Een laptopscherm toont software die wordt gedownload en geinstalleerd.
Inzicht20 juli · 09:007 min leestijd

Je medewerkers installeren 'gratis AI-tools' die malware zijn: waarom nep-AI-diensten het snelst groeiende MKB-aanvalskanaal zijn

Tussen januari en april 2026 registreerde Kaspersky ruim 33.000 aanvallen op mkb-bedrijven met malware vermomd als AI-tool. Het snelst groeiende AI-lek zit niet in het model, maar in de installatiehandeling van je eigen medewerker.

De gevaarlijkste AI-malware in het MKB is niet slim. Ze hoeft het niet te zijn, want je medewerker installeert haar eigenhandig.

Terwijl half ondernemend Nederland zich zorgen maakt over zelflerende malware die firewalls omzeilt, groeit er in stilte een veel botter kanaal. Iemand op kantoor zoekt "ChatGPT downloaden", klikt op de eerste gesponsorde link, haalt een installatiebestand binnen en dubbelklikt. Geen exploit, geen zero-day, geen slimme AI aan de aanvalskant. Alleen een oude trojan in een nieuw jasje, en een mens die op "installeren" klikt.

Dat kanaal is dit jaar ontploft. Tussen januari en april registreerde Kaspersky ruim 33.000 aanvallen op kleine en middelgrote bedrijven waarbij malware zich vermomde als een populaire AI-tool, bijna vijf keer zoveel als in dezelfde maanden een jaar eerder. Het lokaas volgt de hype: nep-ChatGPT was goed voor 42 procent van die aanvallen, nep-Claude voor 24 procent en nep-DeepSeek voor 20. Onder die vermommingen zaten ruim 15.000 unieke exemplaren, vooral trojans die na installatie rustig meer kwaadaardige code kunnen nabestellen. Dit is geen reeks losse incidenten. Het is een aanvalskanaal, en het mikt op precies het soort bedrijf dat geen securityteam heeft om het tegen te houden.

Mijn stelling is simpel. Het snelst groeiende AI-beveiligingslek in het MKB zit niet in het model, maar in de installatiehandeling van je eigen medewerker. Zolang je naar de verkeerde deur kijkt, staat de goede wagenwijd open.

De aanval is menselijk, niet technisch

Wat deze aanval effectief maakt, is juist dat er zo weinig techniek aan te pas komt. De slimmigheid zit niet in de code, maar in het moment.

Neem een campagne die beveiligers dit voorjaar ontleedden. Een nepsite op het adres openew.app leek tot in de details op de echte ChatGPT-downloadpagina, met dezelfde huisstijl en het geruststellende hangslotje in de adresbalk. Geen steenkolenengels, geen agressieve pop-ups, niets wat een alarmbel laat afgaan. Wie het installatiebestand draaide, kreeg op Windows een lader die via PowerShell stiekem meer malware ophaalde, en op de Mac de Odyssey-stealer, die met een namaak-wachtwoordvenster het inlogwachtwoord aftroggelde en vervolgens de sleutelbos, browserwachtwoorden en cryptowallets leegtrok.

De reden dat dit werkt, is bijna ongemakkelijk simpel. Iemand die voor het eerst een AI-tool installeert, heeft nog geen betrouwbare gewoonte om op terug te vallen. Er is geen officiële appwinkel waar je vanzelf "de echte" haalt, geen jarenlange reflex. Er is alleen een zoekbalk, een merknaam die vertrouwen wekt, en een knop. De installatie is de exploit.

Het verkeer naar zulke pagina's komt van zoekadvertenties, vergiftigde zoekresultaten en links in AI-groepen op Discord en Telegram, precies de plekken waar iemand die snel iets wil regelen vanzelf langskomt. De aanvaller hoeft de zoekmachine niet te breken. Hij hoeft alleen te betalen voor de plek erboven, of de resultaten te vervuilen tot zijn nepsite eruitziet als de logische eerste keuze.

