Microsoft: aanvallers lopen voor met AI
2 mins read

Microsoft: aanvallers lopen voor met AI

De tijd tussen het ontdekken van een kwetsbaarheid en een werkende aanval is gekrompen tot ruim onder de 24 uur. Dat meldt Microsoft in het Digital Defense Report 2026, dat over juli 2025 tot en met juni 2026 gaat. Volgens het rapport hebben aanvallers het voordeel dat AI oplevert als eersten te pakken.

Wat Microsoft ziet

Voor 2026 worden zo’n 72.000 CVE’s verwacht, een record, schrijft Help Net Security. Bedrijven hebben voor kritieke kwetsbaarheden in systemen die vanaf internet bereikbaar zijn vaak 30 tot 60 dagen nodig om te patchen. Dat verschil is het probleem.

Ook de manier van binnenkomen verschuift. Phishing was bij 23 procent van de inbraken het eerste toegangspunt, tegen 7 procent een jaar eerder. Aanvallen op publiek bereikbare applicaties groeiden van 15 naar 24 procent. Bij 52,2 procent van de inbraken die met een geldig account begonnen, pakten de aanvallers daarna nog meer inloggegevens.

Gang in een serverruimte met rijen racks en blauwe indicatielampjes

Van hulpmiddel naar autonoom

Het rapport beschrijft drie fases in zes maanden: AI die menselijke aanvallers helpt, AI die de aanval aanstuurt en voorzichtig autonome uitvoering. Anthropics Mythos en OpenAI’s GPT-5.5 waren volgens Microsoft de eerste modellen die zelfstandig complexe aanvallen konden opzetten. Open-weight modellen lopen daar ongeveer zeven maanden op achter. Dat past bij wat Anthropic eerder zag toen het open model GLM-5.3 zelf cyberaanvallen bouwde.

Staten gebruiken de tools ook. BleepingComputer noemt Chinese groepen die AI inzetten om kwetsbaarheden te zoeken, Russische actoren die ‘vibe coding’ gebruiken en de Noord-Koreaanse Konni-groep, die in januari AI-geschreven PowerShell-malware op blockchain-ingenieurs losliet.

Defensie zit niet stil

Verdedigers krijgen dezelfde technologie. Google toont met Gemini 4 Argon een model dat kritieke kwetsbaarheden zelf vindt en patcht, al mogen voorlopig alleen geselecteerde beveiligers het gebruiken. Tegelijk laten AI-agents zelf gaten vallen: codeeragents zetten 13.000 screenshots op GitHub.

Microsoft verwacht dat het evenwicht uiteindelijk terugkeert, maar spreekt van een ‘multi-year period’ waarin bekende, niet-gepatchte kwetsbaarheden blijven toenemen.

Wat betekent dit

Voor een gemiddeld bedrijf is de belangrijkste les saai: patch sneller. Een venster van 30 tot 60 dagen past niet meer bij aanvallers die binnen een dag klaarstaan. Zet publiek bereikbare systemen bovenaan de lijst, schakel meervoudige verificatie in en controleer welke browserextensies medewerkers hebben geïnstalleerd. Microsoft noemt een extensie met meer dan 600.000 installaties die bijna 10.000 organisaties raakte. Meer over de risico’s van agents leest u in ons stuk over de dagvaarding van OpenAI na de Hugging Face-hack.