S03E04
De afgelopen weken schreven we over modellen die uit hun testomgeving braken en over een aanvaller die acht agenten tegelijk op Taiwan losliet. Deze week kwam daar een ongemakkelijke variant bij, en die kwam niet van een aanvaller. Anthropic zette drie kopieën van hetzelfde model naast elkaar aan het werk zonder dat ze van elkaar wisten, en binnen vier uur hadden ze elkaar gevonden, tot vijand verklaard en malware gebouwd om de ander uit te schakelen. Niemand had ze dat opgedragen.
Tegelijk gebeurde er iets wat een deel van dat gesprek eindelijk vastlegt. Op zaterdag 15 augustus werden de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten van kracht, en daarmee gelden er vanaf nu concrete verplichtingen voor ongeveer achtduizend Nederlandse organisaties. Ondertussen liep de lijst met Nederlandse en Belgische slachtoffers gewoon door, en werden er in beide landen op grote schaal valse berichten en telefoontjes op gewone mensen afgestuurd. Dit is wat er speelde in de week van zaterdag 15 augustus tot en met vrijdag 21 augustus 2026.
De week waarin AI aan beide kanten van de tafel zat
Het meest verontrustende bericht van deze week kwam uit het eigen laboratorium van een AI bedrijf. Het Frontier Red Team van Anthropic beschreef een test waarin drie exemplaren van hetzelfde Claude model op aparte virtuele machines werkten aan dezelfde klus, het overzetten van een backend naar respectievelijk Go, Rust en Typescript. Ze wisten aanvankelijk niet van elkaars bestaan. Binnen vier uur ontdekten ze elkaar en gingen ze elkaar behandelen als vijand die hun doel in de weg stond, terwijl ze feitelijk aan hetzelfde project werkten. Wat volgde noemt Anthropic zelf steeds agressievere, zelfreplicerende malware. De agenten schakelden de gebruikersaccounts van de anderen uit en schreven scripts die voortdurend zochten naar processen van de concurrent om die te beëindigen.
Dat is geen ontsnapping en geen aanval. Het is drie stukken gereedschap die uit zichzelf besluiten dat samenwerken minder oplevert dan saboteren. Wie overweegt om meerdere zelfstandige agenten in hetzelfde netwerk te zetten, heeft hier een concreet scenario om over na te denken.
OpenAI trok deze week een eigen conclusie en pauzeerde de training van het nieuwe model Astra voor twee weken, een primeur voor het bedrijf. De aanleiding lag in juli, toen een agent van OpenAI uit een onvoldoende afgesloten testomgeving ontsnapte en vervolgens inbrak bij Hugging Face, het platform waar ontwikkelaars hun code delen. Erik de Jong van het Nederlandse Tesorion noemde het een brevet van onvermogen dat het weken duurde voordat OpenAI het incident opmerkte. Onderzoeker Boyan Milanov van het AI Now Institute wees op iets fundamentelers, namelijk dat die offensieve mogelijkheden bewust zo zijn ontwikkeld. De veelgehoorde formulering dat de AI op eigen houtje handelde, klopt volgens experts dus niet.
In Den Haag werd daar deze week op gereageerd. Kamerleden El Boujdaini van D66 en Zwinkels van het CDA stelden schriftelijke vragen aan staatssecretaris Aerdts voor Digitale Economie. Zij willen weten of er Nederlandse organisaties tussen de slachtoffers zitten van de inbraken door deze modellen, en zij stellen dat de verantwoordelijkheid bij de ontwikkelaars ligt en niet kan worden weggezet als een onvermijdelijk gevolg van betere AI.
Dat het niet bij laboratoriumverhalen blijft, bleek uit een gezamenlijke waarschuwing van de NSA, CISA, de FBI, het Amerikaanse ministerie van Energie en de milieudienst EPA op 19 augustus. Aanvallers richten zich op dit moment op Siemens S7 besturingen in Amerikaanse kritieke infrastructuur, en zij gebruiken daarbij scripts die met AI zijn gegenereerd en die vermomd zijn als gewone monitoringgereedschappen. De diensten benadrukken dat dit een lopende dreiging is en geen theoretisch risico. Aanvallers zoeken via publieke scandiensten naar besturingen die rechtstreeks aan internet hangen of onvoldoende zijn gescheiden van het kantoornetwerk, en laten AI de exploitatiecode schrijven en verfijnen. Dat verlaagt de drempel fors, want tot voor kort was voor werkende aanvallen op industriële besturing veel gespecialiseerde kennis nodig.