Het is hetzelfde grondpatroon als bij de nep-CAPTCHA's die medewerkers zelf een kwaadaardig commando laten plakken, een truc die Microsoft juist bij zakelijke klanten zag toenemen. Andere verpakking, zelfde instapvector: de medewerker voert de eerste stap van de aanval eigenhandig uit. En het is nadrukkelijk iets anders dan een AI-codeertool die een niet-bestaande pakketnaam verzint die een aanvaller alvast heeft geclaimd. Die dreiging leeft in de ontwikkelstraat en treft je programmeurs. Deze leeft in de browser en treft iedereen met een muis.

Waarom juist het MKB dit voelt

Aanvallers kiezen hun doelen niet willekeurig. Ze zoeken de zwakste plek, en dat is hier het bedrijf zonder poortwachter.

Bij een grote organisatie loopt software-installatie via beheerde laptops, een applicatiecatalogus en een IT-afdeling die downloads tegenhoudt. In het MKB is die "IT-afdeling" vaak de oprichter met een volle agenda, of niemand. Medewerkers lossen hun eigen werk op, en de snelste manier om vandaag een samenvatting of een vertaling te krijgen is zelf even een tool binnenhalen. Dat is geen wangedrag, het is initiatief, en juist daarom laat het zich slecht verbieden.

Die schaduw-adoptie is groot. Inmiddels haalt ongeveer een op de vijf werknemers zelf AI-tools binnen, buiten het zicht van de IT-afdeling. Elke zo'n download is een gok op de vraag of de site die bovenaan de zoekresultaten stond echt was.

En één besmette laptop blijft zelden één laptop. De stealer die met de nep-tool meekomt, jaagt op wachtwoorden, browsercookies en actieve sessies. Precies daarmee wandelt een aanvaller je e-mail, je clouddrive en je administratie binnen, zonder ooit een wachtwoord te hoeven kraken. De gratis AI-tool was het lokaas; de overname van je accounts is de echte buit.

Wat je eraan doet, is een apart verhaal. Een verbod jaagt het gedrag ondergronds; een korte lijst met goedgekeurde tools en een vaste plek waar mensen ze veilig vandaan halen neemt de aanvaller zijn beste moment af. Dit stuk gaat niet over dat draaiboek, maar over waarom het nodig is.

Om eerlijk te zijn: de AI-malware die je vreest, bestaat nauwelijks

Nu de sterkste tegenwerping, en die komt niet van een cynicus maar van de cijfers. Misschien overdrijf ik het gevaar, want de AI-malware waar het MKB écht van wakker ligt, is een heel ander beest dan dit.

In een enquête onder 4.400 MKB-bedrijven noemt bijna een derde AI-gedreven malware hun grootste zorg voor het komende jaar. Toch telde ESET in zijn eigen responsdata geen enkel incident waarin generatieve AI een actieve rol van betekenis speelde. De autonome, zelfschrijvende aanvaller uit de koppen komt in de praktijk nauwelijks voor. De echte schade komt nog altijd van doodgewone phishing en ongepatchte lekken. Wie zegt "maak je niet druk om AI-malware, dat is vooral een spookverhaal", heeft dus deels gelijk.

Maar precies die geruststelling is de val. De angst kijkt naar de verkeerde deur. Terwijl je wacht op de slimme AI-aanval die je firewall te snel af is, loopt de domme naar binnen: geen AI in de malware, maar AI op het etiket. Het is geen geavanceerde dreiging. Het is een oude trojan met een vers logo, en juist omdat hij zo simpel is, schaalt hij zo hard. Vijf keer meer in een jaar is geen doorbraak in aanvalstechniek. Het is een merknaam die vertrouwen wekt, gekoppeld aan een mens die graag wil.

De deur die je niet bewaakt

Als ik één ding uit deze cijfers haal, is het dat AI-beveiliging in het MKB de verkeerde vraag stelt. Niet "is mijn model veilig" of "houdt mijn firewall de slimme aanval tegen", maar: waar haalt mijn team zijn gereedschap vandaan, en wie staat ervoor in dat de download echt is?

