Nederlandse diensten: AI versnelt de aanvalsketen
3 mins read

Nederlandse diensten: AI versnelt de aanvalsketen

Zeven Nederlandse overheidsorganisaties hebben deze week samen aan de bel getrokken over AI en cybercriminaliteit. In een gezamenlijk statement van 24 september, dat donderdag breder werd opgepikt, schrijven NCTV, NCSC, AIVD, MIVD, het Openbaar Ministerie, CIO Rijk en de politie dat kunstmatige intelligentie de digitale dreiging tegen Nederland sneller en groter maakt. Hun boodschap aan bestuurders is kort: wachten is geen optie.

De aanvalsketen raakt geautomatiseerd

De kern van de waarschuwing zit in het tempo. “AI automatiseert de aanvalsketen: van kwetsbaarheden vinden tot misbruik”, zegt NCSC-directeur Matthijs van Amelsfort in het statement. Waar een aanvaller eerder dagen of weken nodig had om een lek te vinden, te begrijpen en er werkende code voor te schrijven, kan een model dat werk in stukken overnemen. Het gat tussen het uitkomen van een beveiligingsupdate en het moment waarop iemand het onderliggende lek misbruikt, wordt daarmee smaller.

Nationaal Coördinator Marc Kuipers wijst op de snelheid van de technologie zelf: “De technologie ontwikkelt zich razendsnel en de mogelijkheden van AI nemen toe.” De diensten benadrukken dat aanvallers hiervoor geen exotische of geheime modellen nodig hebben. Bestaande, vrij toegankelijke AI-modellen volstaan al om kwetsbaarheden op te sporen, kwaadaardige software in elkaar te zetten en overtuigende, persoonlijke phishingberichten te schrijven.

Technicus loopt met laptop door een gang met serverracks in een datacenter

Lagere drempel, bredere groep aanvallers

Het tweede punt uit het statement gaat over wie er nu kan aanvallen. AI verlaagt de drempel, waardoor een bredere groep kwaadwillenden aan de slag kan. Technische kennis die vroeger jaren kostte, zit deels in het model. Dat past bij wat beveiligingsonderzoekers elders zien: in het dreigingsrapport van Anthropic stond eerder dat aanvallers modellen steeds vaker het volledige werk laten doen, en onderzoekers troffen deze maand malware aan die meerdere AI-modellen laat stemmen over de volgende stap. Ook aan de verdedigende kant gebeurt hetzelfde, zoals bij Palo Alto, dat frontier-modellen op zijn eigen code laat jagen.

De trucs zijn niet altijd spectaculair. Eerder dit jaar doken onzichtbare tekens uit AI-aanvallen op in gewone spam, en in Spanje meldde de toezichthouder een datalek dat door een AI-agent werd uitgevoerd. Het patroon: bekende aanvalsvormen, sneller en op grotere schaal.

Drie dingen die de diensten van bestuurders vragen

Het statement blijft weg van paniek en geeft drie handelingsperspectieven. Breng eerst de basis op orde, want de meeste aanvallen lukken nog steeds via slecht bijgehouden software en zwakke toegangscontrole. Evalueer daarna of het beveiligingsniveau past bij het huidige risico, in plaats van bij het risico van twee jaar terug. En neem signalen rondom AI serieus, ook als ze nog geen concreet incident zijn.

Opvallend is de toon richting de directiekamer. De diensten stellen dat cybersecurity geen IT-detail is, maar een opgave voor de hele organisatie waar bestuurlijk leiderschap bij hoort.

Wat betekent dit

Voor Nederlandse organisaties verschuift de rekensom. Als een aanvaller binnen een dag van een gepatcht lek naar werkende misbruikcode komt, is een patchcyclus van een maand niet houdbaar. Datzelfde geldt voor phishingtraining die uitgaat van slecht Nederlands en rare opmaak: die signalen verdwijnen. De diensten vragen geen nieuwe tool, maar een korter interval tussen weten en handelen. Dat is minder spannend dan een AI-oplossing kopen, en waarschijnlijk effectiever.