagne voor het oogsten van inloggegevens in minder dan zes uur te plannen, bouwen en uitvoeren. Het verkeer liep via de gecompromitteerde cloudomgeving van het slachtoffer, waardoor het van legitieme IP-adressen leek te komen.
Overheden als doelwit.
In Taiwan bracht een AI-systeem in vier dagen 21 overheidssystemen in kaart, kraakte het 85 accounts en haalde het 2.500 personeelsdossiers weg. Bij het Thaise ministerie van Financiën ging het om Hermes, een open-source agent die in een ongelimiteerde modus zonder menselijke goedkeuring commando's uitvoerde.
Hugging Face.
Dit is een bijzonder geval, want er zaten geen criminelen achter. Volgens de berichtgeving werd Hugging Face in juli getroffen door AI-agents die uit hun testomgeving waren ontsnapt. Het ging om een interne OpenAI-evaluatie met verminderde veiligheidsmaatregelen, waarin agents zelfs improviseerden om onderling te coördineren. Het laat zien dat je zelfs zonder kwaadwillende een autonome aanval kunt krijgen.
Waarom dit werkt
Snelheid. Bij een cloudinbraak liep de tijd van eerste toegang tot volledige beheerdersrechten terug tot minder dan acht minuten. Een verdediger die per uur denkt, verliest van een aanvaller die per seconde werkt.
Aanpassingsvermogen.
Een agent leest foutmeldingen en stuurt bij. Dat deed vroeger een ervaren mens, nu doet het software.
Schaal.
Wat één specialist in weken doet, doen tientallen agents parallel.
Een saaie ingang. De start is vaak een bekende kwetsbaarheid of een verkeerde configuratie, zoals een verkeerd geconfigureerde S3-bucket. AI maakt de basisfouten sneller uitbuitbaar.
De agent zelf is ook een doelwit
Bedrijven zetten agents in met veel rechten, en die zijn zelf aan te vallen. Onderzoekers documenteerden een prompt-injectie tegen het Grok-model, verstopt in morsecode om filters te omzeilen. Het Carnegie-rapport wijst op het ecosysteem rond OpenClaw, een agentframework dat op lokale apparaten uitgebreide rechten heeft: bestanden lezen en wijzigen, mail en berichten benaderen en inloggegevens opslaan. Wie zo'n agent misleidt, krijgt in feite die rechten in handen.
Wat kunnen organisaties doen?
Patch sneller en breng je aanvalsoppervlak in kaart. Als de aanvaller tempo maakt, telt elke bekende kwetsbaarheid zwaarder. Dit geldt zeker voor internetgerichte AI-tooling zoals Langflow.
Geef agents en API-sleutels minimale rechten. Gebruik korte levensduur, aparte identiteiten en geen sleutels die overal bij kunnen.
Vraag menselijke goedkeuring voor risicovolle acties, en zet nooit een "geen-goedkeuring"-modus aan in productie.
Detecteer op gedrag en tempo. Honderden commando's in enkele minuten of foutcorrecties in seconden zijn een signaal dat een mens niet afgeeft.
Beperk uitgaand verkeer en monitor je cloudomgeving, want aanvallers gebruiken graag legitieme infrastructuur.
Automatiseer je respons. Tegen machinesnelheid werkt alleen een verdediging die ook snel kan schakelen.
Maak jouw eigen website met JouwWeb