AI verlaagt de kosten van een
cyberaanval en verhoogt tegelijk het tempo. Zeven Nederlandse veiligheids-, cyber- en opsporingsorganisaties waarschuwen daarom bestuurders dat hun digitale verdediging niet mag achterblijven.
De NCTV, NCSC, AIVD, MIVD, het Openbaar Ministerie, CIO Rijk en de Politie kwamen op 24 september met een gezamenlijk statement. Hun boodschap is opvallend direct: AI maakt
cyberaanvallen groter, complexer en makkelijker op te schalen.
AI automatiseert steeds meer van een aanval
De grootste verandering is volgens de Nederlandse organisaties niet dat AI plotseling compleet nieuwe aanvalsmethoden creëert.
AI maakt vooral bestaand werk sneller.
Software kan aanvallers helpen om kwetsbaarheden te zoeken, grote hoeveelheden informatie te verwerken en delen van een aanval automatisch uit te voeren.
NCSC-directeur Matthijs van Amelsfort vat dat scherp samen:
“AI automatiseert de aanvalsketen: van kwetsbaarheden vinden tot misbruik.”
De diensten waarschuwen bovendien dat aanvallers daar niet per se de krachtigste AI-modellen voor nodig hebben. Ook bestaande en breed beschikbare modellen kunnen nu al worden gebruikt om aanvallen te automatiseren en efficiënter te maken.
Dat verlaagt de technische drempel.
Iemand hoeft niet ieder onderdeel zelf te programmeren wanneer een AI-systeem code kan analyseren, scripts kan aanpassen of gevonden informatie sneller kan verwerken.
Meer aanvallen zonder evenveel extra hackers
Daar zit het schaalprobleem.
Een aanvaller heeft maar een beperkt aantal uren per dag. Software niet.
Wanneer AI repetitieve onderdelen overneemt, kan dezelfde persoon meer systemen onderzoeken en meer pogingen uitvoeren.
Dat betekent niet dat iedere aanval opeens slaagt.
Wel verschuift de economische rekensom. Een aanval die vroeger te veel handmatig werk kostte, kan aantrekkelijker worden wanneer software een deel daarvan overneemt.
De Nederlandse organisaties verwachten daarom niet alleen meer geavanceerde aanvallen. Ze waarschuwen ook dat aanvallen langer onopgemerkt kunnen blijven.
Nederland wil niet wachten op de grote incidenten
De timing van het statement is bewust.
NCTV-topman Marc Kuipers zegt dat Nederland niet eerst grootschalige cyberincidenten wil zien voordat organisaties reageren.
De diensten wijzen daarbij op schade die nu al ontstaat wanneer beveiliging faalt: langdurige uitval van vitale systemen en diefstal van grote hoeveelheden namen, adressen en burgerservicenummers.
Daarom ligt de opdracht niet alleen bij beveiligingsteams.
Bestuurders moeten volgens het statement geld en mensen beschikbaar stellen, bepalen of hun beveiligingsniveau nog bij de dreiging past en signalen rond AI serieus behandelen.
Cybersecurity wordt daarmee een bestuursbesluit.
Crypto vormt een aantrekkelijk digitaal doelwit
Voor cryptobedrijven is die verschuiving extra gevoelig.
Een exchange, custodian of
wallet combineert online toegang met bezittingen die soms binnen minuten kunnen worden verplaatst.
Daarom blijven phishing, gestolen accounts en social engineering lucratieve aanvalsroutes.
AI kan juist dat menselijke deel opschalen.
Een aanvaller kan openbare informatie automatisch verzamelen en daarmee veel persoonlijkere berichten produceren. Ook varianten van frauduleuze mails, chats of supportgesprekken kunnen sneller worden gemaakt.
De technologie hoeft daarvoor geen nieuw cryptografisch lek te vinden.
Een overtuigender bericht aan de persoon met toegang tot de sleutels kan genoeg zijn.
AI-agents voegen een nieuwe aanvalsvraag toe
Nog interessanter wordt het bij AI-agents.
Een chatbot geeft vooral informatie terug. Een agent kan ook browsers, API's en bedrijfssoftware gebruiken.
Krijgt zo'n systeem toegang tot betaalrechten of crypto, dan verandert beveiliging fundamenteel.
De vraag is niet meer alleen of een gebruiker mag inloggen. Een organisatie moet ook bepalen welke handelingen software namens die gebruiker mag uitvoeren.
Een agent met toegang tot een
blockchain-wallet zou bijvoorbeeld technisch begrensd moeten worden in bedrag, bestemming en type transactie.
Alleen tegen de agent zeggen dat hij “voorzichtig moet zijn” is geen harde beveiligingsmaatregel.
Verdedigers krijgen dezelfde automatiseringswapens
AI werkt niet uitsluitend in het voordeel van aanvallers.
Beveiligingsteams kunnen modellen eveneens inzetten om afwijkend gedrag te vinden, logbestanden sneller te onderzoeken en grote aantallen meldingen te beoordelen.
Daardoor ontstaat een automatiseringsrace.
De aanvallende kant probeert sneller zwakke plekken te ontdekken. De verdedigende kant probeert dezelfde activiteit eerder te herkennen en te stoppen.
Het Nederlandse statement doet daarom geen voorspelling dat aanvallers deze race automatisch winnen.
De waarschuwing is dat organisaties hun huidige bescherming niet als vast gegeven kunnen behandelen terwijl de snelheid aan de andere kant stijgt.
De zwakke plek blijft vaak gewoon menselijk
Veel aandacht rond AI-cyberrisico gaat naar autonome hackers die zelfstandig systemen binnendringen.
De Nederlandse waarschuwing wijst op een minder spectaculair, maar directer probleem.
Bestaande aanvallen kunnen goedkoper en sneller worden.
Dat kan duizenden extra phishingpogingen betekenen. Snellere analyse van gelekte gegevens. Of geautomatiseerd zoeken naar systemen waarop een bekende kwetsbaarheid nog niet is gerepareerd.
Daarvoor hoeft AI geen eigen motieven te hebben.
Het hoeft alleen een aanvaller productiever te maken.
En precies daarom leggen de Nederlandse organisaties de verantwoordelijkheid nu bovenaan neer: wanneer aanvallers sneller kunnen werken, wordt te laat beveiligen zelf een bestuursrisico.