Aanvallers gebruiken AI niet alleen als wapen, ze richten zich nu ook op de AI-systemen van bedrijven zelf, meldt securitybedrijf CrowdStrike in zijn Threat Hunting Report 2026 van 3 augustus.
Dat raakt precies wat veel organisaties het afgelopen jaar hebben aangezet. Een AI-gateway, een handvol agents, een API-sleutel naar een groot taalmodel: dat is inmiddels een aanvalsoppervlak met een prijskaartje eraan. In een van de beschreven campagnes vuurde een gestolen sleutel bijna 200.000 modelverzoeken in twee minuten af, en die rekening komt bij de eigenaar van het account terecht. Wie toegang heeft tot je AI-omgeving is daarmee een beveiligingsvraag geworden, geen huishoudelijke IT-kwestie.

Modeltoegang is de nieuwe buit
Het rapport beslaat de periode van 1 juli 2025 tot en met 30 juni 2026 en komt uit de waarnemingen van CrowdStrike's eigen jachtteam. De rode draad die het bedrijf trekt: AI is tegelijk gereedschap, doelwit en versneller voor aanvallers.
Dat doelwit-deel is het nieuwe stuk. Aanvallers stelen inloggegevens om bij betaalde model-API's te komen, een praktijk die LLMjacking heet, en draaien de meter vol op andermans kosten. CrowdStrike telt dat 16 procent van de waargenomen MITRE ATLAS-technieken draaide om toegang tot AI-modellen. Bij één gekaapte omgeving werd voor 41.000 dollar aan Monero gedolven voordat iemand het doorhad.
De tweede route loopt via de pakketten waarmee je die AI-omgeving bouwt. Noord-Koreaanse groep Stardust Chollima vergiftigde 131 packages van het Mastra-AI-framework, en 87 procent van de dreigingen in software-registers bestond uit kwaadaardige npm-pakketten. Eén groep, door CrowdStrike Altered Spider genoemd, compromitteerde op een enkele dag ruim 300 software-afhankelijkheden. Dat sluit aan op wat er eerder al zichtbaar werd rond zelf-gehoste automatiseringstools als Langflow en n8n, waar een AI-agent zelfstandig het internet naar afspeurde.
Vishing verdubbelt en werkt binnen minuten
De tweede opvallende beweging is telefonisch. Vishing-inbraken, waarbij iemand belt en zich voordoet als collega of helpdesk, verdubbelden in de eerste helft van 2026 ten opzichte van het halfjaar ervoor. Daar ging al een stijging van 134 procent tussen 2024 en 2025 aan vooraf. Pogingen tot device code phishing, waarbij een slachtoffer wordt overgehaald een inlogcode goed te keuren, gingen per maand vijftienvoudig omhoog.
Het patroon is kort: een telefoontje, een gereedschap voor hulp op afstand of een gekaapte identiteitsprovider, en daarna toegang tot je SaaS-applicaties en je data binnen minuten. Bij één groep, Snarky Spider, zat er minder dan vijf minuten tussen het overnemen van een account en het wegsluizen van gegevens. Nederlandse bedrijven kennen dit script inmiddels van dichtbij: eind juli beschreef Sophos aanvallers die zich in Microsoft Teams voordeden als de IT-helpdesk en in het snelste geval binnen zeventien uur bestanden versleutelden.
De verdediging hiertegen is geen product maar een afspraak. Een verzoek dat per telefoon of chat binnenkomt om een sessie voor hulp op afstand te starten, een wachtwoord te resetten of een inlogcode goed te keuren, verifieer je terug via een kanaal dat je zelf kiest. Dat kost een medewerker dertig seconden en het haalt de hele aanvalsketen onderuit.
Het patchvenster bevestigt wat er al lag
Op tempo levert het rapport vooral bevestiging. Van de kwetsbaarheden met publieke exploitcode werd 88 procent binnen 48 uur na publicatie misbruikt, en China-gebonden groepen als Vault Panda en Genesis Panda sloegen vaak al binnen 24 uur toe. Bij het React2Shell-lek stonden er binnen vier dagen ruim tachtig slachtoffers geïdentificeerd. Een patchvenster van dertig dagen is daarmee volledig achterhaald, stelt CrowdStrike.
Dat is dezelfde conclusie die Check Point in juli trok toen het exploit-venster kromp van dagen naar uren, en de reden om naast je vaste onderhoudsritme een spoedbaan voor actief misbruikte lekken te hebben. Nieuw is het niet meer, breed bevestigd inmiddels wel.
Wat de verschuiving betekent
Dit is een jaarlijks leveranciersrapport en CrowdStrike verkoopt beveiliging, dus de cijfers verdienen de gebruikelijke korrel zout. De richting is desondanks lastig te negeren, omdat drie andere onderzoeksteams dit kwartaal dezelfde beweging beschreven.
De kern zit in de omkering. Twee jaar lang ging het gesprek over AI die aanvallen sneller maakt. Nu is de AI-omgeving die je voor productiviteit hebt aangezet zelf een bezit waar iemand aan wil: rekentegoed dat direct in geld om te zetten is, sleutels die verder reiken dan de gebruiker denkt, en pakketten die zonder controle de codebasis in rollen. Toegangsbeheer, sleutelrotatie en een inventaris van wie er in welke AI-dienst mag zijn daarmee opgeschoven van hygiëne naar kernverdediging. De organisaties die AI net zo streng beveiligen als ze het uitrollen, staan straks het stevigst.
Veelgestelde vragen
Grip op je AI-omgeving
Ik help je de AI-agents en koppelingen die je draait zo in te richten dat toegang, sleutels en logging op orde zijn, van meedenken en ontwerp tot bouwen en beheren. Self-hosted waar dat kan, zodat modeltoegang binnen je eigen muren blijft.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
