Direct naar de inhoud
Beveiligingsnieuws

AI maakt aanvallen schaalbaar: Google waarschuwt

AI maakt aanvallen schaalbaar

Google waarschuwt dat AI maakt aanvallen schaalbaar voor zowel criminelen als statelijke actoren. Volgens de Threat Intelligence Group (GTIG) is de ontwikkeling verschoven van relatief eenvoudige pogingen—zoals prompt-injecties tegen enterprise AI-systemen—naar een bredere, steeds snellere aanvalscyclus. Met AI kunnen aanvallers werk automatiseren, efficiënter plannen en op grotere schaal uitrollen.

Het gevolg is dat de “oorlog” tussen aanvallers en verdedigers niet vertraagt. Integendeel: waar organisaties investeren in extra AI-defenses, ontstaat vaak ook weer een groter aanvalsoppervlak. GTIG beschrijft deze spiraal als een terugkerende lus die zich blijft uitbreiden richting 2026.

In dit artikel zetten we de belangrijkste inzichten op een rij: wat Google ziet, waarom open source en AI samen extra risico geven, en welke praktische aandachtspunten organisaties kunnen hanteren.

Van prompt-injectie naar volledige aanvalscyclus

GTIG schetst dat het misbruik van AI in de praktijk evolueert. Waar aanvallers eerst vooral testten of ze met prompts controle konden krijgen over AI-gedreven systemen, zien onderzoekers nu meer samenhang tussen verschillende stappen van een aanval. Denk aan het combineren van een AI-codingchatbot, een set agent-instructies en een uitgewerkte prompt om een campagne te bouwen en uit te voeren.

Een concreet voorbeeld is TeamPCP (UNC6780). Google meldt dat de dreigingsactor met behulp van AI een massale campagne voor het verzamelen van credentials (inloggegevens) kon plannen, bouwen en uitvoeren binnen minder dan zes uur. Dat is een opvallende versnelling vergeleken met traditionele handmatige werkwijzen.

AI geeft minder uitgeruste groepen “nation-state bereik”

Volgens GTIG betekent “AI als force multiplier” dat kleinere of minder goed gefinancierde partijen opereren op een schaal die je normaliter associeert met grotere groepen. AI helpt bij het automatiseren van werk dat anders veel tijd kost: het uitdenken van stappen, het omzetten van ideeën naar werkbare payloads en het versnellen van uitvoering.

In plaats van dat een aanval een lang traject is, kan het tempo stijgen naar een niveau waarop verdedigers minder tijd hebben om te reageren. Daardoor verschuift het speelveld: niet alleen het technische talent telt, maar ook het vermogen om sneller te itereren op basis van AI-ondersteunde creatie en planning.

Open source supply chain en AI gaan hand in hand

GTIG legt daarnaast een verbinding tussen AI-misbruik en het open source ontwikkel-ecosysteem. TeamPCP wordt niet alleen genoemd vanwege het credential harvesting-incident, maar ook omdat de actor sinds maart 2026 compromissen zou hebben uitgevoerd richting doelen zoals PyPI, npm en Docker Hub.

Belangrijk is dat dit niet om één manier van aanval gaat. Google beschrijft dat UNC6780 meerdere methoden toepaste om AI-tools en open source software development practices te targeten of te misbruiken. Sommige technieken zouden zijn ingebed in Dustmaker, een credential stealer softwarepakket.

Dit soort patronen laat zien waarom supply chain security zo centraal staat: als je code, packages of tooling aan de bron kunt beïnvloeden, kun je downstream veel systemen tegelijk raken. Met AI aan de “productie”-kant wordt die kans bovendien groter: varianten kunnen sneller ontstaan, tests kunnen sneller worden herhaald en aanvallen kunnen sneller worden opgeschaald.

Wanneer aanvallen openbaar worden, volgen kopieën

GTIG merkt op dat de publieke beschikbaarheid van bepaalde malware en tactieken de kans op emulatie vergroot. TeamPCP zou ook systemen hebben ontwikkeld die openbaar gedeeld zijn (zoals Shai-Hulud en Miasma). Onderzoekers verwachten dat dit soort publiciteit—en de ogenschijnlijke successen—andere aanvallers kan aansporen om dezelfde technieken na te bootsen.

Dat maakt de dreiging niet alleen groter door de oorspronkelijke actor. Het wordt ook een katalysator voor een bredere “attack community” die sneller leert en dezelfde aanvalsketens opnieuw combineert.

Niet alleen cybercriminelen: statelijke actoren gebruiken AI

Hoewel financieel gemotiveerde criminelen al langer graag automatiseren, benadrukt GTIG dat statelijke actoren ook steeds vaker AI inzetten. In juni 2026 rapporteerde GTIG bijvoorbeeld over een meerjarige cyberespionagecampagne door UNC6508, met banden richting de Volksrepubliek China. Daarbij richtten aanvallen zich op academische, medische en militaire onderzoeksinstellingen in Noord-Amerika.

Daarnaast noemt GTIG meerdere PRC-gerelateerde groepen die offensieve “agentic” AI-tools ontwikkelen of testen. Voor één PRC-nexusgroep wordt gemeld dat ze AI-gestuurde ontwikkeling inzetten om een geautomatiseerde exploitatie- en post-exploitation pipeline te bouwen. In de vroege fase zou men LLM’s inzetten om waardevolle doelen te profileren, om lokale sociale engineering-lures te schrijven en te vertalen, en later om obfusceerde custom malware te maken en acties na misbruik te debuggen.

