Persoon in hoodie werkt in het donker aan meerdere computerschermen
Nieuws7 juli · 04:244 min leestijd

Sysdig verduidelijkt: de 'eerste' autonome AI-ransomware had toch een mens nodig

De als 'eerste autonome' bestempelde AI-ransomware had toch een mens nodig. Sysdig-onderzoeker Michael Clark verduidelijkt dat een medewerker het doelwit koos, de aanvalsinfrastructuur opzette en de gestolen inloggegevens aanleverde. Alleen de technische uitvoering liep autonoom.

De 'eerste' volledig autonome AI-ransomware-aanval had toch een mens nodig. Een medewerker koos het slachtoffer, richtte de aanvalsinfrastructuur in en leverde de gestolen inloggegevens waarmee de AI-agent de productiedatabase binnenkwam, verduidelijkt beveiligingsbedrijf Sysdig.

Dat verschuift hoe je het risico van 'autonome' AI-agents realistisch inschat. Dit was geen druk-op-de-knop-cybercrime die zichzelf van doelwit tot losgeld regelt, maar een hybride operatie: mensenwerk voor de opzet, een taalmodel voor de uitvoering. De drempel om zo'n aanval op te tuigen blijft daardoor voorlopig hoog. Wat wel nieuw en snel is, zit in de uitvoering: het model draaide de technische keten op machinesnelheid af.

Wat de mens deed, en wat het model deed

Sysdig-onderzoeker Michael Clark zette de rolverdeling recht tegenover TechCrunch. Een mens zette de operatie op en stuurde hem aan, richtte de command-and-control-server en de staging-server voor de gestolen data in, en koos zelf het slachtoffer. De inloggegevens waarmee de agent de database kraakte, verzamelde het model niet zelf: iemand bemachtigde ze via een eerdere inbraak en gaf ze door aan de operatie.

Wat het model daarna wel zelf deed, blijft opvallend. In het eerste gedocumenteerde geval van ransomware die van inbraak tot losgeld door een AI-agent werd aangestuurd telde Sysdig ruim 600 doelgerichte payloads, versleutelde de agent 1.342 databaseconfiguraties en corrigeerde hij een mislukte login binnen 31 seconden, met zijn redenering uitgeschreven in gewone taal. De technische uitvoering liep dus autonoom; de strategische keuzes eromheen niet.

Waarschijnlijk een opengewicht-model zonder remmen

Welk model de aanval dreef, is niet bevestigd. Microsoft-onderzoeker Geoff McDonald vermoedt een open-weight model waarvan de veiligheidstraining is weggehaald, geen frontier-model, omdat de veiligheidslagen van de grote labs in zijn eigen red-teaming juist goed standhielden. De gestolen API-sleutels van OpenAI, Anthropic, DeepSeek en Gemini die op de machine lagen, waren buit, geen bewijs dat die modellen de aanval stuurden.

Dat detail raakt precies de zorg rond zelf-gehoste AI: een opengewicht-model dat je lokaal draait, kun je van zijn ingebouwde weigeringen ontdoen. Dezelfde openheid die je onafhankelijk maakt van een leverancier, maakt het model ook bruikbaar voor wie kwaad wil.

De menselijke schakels die nog resten

Het woord 'autonoom' doet in de kop veel werk. De eerlijke lezing is dat elke stap die nu nog een mens vergt, doelwitkeuze, infrastructuur en toegang, een schakel is die later ook geautomatiseerd kan worden. Vandaag koopt dat verdedigers tijd.

Die tijd zit in de basis. Dezelfde hygiëne die de oorspronkelijke aanval had gestopt, oude patches installeren, standaardwachtwoorden weghalen en credentials scheiden van processen die vanaf het web bereikbaar zijn, breekt ook de hybride variant. De vraag is niet of de menselijke schakels verdwijnen, maar hoe snel, en of je basisbeveiliging tegen die tijd op orde is.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI-agents veilig inzetten

Dezelfde autonomie die een aanvaller misbruikt, wil je zelf juist veilig benutten. Ik denk mee over waar een AI-agent wel en niet aan mag, ontwerp de grenzen en het toezicht eromheen en bouw hem self-hosted waar dat kan, van eerste opzet tot beheer.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Onderzoekers lezen verborgen AI-redeneringen uit en vinden 182 credentials in publieke logs
Nieuws
5 min

11 aug 20:24

Onderzoekers lezen verborgen AI-redeneringen uit en vinden 182 credentials in publieke logs

Onderzoekers van de Universiteit Tübingen en Snyk ontcijferden de verborgen denkstappen van Claude, GPT en Gemini via de API's zelf. In publieke agent-logs vonden ze 62 API-sleutels en 33 wachtwoorden.

Welk AI-model draait onder je SaaS, en kun je wisselen? Een inkoperschecklist
Gids
8 min

29 jun 17:00

Welk AI-model draait onder je SaaS, en kun je wisselen? Een inkoperschecklist

Onder elke AI-functie draait een model dat je leverancier koos, ergens host en stil kan vervangen. Met deze vijf vragen weet je voor je tekent welk model er draait, waar je data heen gaat en of je kunt wisselen.

Amazon koopt boeken op, scant ze en vernietigt ze voor AI-training
Nieuws
5 min

17 aug 20:09

Amazon koopt boeken op, scant ze en vernietigt ze voor AI-training

Een tracker in een zeldzaam boek leidde 404 Media naar een Amazon-loods in Las Vegas waar boeken worden opengesneden en gescand voor AI-training. Wat dat betekent voor iedereen die op een opt-out vertrouwt.

Gemini-app passeert een miljard maandelijkse gebruikers
Nieuws
4 min

11 aug 22:24

Gemini-app passeert een miljard maandelijkse gebruikers

De Gemini-app telt een miljard maandelijkse gebruikers, evenveel als ChatGPT. Interessanter dan het getal is wat eronder ligt: wie Workspace Business of Enterprise afneemt, betaalt al voor deze assistent.

AI-agent wint in scamstudie meer vertrouwen dan getrainde oplichter
Nieuws
5 min

1 aug 16:14

AI-agent wint in scamstudie meer vertrouwen dan getrainde oplichter

Een AI-agent haalde bij 46 procent van de deelnemers een app-installatie binnen, tegen 18 procent bij een getrainde oplichter. De filters van Meta, OpenAI en Google zagen nul van de 250 scamgesprekken.

Google dicht 1.072 Chrome-lekken in twee releases met AI-hulp
Nieuws
3 min

31 jul 12:39

Google dicht 1.072 Chrome-lekken in twee releases met AI-hulp

Google dicht 1.072 beveiligingslekken in Chrome 149 en 150, meer dan in de 23 versies ervoor samen, en schrijft dat toe aan AI-agents. Tegelijk gaat de browser naar wekelijkse beveiligingsupdates.