Er is de afgelopen weken veel gezegd over AI die programmeurs sneller maakt. Deze maand kwam het spiegelbeeld daarvan naar buiten: een aanvalscampagne waarin een AI-agent grotendeels zelfstandig doelwitten zocht, kwetsbaarheden koos, exploitcode ophaalde en aanvallen uitvoerde. Geen theoretisch scenario uit een onderzoeksrapport, maar een operatie waarvan de logbestanden zijn teruggevonden.
Voor Nederlandse MKB-bedrijven is dat relevanter dan het klinkt. Niet omdat er ineens onbekende aanvalstechnieken zijn, maar omdat de economie achter aanvallen verandert. In dit artikel: wat er precies gebeurde, waarom het uitmaakt, welke risico’s het oplevert en welke maatregelen nu echt het verschil maken.
Wat gebeurde er?
Onderzoekers van Unit 42, het onderzoeksteam van Palo Alto Networks, publiceerden begin augustus 2026 een analyse van een campagne die werd toegeschreven aan een Chineestalige aanvaller die opereert onder de namen knaithe en KnYuan. Het bijzondere is niet wie het deed, maar hoe.
De aanvaller gebruikte een AI-model als motor achter een agentframework dat toegang had tot een terminal, tot zoekdiensten voor internetsystemen en tot eigen aanvalsscripts. Daarmee kon het systeem zelfstandig een werkstroom afwerken die normaal handwerk van een ervaren aanvaller is.
De agent koos zelf een nieuw doelwit
In een teruggevonden sessie is die zelfstandigheid goed te zien. De agent begon met een kwetsbaarheid in Langflow, een populaire tool om AI-workflows in elkaar te klikken. Hij haalde publieke exploitcode van GitHub, zocht via een zoekmachine voor internetsystemen 84 bereikbare Langflow-installaties op, scande die en vond er precies een die kwetsbaar leek.
Toen bleek dat die installatie door de configuratie toch niet te misbruiken was, deed het systeem iets dat aanvallers normaal met de hand doen: het beoordeelde het doelwit als te weinig opleverend en ging op zoek naar een aantrekkelijker alternatief. Het vergeleek tien productfamilies op hoe wijdverbreid ze zijn, zocht op GitHub naar exploitcode voor recente kwetsbaarheden gesorteerd op populariteit, en koos n8n, een veelgebruikt automatiseringsplatform met honderdduizenden installaties wereldwijd. Vervolgens bepaalde het welke versies kwetsbaar waren en begon het gericht te scannen.
Unit 42 vat de kern goed samen: dit proces van doelen zoeken, bemonsteren en versmallen kostte het systeem enkele minuten, waar een mens er honderden uren analyse voor nodig zou hebben.
Wat de campagne concreet opleverde
De volledig autonome pogingen liepen in deze sessie uiteindelijk vast, maar de campagne als geheel was niet zonder resultaat. Bij elkaar werden meer dan 460 doelwitten geprobeerd. Bevestigd is dat bij drie systemen data werd buitgemaakt via een kwetsbaarheid in Citrix NetScaler, en dat bij elf systemen commando’s konden worden uitgevoerd via een kwetsbaarheid in een notebook-applicatie. De aanvaller zocht in de buitgemaakte data gericht naar sessiecookies, om daarmee bestaande ingelogde sessies over te nemen.
Dat laatste is een detail dat vaker terugkomt: het buitmaken van sessies en sleutels is voor aanvallers waardevoller dan het kraken van wachtwoorden. Precies dezelfde les speelde bij het SharePoint-lek van vorige maand, waar patchen alleen niet volstond omdat aanvallers de sleutels van de server al hadden meegenomen.
Hoe het aan het licht kwam
De ontdekking heeft iets ironisch. De AI-agent startte op een van de eigen servers van de aanvaller een simpele webserver om bestanden te delen, maar deed dat vanuit de verkeerde map. Daardoor stond de complete werkomgeving van de operatie open op internet: configuratie, sleutels, aanvalsscripts, doellijsten en de volledige sessielogboeken. Onderzoekers konden daardoor letterlijk meelezen.
