Direct naar de inhoud
Beveiligingsnieuws

Autonome AI-agents: duizenden credentials in 6 uur

autonome AI-agents

Google Threat Intelligence Group (GTIG) waarschuwt voor een nieuwe stap in cybercrime: autonome AI-agents die sneller en grootschaliger kunnen aanvallen dan organisaties doorgaans kunnen bijsturen. In een campagne die minder dan zes uur duurde, werden duizenden credentials verzameld met behulp van een multi-agent aanvalskader.

De kern van het probleem is niet alleen dat AI wordt ingezet, maar ook dat het proces steeds minder handwerk vraagt. Daardoor kan een aanvaller scannen, testen, plannen en acties uitvoeren op een tempo dat lastig te stoppen is met standaard procedures.

Waarom autonome AI-agents de aanval versnellen

GTIG stelt dat steeds meer aanvallers AI gebruiken om hun werk te stroomlijnen. In dit geval ging het om een financieel gemotiveerde groep die een autonome, multi-agent aanpak combineerde met instructies waarmee systemen zelfstandig taken afhandelen.

Dat maakt het verschil in de praktijk. Niet elke aanval vereist dezelfde menselijke opvolging; waar voorheen mensen handmatig moesten reageren, kan het huidige model de keten doorlopen: van verkenning tot misbruik, vaak met real-time afhandeling.

  • Automatische scanning en credential harvesting op schaal
  • Pipelinebeheer voor vulnerability scanning en troubleshooting
  • On-the-fly uitvoering zonder continue menselijke begeleiding

GTIG waarschuwt dat criminelen daarbij vooral kiezen voor aanvallen die sneller verlopen dan verdedigers kunnen reageren. Dat versnelt de impact: accounts worden niet “langzaam” misbruikt, maar in korte tijd uitgeput.

Hoe de campagne in minder dan zes uur credentials stal

In de waarnemingen van GTIG werd een aanvaller gezien die een cloudomgeving van een slachtoffer compromiseerde en daar een autonome aanvalsketen op draaide. Vervolgens werd een AI-coding chatbot ingezet samen met een prompt en een set agent-instructies om een massale credential harvesting campagne te plannen en uit te voeren.

De aanpak werkte met vooraf geconfigureerde markdown-instructies als soort operationele playbooks. Die werden gebruikt om geautomatiseerde scans te draaien en vervolgens derde partijen of omgevingen te compromitteren waar credentials te vinden waren.

Belangrijk detail: de campagne richtte zich niet alleen op het verzamelen van data, maar ook op het mogelijk maken van vervolgstappen richting afpersing en verkoop. GTIG benoemt dat gestolen informatie later kan worden gemonetariseerd via verkoop of via samenwerkingen met ransomware- en data-extortiepartijen.

DUSTMAKER en SANDCLOCK: van credential stealers tot AI-gerichte technieken

In dezelfde context beschrijft GTIG ook de rol van credential stealers die de operatie ondersteunen. Een van de genoemde lijnen is SANDCLOCK, gevolgd door DUSTMAKER als opvolger.

SANDCLOCK is gekoppeld aan activiteiten in maart en april 2026. Het onderdeel is voornamelijk in Python ontwikkeld, draait op Linux en integreert met Kubernetes. GTIG vermeldt daarnaast dat de component container-escape functionaliteit bevatte en ook gerichte cryptocurrency wallets, naast het verzamelen van cloud- en developer-credentials.

DUSTMAKER wordt ingezet vanaf april en verder. Deze payload is cross-platform JavaScript en geoptimaliseerd voor CI/CD-pipelines. In tegenstelling tot de eerdere variant noemt GTIG dat DUSTMAKER geen container-escape functionaliteit bevat. De focus ligt vooral op credential theft om extortieprocessen te faciliteren.

Wat opvalt, zijn de AI-gerichte technieken die GTIG aan DUSTMAKER koppelt. Volgens GTIG gaat het om specifieke methoden om beveiliging te omzeilen, waaronder het vergiftigen van werkruimtes van AI-assistenten en het gebruiken van prompt injection.

Die combinatie laat zien dat aanvallers de aanval niet beperken tot “traditionele” misbruiksporen, maar ook werken aan het saboteren van defensieve tooling rond AI development.

Van AI-coding tools tot supply chain risico

GTIG benadrukt dat AI-assistive coding tools de ontwikkeling kunnen versnellen. Tegelijkertijd nemen aanvallers die trend mee: zij richten zich nadrukkelijker op ontwikkelaars, AI coding assistants en zelfs op LLM-security scanning tooling.

