Man aan een bureau die telefoneert terwijl hij op zijn computer werkt, met uitzicht vanuit zijn kantoor
Nieuws3 augustus · 10:115 min leestijd

Aanvallers nemen AI-systemen zelf onder vuur, ziet CrowdStrike

CrowdStrike meldt in zijn Threat Hunting Report 2026 dat aanvallers zich richten op de AI-omgevingen die bedrijven zelf net hebben aangezet. Vishing-inbraken verdubbelden en gestolen modeltoegang wordt direct in geld omgezet.

Aanvallers gebruiken AI niet alleen als wapen, ze richten zich nu ook op de AI-systemen van bedrijven zelf, meldt securitybedrijf CrowdStrike in zijn Threat Hunting Report 2026 van 3 augustus.

Dat raakt precies wat veel organisaties het afgelopen jaar hebben aangezet. Een AI-gateway, een handvol agents, een API-sleutel naar een groot taalmodel: dat is inmiddels een aanvalsoppervlak met een prijskaartje eraan. In een van de beschreven campagnes vuurde een gestolen sleutel bijna 200.000 modelverzoeken in twee minuten af, en die rekening komt bij de eigenaar van het account terecht. Wie toegang heeft tot je AI-omgeving is daarmee een beveiligingsvraag geworden, geen huishoudelijke IT-kwestie.

Het logo van CrowdStrike, het securitybedrijf achter het Threat Hunting Report 2026. Bron: CrowdStrike / Wikimedia Commons (Public domain)
Het logo van CrowdStrike, het securitybedrijf achter het Threat Hunting Report 2026. Bron: CrowdStrike / Wikimedia Commons (Public domain)

Modeltoegang is de nieuwe buit

Het rapport beslaat de periode van 1 juli 2025 tot en met 30 juni 2026 en komt uit de waarnemingen van CrowdStrike's eigen jachtteam. De rode draad die het bedrijf trekt: AI is tegelijk gereedschap, doelwit en versneller voor aanvallers.

Dat doelwit-deel is het nieuwe stuk. Aanvallers stelen inloggegevens om bij betaalde model-API's te komen, een praktijk die LLMjacking heet, en draaien de meter vol op andermans kosten. CrowdStrike telt dat 16 procent van de waargenomen MITRE ATLAS-technieken draaide om toegang tot AI-modellen. Bij één gekaapte omgeving werd voor 41.000 dollar aan Monero gedolven voordat iemand het doorhad.

De tweede route loopt via de pakketten waarmee je die AI-omgeving bouwt. Noord-Koreaanse groep Stardust Chollima vergiftigde 131 packages van het Mastra-AI-framework, en 87 procent van de dreigingen in software-registers bestond uit kwaadaardige npm-pakketten. Eén groep, door CrowdStrike Altered Spider genoemd, compromitteerde op een enkele dag ruim 300 software-afhankelijkheden. Dat sluit aan op wat er eerder al zichtbaar werd rond zelf-gehoste automatiseringstools als Langflow en n8n, waar een AI-agent zelfstandig het internet naar afspeurde.

Vishing verdubbelt en werkt binnen minuten

De tweede opvallende beweging is telefonisch. Vishing-inbraken, waarbij iemand belt en zich voordoet als collega of helpdesk, verdubbelden in de eerste helft van 2026 ten opzichte van het halfjaar ervoor. Daar ging al een stijging van 134 procent tussen 2024 en 2025 aan vooraf. Pogingen tot device code phishing, waarbij een slachtoffer wordt overgehaald een inlogcode goed te keuren, gingen per maand vijftienvoudig omhoog.

Het patroon is kort: een telefoontje, een gereedschap voor hulp op afstand of een gekaapte identiteitsprovider, en daarna toegang tot je SaaS-applicaties en je data binnen minuten. Bij één groep, Snarky Spider, zat er minder dan vijf minuten tussen het overnemen van een account en het wegsluizen van gegevens. Nederlandse bedrijven kennen dit script inmiddels van dichtbij: eind juli beschreef Sophos aanvallers die zich in Microsoft Teams voordeden als de IT-helpdesk en in het snelste geval binnen zeventien uur bestanden versleutelden.

De verdediging hiertegen is geen product maar een afspraak. Een verzoek dat per telefoon of chat binnenkomt om een sessie voor hulp op afstand te starten, een wachtwoord te resetten of een inlogcode goed te keuren, verifieer je terug via een kanaal dat je zelf kiest. Dat kost een medewerker dertig seconden en het haalt de hele aanvalsketen onderuit.