Toezichthouders volgden direct
Op 5 augustus 2026 voegde de Amerikaanse cyberwaakhond CISA drie kwetsbaarheden toe aan de lijst van actief misbruikte kwetsbaarheden, waaronder de Apache Tomcat-kwetsbaarheid uit deze campagne en een kwetsbaarheid in Langflow waarvoor sinds begin juli honderden aanvalspogingen zijn geteld vanaf ruim tweehonderd verschillende IP-adressen uit tientallen landen. Amerikaanse overheidsdiensten kregen twee dagen om te patchen. Ook een authenticatie-omzeiling in beheersoftware voor IT-dienstverleners stond in die reeks, een categorie software die uitgerekend bij beheerpartijen van MKB-bedrijven draait.
Waarom is dit belangrijk?
De eerste reactie op dit soort nieuws is vaak: wij zijn te klein, hier zit niemand op te wachten. Dat argument werkte lang, en juist dat verandert nu.
Selectie van doelwitten kost bijna niets meer
Aanvallers moesten altijd kiezen. Onderzoek doen naar een organisatie, uitzoeken welke systemen draaien en beoordelen of de moeite loont, dat kostte uren. Die kosten zorgden ervoor dat kleine bedrijven vaak buiten schot bleven, simpelweg omdat de opbrengst de tijd niet waard was. Als een agent die afweging voor duizenden systemen tegelijk maakt in minuten, verdwijnt dat natuurlijke filter. Klein zijn is geen bescherming meer, het is hooguit minder interessant.
Het tempo tussen publicatie en misbruik krimpt verder
De kwetsbaarheden in deze campagne waren geen onbekende gaten. Het waren gepubliceerde kwetsbaarheden met beschikbare updates, waarvan de exploitcode gewoon op GitHub stond. De agent hoefde niets uit te vinden, alleen te combineren en toe te passen. Dat betekent dat het venster tussen “er komt een update uit” en “dit wordt op grote schaal geprobeerd” alleen maar kleiner wordt.
Dat sluit aan bij wat we vorige maand zagen rond het misbruik van legacy-inlogmethodes in Microsoft 365, waarover we schreven in het artikel over de wachtwoordspray-campagne die MFA omzeilde. Ook daar was de techniek niet nieuw, maar de schaal wel.
De timing valt samen met een drukke patchmaand
Toevallig of niet: op 11 augustus 2026 bracht Microsoft een van de omvangrijkste updateronden van het jaar uit, met bijna vierhonderd gedichte kwetsbaarheden, afhankelijk van hoe je telt. Daaronder een kwetsbaarheid in een Windows-netwerkdriver die op het moment van uitkomen al actief werd misbruikt om systeemrechten te verkrijgen. Voor beheerders betekent dit een lange lijst en weinig tijd. Precies de situatie waarin achterstand ontstaat, en precies de achterstand waar geautomatiseerde scanners op wachten.
Wat zijn de risico’s?
De risico’s zitten minder in exotische techniek en meer in bekende zwakke plekken die nu sneller gevonden worden.
Zelf gehoste AI- en automatiseringstools
Dit is de meest onderschatte categorie. Steeds meer MKB-bedrijven draaien zelf tools als n8n, Langflow of een lokaal AI-model, vaak opgezet door een enthousiaste medewerker of een externe bouwer. Ze zijn snel opgetuigd, staan aan het internet zodat webhooks werken, en hebben koppelingen naar mail, CRM, boekhouding en bestandsopslag. Ze draaien bovendien vaak met ruime rechten omdat dat het makkelijkst werkte tijdens het bouwen.
Daarmee zijn ze precies wat een aanvaller zoekt: een minder goed bewaakte ingang met veel doorgang naar de rest. Wie automatisering serieus inzet, doet er goed aan die koppelingen net zo te behandelen als de rest van de bedrijfsvoering, zoals we beschrijven bij integraties tussen systemen.
Alles wat vanaf internet bereikbaar is
VPN-concentrators, firewalls met een beheerpagina aan de buitenkant, een oude testomgeving, een vergeten subdomein, een webapplicatie die niemand meer bijhoudt. Bij vrijwel elk bedrijf staat er meer open dan men denkt. Geautomatiseerde selectie van doelwitten begint altijd hier, want dit is de goedkoopste plek om te kijken.