Dat verschuift het probleem van techniek naar vertrouwen, en dat is ongemakkelijk, want vertrouwen laat zich niet patchen. Microsoft trok er in juni nog over aan de bel: aanvallers zetten de merknamen van ChatGPT, Claude en DeepSeek in als lokaas voor phishing en malware, juist omdat die namen inmiddels evenveel vertrouwen dragen als een bank of een pakketdienst. Hoe groter de hype, hoe beter het lokaas.

En daar zit de echte les. Dat het toegenomen veiligheidsgevoel in het MKB zelf een risico is geworden, komt niet doordat die bedrijven onvoorzichtig zijn, maar doordat ze de verkeerde dreiging bewaken. Het gevaarlijkste aan de AI-golf is niet wat de modellen kunnen. Het is hoe graag je mensen ze willen gebruiken, en hoe makkelijk dat verlangen te vervalsen is met een logo, een zoekadvertentie en een knop waarop "installeren" staat.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Een eigen AI-tool die je vertrouwt

Als je team AI-tools van het open web plukt, is de veiligste uitweg een tool die je zelf vertrouwt. Ik denk met je mee, ontwerp de aanpak en bouw een AI-tool die intern draait, zodat niemand meer een nep-installatiebestand hoeft te downloaden.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren
Gids
Uitgebreide gids12 min

20 jul 13:04

ClickFix herkennen en blokkeren: de nep-CAPTCHA die medewerkers zelf malware laat installeren

Een nep-CAPTCHA die vraagt om Win+R te openen en een commando te plakken: zo werkt ClickFix. Deze gids laat zien hoe je het patroon herkent, gelaagd blokkeert met techniek en detectie, en je team er gericht op traint.

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden
Nieuws
6 min

2 jul 18:09

Google's Gemini Spark landt op de Mac en mag nu aan je lokale bestanden

Google brengt zijn autonome AI-agent Gemini Spark naar macOS, waar hij voor het eerst lokale bestanden mag lezen en ordenen. Met MCP-ondersteuning, real-time tracking en een prijskaartje van 99 dollar per maand.

AI-advies voor het MKB kiezen: adviestool, bureau of eigen agent, en wanneer wat
Gids
8 min

2 jul 11:01

AI-advies voor het MKB kiezen: adviestool, bureau of eigen agent, en wanneer wat

Achter de zoekterm 'AI-advies' zitten drie verschillende vragen. Deze beslishulp geeft vier routes, een beslisboom, de kosten per route en het moment waarop elke route je in de steek laat.

Welke motor draait onder je AI-assistent? Waarom de engine je rekening en je afhankelijkheid bepaalt, niet het merk
Inzicht
7 min

27 jun 17:00

Welke motor draait onder je AI-assistent? Waarom de engine je rekening en je afhankelijkheid bepaalt, niet het merk

Op de doos staat Copilot of Claude, maar je rekening en je afhankelijkheid worden een laag dieper bepaald: door de motor eronder. Waarom die engine de echte keuze is, en hoe je hem vergelijkt.

AI-toolbeleid opstellen voor je bedrijf: van goedgekeurde lijst tot AVG-conforme gebruiksregels
Gids
9 min

26 jun 21:02

AI-toolbeleid opstellen voor je bedrijf: van goedgekeurde lijst tot AVG-conforme gebruiksregels

Je mensen gebruiken al AI, met of zonder toestemming. Zo stel je een werkbaar AI-toolbeleid op: breng het gebruik in kaart, kies goedgekeurde tools, leg vast welke data erin mag en rol het uit zonder weerstand.

GitHub schrapt modelkeuze in gratis Copilot: Auto bepaalt voortaan welk AI je code schrijft
Nieuws
4 min

25 jun 13:05

GitHub schrapt modelkeuze in gratis Copilot: Auto bepaalt voortaan welk AI je code schrijft

GitHub haalt de handmatige modelkeuze weg bij Copilot Free en Student. Voortaan kiest Copilot Auto zelf welk AI-model je code schrijft. Wie op de gratis tier leunt, verliest die controle.