Taiwan bevestigt de AI-gedreven aanval op zijn overheidsdiensten van juli. Het ministerie van Digitale Zaken meldt dat aanvalsbron, methode en omvang volledig zijn onderzocht en de getroffen eenheden hun afhandeling hebben afgerond.
Daarmee verschuift het bewijsniveau van dit verhaal. Tot woensdag rustte het op één rapport van het Israëlische securitybedrijf Dream, dat het getroffen land zelf niet noemde. Nu ligt er een verklaring van de overheid achter het slachtoffer, en die wijkt op een belangrijk punt af van de koppen: Taipei beschrijft geen zelfstandig opererende AI, maar een gemengd model waarin handmatig hackwerk en AI-agents elkaar aanvullen. Voor wie moet inschatten hoe reëel deze dreiging is, scheelt dat alles. Een leveranciersrapport is een claim. Een overheidsbevestiging is een feit waar een risico-inschatting op kan rusten.
Waarschuwingen liepen al vanaf 20 juli
De monitoringeenheden van de Taiwanese overheid zagen de afwijkende aanval in juli, en vanaf 20 juli gaf het nationale instituut voor cyberveiligheid een reeks waarschuwingen uit terwijl het onderzoek liep. Dat is ruim drie weken voordat Dream zijn bevindingen publiceerde. De ontdekking kwam dus niet uit het rapport, maar uit de eigen bewaking.
Cijfers geeft Taipei niet. Geen aantal gekraakte accounts, geen aantal gestolen dossiers, geen instantie bij naam. China komt in de verklaring niet voor; het onderzoek wijst volgens het ministerie op duidelijke kenmerken van een buitenlandse herkomst. Het Chinese Bureau voor Taiwanese Zaken reageerde niet op een verzoek om commentaar. De bevestiging kwam een dag na het blogbericht waarin Dream de campagne beschreef.

Back-up- en testsystemen als springplank
Eén zin uit de verklaring is voor een gewone IT-omgeving het bruikbaarst. AI-agents koppelen volgens het ministerie snel meerdere aanvalstechnieken aan elkaar en gebruiken secundaire systemen zoals back-up- en testomgevingen als springplank, waardoor een aanval de kenmerken krijgt van hoge snelheid, lage kosten en grote schaal.
Dat is precies de hoek waar de meeste bedrijven geen bewaking op hebben staan. De acceptatieomgeving met een kopie van de productiedatabase, de back-upserver die buiten het patchschema valt, de oude testkoppeling die nooit is uitgezet: in de officiële Taiwanese lezing zijn dat geen bijzaken maar de gekozen ingang. Het ministerie zegt daarom beschermingsrichtlijnen te hebben opgesteld, de systeembewaking bij instanties te hebben aangescherpt en dreigingsinformatie tussen instanties te laten uitwisselen.
De officiële lezing is voorzichtiger dan het rapport
Dream beschreef een operatie waarin AI-agents in vier dagen 85 overheidsaccounts kraakten en 2.564 personeelsdossiers buitmaakten, via alledaagse gaten als debug-endpoints die in productie bleven staan en wachtwoorden die uit personeelsnummers waren af te leiden. Taipei bevestigt die aantallen niet en spreekt ze ook niet tegen.
Het woord autonoom staat in de officiële tekst evenmin. Waar de eerste koppen spraken over de eerste volledig zelfstandige cyberaanval, houdt het ministerie het op een hybride model met Open Claw en vergelijkbare AI-agents naast handmatige operaties. Dream tekende er zelf bij aan dat zo'n systeem bouwen meer werk kost dan alleen een model laten draaien en afstemming op de taak, coördinatie tussen agents en fijnafstelling van de beslislogica vraagt.
Beveiligingsonderzoeker Cris Thomas van Semgrep zei over de campagne dat er ergens nog altijd een mens in zit: iemand moest kiezen wie er werd aangevallen, een doel vaststellen en de opdracht geven. Dezelfde correctie viel eerder bij de AI-agent die onbeheerd het netwerk van het Thaise ministerie van Financiën doorzocht, waar de goedkeuringsvraag bij riskante commando's simpelweg was uitgezet.
Waar de volgende inbraak begint
Twee dingen gebeuren hier tegelijk. De officiële lezing haalt lucht uit de kop over de eerste volledig autonome cyberaanval, en bekrachtigt tegelijk het profiel dat er wél toe doet: snel, goedkoop, op schaal. Taiwan verwerkte in 2025 al gemiddeld 2,63 miljoen aanvalspogingen per dag volgens het nationale veiligheidsbureau, dus de schaal was er allang. Wat erbij komt is dat het uitproberen van tientallen ingangen tegelijk vrijwel niets meer kost.
En een nationaal CERT dat back-up- en testomgevingen in een richtlijn als aanvalsroute opschrijft, zegt daarmee iets over de plek waar de volgende inbraak waarschijnlijk begint. Niet bij het systeem dat je beschermt, maar bij de kopie ervan die je vergeten was.
Veelgestelde vragen
Weet wat er nog draait
De ingang zit vaak in het systeem dat niemand meer bijhoudt: een testkopie, een oude koppeling, een server buiten het patchschema. Ik breng je systemen, koppelingen en data in kaart en bouw ze opnieuw op, van meedenken en ontwerp tot realiseren, automatiseren en beheren, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