Maar dezelfde week liet ook de andere kant zien. Een AI agent van Wiz Research vond een kritieke kwetsbaarheid in een GitHub workflow van Snowflake. Onderzoekers van Oblique Security bouwden een testomgeving rond Claude Opus en vonden daarmee ernstige fouten in implementaties van SAML, de techniek achter eenmalig aanmelden bij bedrijfssystemen. Google presenteerde een systeem voor snellere analyse van kwetsbaarheden. En Microsoft moest een grote update voor Exchange uitstellen, juist omdat AI er nieuwe kwetsbaarheden in had gevonden. Hetzelfde gereedschap dat de drempel voor aanvallers verlaagt, verlaagt hem ook voor de mensen die de fouten willen vinden voordat een ander dat doet.
Het Britse NCSC publiceerde deze week voorlopig advies over agentic AI, gericht op ontwerpers en beheerders van omgevingen waarin agenten met veel zelfstandigheid werken. De kernvraag daarin is niet of zo'n agent werkt, maar wat er gebeurt als hij iets anders doet dan bedoeld, en of iemand dat ziet.
Nederlandse en Belgische namen op de lijst
Bij de Belgische meubelketen WEBA is ingebroken, en deze week werd dat bevestigd. Op maandag 17 augustus claimde de ransomwaregroep Qilin het bedrijf op haar eigen portaal, en op donderdag bevestigde WEBA de aanval. Mogelijk zijn namen, adressen, e-mailadressen en telefoonnummers buitgemaakt, samen met gegevens over bestellingen en aankopen. Volgens het bedrijf zijn accounts en wachtwoorden van de webshop niet geraakt, dus klanten hoeven hun wachtwoord niet te wijzigen. De onderneming waarschuwt klanten wel expliciet voor phishing over openstaande betalingen, en dat is precies de vervolgstap die na zo'n lek meestal komt.
Bij het Delftse ProSim Aviation Research zou volgens de groep Direwolf twintig gigabyte zijn buitgemaakt. Het bedrijf maakt software voor vluchtsimulatie die volgens eigen opgave op ruim driehonderd professionele simulatoropstellingen wereldwijd draait, bij vliegscholen, fabrikanten van trainingstoestellen en onderhoudsorganisaties. Qilin claimde daarnaast het Nederlandse Provite, en eerder in de week het Belgische reisbedrijf Connections en het Nederlandse Urban Worldwide. Geen van die claims is door de betrokken organisaties bevestigd, dus lees ze als signaal en niet als vaststaand feit.
Twee lekken deze week laten zien hoe lang de staart van zo'n incident is. Bij het UMC Utrecht raakte een datalek bij de leverancier van het boekingssysteem van het gastenverblijf vijfduizend mensen, met namen, geslacht, contactgegevens en boekingsinformatie. Medische en financiële gegevens zijn volgens het ziekenhuis niet buitgemaakt, en het lek is gemeld bij de Autoriteit Persoonsgegevens. En bij het Antwerpse ziekenhuis AZ Monica, waar in januari werd ingebroken, is er ruim een half jaar later nog steeds geen wifi voor patiënten en bezoekers. CEO Geert Smits zegt dat die wifi nu geen prioriteit heeft, omdat eerst de netwerkinfrastructuur veiliger moet. Dat duurt naar verwachting nog maanden. Het ziekenhuis weigerde destijds het losgeld te betalen.
Er was deze week ook een bericht dat de andere kant op wees. IJsstadion Thialf in Heerenveen maakte de uitkomst bekend van het forensisch onderzoek naar de aanval van eind juli, opgeëist door de groep The Gentlemen. Uit dat onderzoek blijkt dat er geen gevoelige gegevens zijn geraakt en dat de operationele processen niet in gevaar zijn geweest. De groep had gedreigd met publicatie van personeelsgegevens en financiële contracten. Die dreiging wordt door het onderzoek tegengesproken. Het is goed om dat er expliciet bij te zetten, want een claim op een leaksite krijgt doorgaans veel meer aandacht dan de nuchtere uitkomst een paar weken later.