Ook andere actoren komen terug. Voorbeelden zijn een Iran-ondersteunde groep (Calanque Ion / APT42) die gen-AI gebruikte om doel-e-mailadressen te vinden, OSINT te doen en content te vertalen naar lokale talen voor gerichte misleiding. Ravine Castle (APT24) zou Gemini door de hele aanvalsketen gebruiken, inclusief invloedoperaties en het genereren van politiek geladen propaganda. Midnight Neptune (UNC1069) wordt gekoppeld aan cryptocurrency theft met toenemende AI-integratie in de operationele workflow.

Wat Google doet: disruptie en “harden” van modellen

Google beschrijft dat het reageert door adversarial activiteiten te verstoren: wanneer GTIG misbruikende projecten en accounts detecteert, worden die volgens de onderzoekers uitgeschakeld. Daarnaast richt Google zich op het verhogen van de weerstand van eigen modellen tegen misbruik.

Een expliciet genoemd voorbeeld is verdediging tegen distillation-aanvallen, waarbij kwaadwillenden proberen modelgedrag te klonen. Google stelt dat er real-time defenses zijn ingezet die de prestaties van ongeautoriseerde “student”-modellen verslechteren en pogingen tot kopiëren detecteren. Daarmee probeert men misbruik van modellogica te beperken, ook als aanvallers AI inzetten om sneller te itereren.

Als je in dit thema verder wilt lezen over distillation-aanvallen, kan dit artikel nuttig zijn: AI distillation-aanvallen uitgelegd.

Waarom patchen niet genoeg is: kwetsbaarheden blijven terugkomen

GTIG zet ook een realistische kanttekening: het basisprobleem is dat AI goed is in het vinden van zwakheden en het ontwikkelen van malware en exploits. Zolang die vaardigheid bestaat, verschuift het dreigingslandschap constant. Zodra een kwetsbaarheid wordt gepatcht, duiken er andere op in nieuwe software.

Dit betekent dat beveiliging niet kan leunen op één type maatregel. Goede verdediging vraagt om continue monitoring, snelle detectie en respons, en het verkleinen van de impact van succesvolle compromissen—met aandacht voor zowel endpoints als ontwikkelketens.

Praktische aandachtspunten voor organisaties

Wat kun je nu doen met de inzichten van GTIG? Hoewel AI-aanvallen technisch verschillen, zie je terugkerende patronen: snelheid, schaal en ketenmisbruik. Daarom helpt het om je verdediging breed te organiseren.

1) Versterk de ontwikkel- en supply chain

Als open source registries en container-ecosystemen doelwit kunnen zijn, moet je processen rondom dependencies en build artifacts strak inrichten. Denk aan verificatie van packages, aandacht voor verdachte publicaties, en het beperken van de impact van gecompromitteerde bouwonderdelen.

Wil je dit in een bredere supply chain context bekijken, dan past ook: MikroTik: supply chain risico blokkeren en MikroTrick.

2) Bereid je voor op snelle credential harvesting

De TeamPCP-casus laat zien hoe snel een campagne kan worden opgezet. Zet daarom sterk in op detectie van abnormale authenticatiegedragingen, snelle incidentrespons en het tijdig afschakelen van misbruikte sessies. Zorg bovendien dat inloggegevens minder “herbruikbaar” zijn bij diefstal, bijvoorbeeld via solide MFA-beleid en toegangsbeperkingen.

Let op: aanvallers kunnen ook social engineering en automatisering combineren. Het is dus niet alleen een kwestie van technische hardening, maar ook van gebruikers- en helpdeskprocessen.

3) Beperk het aanvalsoppervlak rondom AI-toepassingen

GTIG beschrijft dat enterprise AI-defenses een extra aanvalsoppervlak kunnen creëren. Het is daarom belangrijk om helder te krijgen waar prompts, agent-instructies en tool-integraties worden gebruikt, en welke data er wordt verwerkt. Werk met duidelijke toegangsgrenzen en evalueer hoe jouw AI-implementatie wordt misbruikt in scenario’s die lijken op prompt-injectie en agentic workflows.

4) Monitor op misbruik van AI en agenten

Omdat aanvallers AI gebruiken om sneller te bouwen en te plannen, zijn hun activiteitsindicatoren vaak anders dan bij “klassieke” handmatige aanvallen. Let op signalen zoals afwijkende ontwikkel-activiteiten, ongewone code-aanmaken, onverwachte automatiseringen en snelle opeenvolging van acties.

Door incidenten te correleren over meerdere logbronnen—ontwikkeling, deployment en runtime—krijg je eerder zicht op een aanvalscyclus die in korte tijd ontstaat.

Conclusie: hogere snelheid vraagt om continue verdediging

AI maakt aanvallen schaalbaar, zo is de kernboodschap van GTIG. Google ziet een duidelijke verschuiving naar geautomatiseerde, samenhangende aanvalscycli—met sneller bereik, meer varianten en toenemend ketenmisbruik richting open source ecosystemen.

Tegelijk is er ook hoop: verdedigers kunnen detecteren, accounts en projecten uitschakelen en modellen harder maken tegen misbruik. Maar omdat kwetsbaarheden blijven veranderen en aanvallers blijven itereren, blijft de basisaanpak kritisch: continue monitoring, supply chain hardening en snelle respons. Alleen zo kan je bijblijven in een dreigingslandschap waar tempo en schaal steeds belangrijker worden.

Bron: https://www.securityweek.com/ai-is-giving-lesser-resourced-attackers-nation-state-level-reach-google-warns/