Het patchvenster bevestigt wat er al lag

Op tempo levert het rapport vooral bevestiging. Van de kwetsbaarheden met publieke exploitcode werd 88 procent binnen 48 uur na publicatie misbruikt, en China-gebonden groepen als Vault Panda en Genesis Panda sloegen vaak al binnen 24 uur toe. Bij het React2Shell-lek stonden er binnen vier dagen ruim tachtig slachtoffers geïdentificeerd. Een patchvenster van dertig dagen is daarmee volledig achterhaald, stelt CrowdStrike.

Dat is dezelfde conclusie die Check Point in juli trok toen het exploit-venster kromp van dagen naar uren, en de reden om naast je vaste onderhoudsritme een spoedbaan voor actief misbruikte lekken te hebben. Nieuw is het niet meer, breed bevestigd inmiddels wel.

Wat de verschuiving betekent

Dit is een jaarlijks leveranciersrapport en CrowdStrike verkoopt beveiliging, dus de cijfers verdienen de gebruikelijke korrel zout. De richting is desondanks lastig te negeren, omdat drie andere onderzoeksteams dit kwartaal dezelfde beweging beschreven.

De kern zit in de omkering. Twee jaar lang ging het gesprek over AI die aanvallen sneller maakt. Nu is de AI-omgeving die je voor productiviteit hebt aangezet zelf een bezit waar iemand aan wil: rekentegoed dat direct in geld om te zetten is, sleutels die verder reiken dan de gebruiker denkt, en pakketten die zonder controle de codebasis in rollen. Toegangsbeheer, sleutelrotatie en een inventaris van wie er in welke AI-dienst mag zijn daarmee opgeschoven van hygiëne naar kernverdediging. De organisaties die AI net zo streng beveiligen als ze het uitrollen, staan straks het stevigst.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je AI-omgeving

Ik help je de AI-agents en koppelingen die je draait zo in te richten dat toegang, sleutels en logging op orde zijn, van meedenken en ontwerp tot bouwen en beheren. Self-hosted waar dat kan, zodat modeltoegang binnen je eigen muren blijft.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

CrowdStrike geeft AI-agenten een eigen identiteitsprovider
Nieuws
5

3 sep 02:09

CrowdStrike geeft AI-agenten een eigen identiteitsprovider

CrowdStrike introduceert de Agentic Identity Provider, die elke AI-agent registreert en een eigen verifieerbare identiteit geeft. Ook nieuw: parallelle SOC-onderzoeken en het blokkeren van kwaadaardige npm- en pip-pakketten op de werkplek.

Je AI-automatiseringsstack beveiligen tegen supply chain-aanvallen: van npm tot Langflow
Gids
10 min

24 jun 13:05

Je AI-automatiseringsstack beveiligen tegen supply chain-aanvallen: van npm tot Langflow

Het grootste deel van je AI-stack is code van vreemden. Zo leg je elke afhankelijkheid vast, verifieer je herkomst en houd je Langflow en LiteLLM dicht, stap voor stap.

OpenAI breidt Daybreak uit: AI die kwetsbaarheden vindt, valideert en patcht
Nieuws
5 min

22 jun 20:11

OpenAI breidt Daybreak uit: AI die kwetsbaarheden vindt, valideert en patcht

OpenAI rolt nieuwe Daybreak-tools uit: Codex Security en GPT-5.5-Cyber scannen code op lekken en schrijven direct patches. Plus een open-source-initiatief en een partnerprogramma met grote securitybedrijven.

CrowdStrike vindt LLM-malware in npm en bugbounties
Nieuws
5 min

15 sep 22:24

CrowdStrike vindt LLM-malware in npm en bugbounties

CrowdStrike beschrijft PhantomRaven, een waarschijnlijk met een LLM geschreven informatiedief dat via npm ontwikkelaarsdata verzamelt en de buit inzet voor bug-bountyclaims. Twee pakketten en de CI/CD-omgeving staan centraal.

API-uitfasering migreren: van register naar veilige vrijgave
Gids
Uitgebreide gids18 min

14 sep 17:00

API-uitfasering migreren: van register naar veilige vrijgave

Een leverancier wijzigt je API of authenticatie. Met deze methode inventariseer je de impact, test je oud en nieuw naast elkaar, laat je bewust vrijgeven en houd je een terugvalpad dat met data rekening houdt.

Check Point onthult verborgen kanaal tussen ChatGPT-accounts
Nieuws
4 min

9 sep 00:19

Check Point onthult verborgen kanaal tussen ChatGPT-accounts

Check Point toont hoe een verborgen kanaal tussen ChatGPT-accounts een tweede taakstroom kon laten meedraaien. Een slachtoffer zag een normaal antwoord, terwijl Gmail, chatgeschiedenis en bestanden via diens eigen rechten naar een aanvaller konden gaan.