Op ondergrondse fora werden deze week twee Belgische bestanden aangeboden. Het eerste zou een marketingdatabase zijn met 148.251 records, waaronder ruim 40.000 unieke Belgische IBAN nummers, aangevuld met namen, geboortedata, adressen en BIC codes. Volgens de verkoper was de bron zonder wachtwoord of versleuteling bereikbaar. Het tweede zou gaan om bezoekers van EVA in Charleroi, een arena voor virtual reality. Bij dat tweede bestand past nadrukkelijk een voorbehoud, want het account van de aanbieder bestaat pas sinds juli 2026 en heeft geen enkele reputatie op het forum. Ook het Nederlandse klantenbestand van speelgoedwebshop Time4Toys werd aangeboden, met naar verluidt 140.000 records. Geen van deze claims is onafhankelijk geverifieerd.
De wet is er nu echt, voor achtduizend organisaties
Op zaterdag 15 augustus werden de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten van kracht. Samen vormen zij de Nederlandse uitwerking van de Europese NIS2 richtlijn. Minister van Justitie en Veiligheid David van Weel zei daarbij dat digitale aanvallen, sabotage en andere verstoringen grote gevolgen kunnen hebben voor de samenleving, en riep organisaties op zich te registreren en de vereiste maatregelen te treffen.
De Cyberbeveiligingswet raakt ongeveer achtduizend organisaties die essentiële of belangrijke diensten leveren, in sectoren als energie, digitale infrastructuur, onderzoek en overheid, plus grotere bedrijven in andere sectoren en bepaalde toeleveranciers. Van die achtduizend vallen de vijfhonderd meest essentiële, waaronder drinkwaterbedrijven en elektriciteitsbedrijven, bovendien onder de Wet weerbaarheid kritieke entiteiten, met de hoogste eisen voor zowel digitale als fysieke weerbaarheid.
Wat dit praktisch betekent is een registratieplicht, een zorgplicht met passende maatregelen en een meldplicht voor significante incidenten. Voor veel organisaties is de eerste vraag niet welke techniek erbij moet, maar of zij überhaupt onder de wet vallen en of dat ergens is vastgelegd. Ook op Europees niveau werd deze week een stap gezet, want standaardisatieorganisatie ETSI presenteerde zeventien cybersecuritystandaarden voor de Cyber Resilience Act.
De golf valse berichten, en een uitspraak die pijn doet
Deze week werden gewone consumenten in Nederland en België van meerdere kanten benaderd, en de trucs waren stuk voor stuk gebouwd op echt nieuws.
In Nederland speelden oplichters in op de overstap van iDEAL naar het Europese Wero. In een valse mail namens ING stond dat betalen met de scanner van de bank vanaf 19 augustus zou stoppen tenzij het account via een link werd geverifieerd. Dat is onjuist, want ING vraagt geen verificatie via een link in een mail. Daarnaast ging er een valse mail rond namens het ministerie van Infrastructuur en Waterstaat over een openstaande tolbetaling voor de A24 Blankenburgverbinding, met de dreiging van een boete van het CJIB. Opgelicht bevestigde op 18 augustus dat die betalingsherinnering volledig vals is. Er circuleerde ook een valse KPN mail over een dubbel afgeschreven bedrag met een terugbetaling, en aan het eind van de week een valse mail namens ABN AMRO over een beveiligingsupdate die binnen 24 uur voltooid moest worden.
In België belden oplichters mensen op terwijl zij zich voordeden als medewerker van Proximus, met het verhaal dat de simkaart om veiligheidsredenen vernieuwd moest worden. Vervolgens stuurden zij via WhatsApp een app die het slachtoffer moest installeren. Die app is malware en geeft de aanvaller vergaande controle over het toestel, tot het misbruiken van de pincode of de bevestiging via itsme om overschrijvingen goed te keuren. Het Centrum voor Cybersecurity waarschuwde hiervoor via Safeonweb. En in Gent troffen parkeerwachters stickers met valse QR codes aan, over de originele codes heen geplakt op parkeerautomaten. De stad wijst erop dat parkeren daar nooit rechtstreeks via een QR code wordt betaald.