Dat vergroot het supply chain risico. Wanneer code sneller en in grotere hoeveelheden wordt geproduceerd, ontstaan er ook meer ingangen waar misbruik kan landen: van pakketbronnen tot build- en deploymentketens.

Als je supply chain al eerder aandacht gaf, is dit een extra reden om die aanpak door te trekken naar het stukje “AI-werkstroom” in je organisatie: waar instructies worden gemaakt, waar modellen mee draaien en hoe resultaten worden gecontroleerd.

Lees ook hoe supply chain-incidenten in tooling kunnen doorwerken via build manifests, zodat je begrijpt waarom schaal en automatisering zowel voor verdediging als voor aanvallen relevant zijn.

Andere manieren waarop AI in aanvallen terugkomt

De GTIG-waarnemingen beperken zich niet tot één campagne. Er wordt ook gekeken naar andere vormen van AI-misbruik, waaronder:

  • Misbruik van proprietary AI-modellen door aanvallers, onder meer via gecompromitteerde cloudomgevingen
  • Stealing/extortie van AI-gerelateerde assets, zoals modellen, prompts en broncode
  • Distillation attacks gericht op beeld-, audio- en videofuncties
  • Agentic AI voor het bouwen van malware en tooling

Daarnaast noemt GTIG een cyber-espionage context waarin een groep Gemini gebruikte om een automatisch pentest-framework te ontwerpen. Daarbij ging het om een architectuur die doeltoestand kan observeren, redeneren en taken uitvoert in omgevingen waar gedrag niet volledig voorspelbaar is.

Open-weight modellen vergroten het risico op ongecontroleerde inzet

Een terugkerend thema in de waarschuwing is het verschil tussen API-gated “frontier” modellen en open-weight varianten. GTIG stelt dat open modellen risico vergroten door democratisering van toegang en het mogelijk maken van lokale, minder gemonitorde deployments zonder centrale safety checks.

Omdat verdedigers minder zicht hebben op wat er lokaal wordt gedraaid, krijgen aanvallers een voordeel bij het versnellen van taken zoals phishing en malafide scripting. Tegelijk erkent GTIG dat open modellen ook innovatie stimuleren, waardoor “simpelweg afschermen” geen realistische oplossing is.

GTIG noemt daarom het belang van enterprise omgevingen met containment, zoals Gemini Enterprise, en het hanteren van veiligheidskaders om risico’s te beoordelen bij open deployment.

Praktische verdedigingsrichtingen tegen dit soort AI-agents

Hoe pak je dit aan als aanvallers autonome AI-agents inzetten? De kern is om de keten te onderbreken: van credential misbruik tot het draaien van ongewenste AI-workflows.

  • Beperk credential blast radius: werk met korte sessies, strikte rechten en segmentatie tussen omgevingen.
  • Monitor CI/CD en developer configuraties: let op ongebruikelijke requests, dependency changes en afwijkend build-gedrag.
  • Controleer AI-werkruimtes en promptflows: behandel AI tooling als onderdeel van je threat surface, niet als “alleen gemak”.
  • Maak respons sneller dan het aanvalstempo: automatiseer detectie en containment zodat een campagne niet doorloopt tot “duizenden credentials” binnen is.
  • Herzie je supply chain controles: niet alleen packages, maar ook build-pipelines en scripts die tooling aanstuurt.

Als je wilt vergelijken hoe snel aanvallen soms escaleren via infrastructuur en tooling, is het nuttig om ook te kijken naar eerdere meldingen over account- of pipelineketens. Bijvoorbeeld rondom AI-gedreven of geautomatiseerde incidenten, zoals in een melding over geplande prompt-gedrag. Dat helpt je om “AI-gedrag” als technisch aanvalsoppervlak te zien.

Conclusie: sneller dan je reactie is de echte dreiging

Wat GTIG laat zien, is geen abstract toekomstscenario. In de waarnemingen is een financieel gemotiveerde groep erin geslaagd om met autonome AI-agents in minder dan zes uur duizenden credentials te verzamelen. De snelheid komt voort uit autonomie: systemen plannen, bouwen en uitvoeren, terwijl menselijke interventie minimaal blijft.

Daarom moet verdediging verder gaan dan losse patching of standaard monitoring. Richt je op de hele keten: rechten, credentials in cloud en CI/CD, zicht op AI-workflows en respons die realistisch op het tempo van aanvallers is afgestemd.

Bron: https://thehackernews.com/2026/09/autonomous-ai-agents-compromise.html