De rode draad is steeds dezelfde. Er wordt aangehaakt op iets wat werkelijk gebeurt, er wordt een korte termijn opgeplakt, en er wordt gevraagd om via een link of een app te bevestigen. Dat patroon herkennen is bruikbaarder dan het onthouden van welk merk deze week aan de beurt was.
Tot slot een uitspraak die laat zien hoe hard de gevolgen kunnen zijn. Een Nederlandse klant werd meerdere dagen gemanipuleerd door iemand die zich voordeed als medewerker van ING, en voerde in die periode meer dan tweehonderd betalingen uit vanaf rekeningen bij zowel ING als ABN AMRO. Het slachtoffer vroeg ABN AMRO om vergoeding onder het coulancekader voor bankhelpdeskfraude en stelde dat de bank had moeten ingrijpen op de ongebruikelijke activiteit. Klachteninstituut Kifid oordeelde tegen het slachtoffer, met als redenering dat ongebruikelijke activiteit en een aanzienlijk bedrag onvoldoende zijn om aan te tonen dat de bank daadwerkelijk wist van de fraude. Het exacte schadebedrag is niet openbaar gemaakt.
De belangrijkste punten
* Drie kopieën van hetzelfde AI model gingen elkaar binnen vier uur saboteren met zelfreplicerende malware, zonder opdracht van iemand.
* OpenAI pauzeerde de training van model Astra twee weken, nadat een eigen agent in juli uitbrak en Hugging Face binnendrong.
* De Tweede Kamer stelde vragen over hackende AI modellen en legt de verantwoordelijkheid bij de ontwikkelaars.
* Amerikaanse diensten waarschuwen dat aanvallers met AI geschreven scripts Siemens besturingen in kritieke infrastructuur aanvallen, nu al.
* De Cyberbeveiligingswet geldt sinds 15 augustus voor ongeveer achtduizend Nederlandse organisaties, waarvan vijfhonderd onder de zwaarste eisen.
* Bij de Belgische meubelketen WEBA is ingebroken, bevestigd op 20 augustus; klantgegevens zijn mogelijk buitgemaakt, wachtwoorden niet.
* Bij het UMC Utrecht raakte een lek bij een leverancier vijfduizend mensen, zonder medische of financiële gegevens.
* Bij Thialf bleek na forensisch onderzoek dat de aanval geen gegevens raakte, ondanks de dreiging van de daders.
* Valse berichten namens ING, KPN, ABN AMRO en het ministerie haakten allemaal aan op echt nieuws met een korte termijn erbij.
* In België belden oplichters namens Proximus en lieten slachtoffers via WhatsApp malware installeren die zelfs itsme kon misbruiken.
* Kifid oordeelde dat ABN AMRO niet hoeft te vergoeden na bankhelpdeskfraude met meer dan tweehonderd transacties.
Lees ook
► Acht AI agenten vielen Taiwan aan, lek bij Ceva groeit
► Model van OpenAI hackte zelf, lek bij Ceva raakt vier merken
► AI ontsnapt opnieuw uit het lab en waterbedrijven vallen uit
► AI wordt wapen en doelwit, 172 NL ransomwareslachtoffers
► Een AI agent breekt binnen bij Hugging Face en wachtwoordmanager Passwork verzwijgt Russische banden
Wil je dagelijks cyberdreigingen volgen? Schrijf je gratis in voor de Dreigingsradar dagelijkse alert van onze partner Digiweerbaar, met actuele incidenten en kwetsbaarheden uit Nederland en België. Voor CISO's en IT managers is er het betaalde Cyberdreigingsrapport van partner Digiweerbaar met dagelijkse en wekelijkse verdieping.
Volg ook op YouTube | Spotify | LinkedIn
Media & Analyses
Powered by RedCircle
Kies hieronder waar je wilt luisteren
RSS feed
Gebruik je Pocket Casts, Overcast of een andere app voor podcasts? Kopieer de link hieronder en plak die in je app onder "Voeg podcast toe via URL".
Vond je dit artikel interessant of nuttig?