Toegang via de IT-keten
Dat er beheersoftware voor IT-dienstverleners in dezelfde reeks actief misbruikte kwetsbaarheden stond, is geen detail. Wie inbreekt bij een beheerpartij, heeft in een klap toegang tot tientallen klantomgevingen. Voor een MKB-bedrijf betekent dit dat je beveiliging deels bij je leveranciers ligt, en dat je daar concrete vragen over mag stellen.
Gestolen sessies in plaats van gekraakte wachtwoorden
Zoals in deze campagne gebeurde, richten aanvallers zich op sessiecookies en sleutels. Die omzeilen wachtwoorden en vaak ook meervoudige verificatie, omdat het systeem denkt dat de gebruiker al is ingelogd. Sterke wachtwoorden alleen zijn daar geen antwoord op. Voorwaardelijke toegang, korte sessieduur en apparaatvereisten wel, precies de bouwstenen uit onze praktische uitleg over Zero Trust voor het MKB.
Meer volume betekent meer ruis
Als aanvalspogingen goedkoper worden, neemt het aantal meldingen toe. Bedrijven zonder duidelijke opvolging van waarschuwingen lopen het risico dat de echte melding verdrinkt tussen de honderd onschuldige. Monitoring zonder afspraken over wie kijkt en binnen welke termijn wordt gereageerd, geeft vooral een vals gevoel van veiligheid.
Wat moet een MKB-bedrijf nu doen?
Het goede nieuws: de tegenmaatregelen zijn niet exotisch. Ze zijn alleen minder vrijblijvend geworden.
- Breng in kaart wat er aan het internet hangt. Maak een lijst van alle systemen die van buitenaf bereikbaar zijn, inclusief testomgevingen, oude subdomeinen en self-hosted tools. Wat niet online hoeft te staan, gaat offline of achter VPN.
- Patch op basis van actief misbruik, niet alleen op CVSS-score. Gebruik de CISA-lijst van actief misbruikte kwetsbaarheden en de adviezen van het NCSC als voorrangslijst. Een kwetsbaarheid met score 7,5 die vandaag misbruikt wordt, is dringender dan een 9,8 die stilligt.
- Spreek patchtermijnen af en leg ze vast. Bijvoorbeeld: internetgerichte systemen binnen 72 uur, actief misbruikte kwetsbaarheden binnen 24 uur, overige binnen twee weken. Zonder termijn is patchen een intentie, geen afspraak.
- Behandel self-hosted AI- en automatiseringstools als productie. Authenticatie verplicht, niet publiek bereikbaar zonder noodzaak, minimale rechten op koppelingen, updates bijhouden en een eigenaar binnen de organisatie.
- Beperk de waarde van een gestolen sessie. Zet voorwaardelijke toegang aan in Microsoft 365, blokkeer verouderde inlogmethodes, eis beheerde apparaten voor gevoelige toepassingen en houd sessies kort.
- Zorg dat je herstel echt werkt. Back-ups die vanuit het netwerk te wissen zijn, zijn geen back-ups. Test terugzetten periodiek en leg vast hoe lang dat mag duren, zoals beschreven bij backup en continuïteit.
- Stel je leveranciers vragen. Welke beheersoftware gebruiken zij, hoe snel patchen zij zelf, en hoe word je geïnformeerd als er iets speelt in hun keten?
- Beperk wat een koppeling mag. Een integratie die alleen facturen hoeft te lezen, heeft geen schrijfrechten op je hele administratie nodig. Dit is waar maatwerk software vaak veiliger uitpakt dan een generieke koppeling die alles mag.
Wat dit betekent voor AVG en zorgplicht
Onder de AVG geldt de verplichting om passende technische maatregelen te nemen. Wat “passend” is, verschuift met het dreigingsbeeld. Als algemeen bekend is dat bekende kwetsbaarheden binnen dagen op grote schaal worden geprobeerd, wordt een patchachterstand van maanden moeilijker te verdedigen na een datalek. Voor bedrijven die onder de Cyberbeveiligingswet vallen, geldt bovendien een expliciete zorgplicht rond risicobeheer en incidentmelding. Praktisch komt het op hetzelfde neer: kunnen aantonen dat je weet wat je hebt draaien, dat je het bijhoudt, en dat je opvolgt wanneer er iets misgaat.
Hoe MonkeySoft hierbij helpt
MonkeySoft werkt vooral voor MKB-organisaties zonder eigen securityteam. De aanpak is daarop afgestemd: geen dashboard erbij dat niemand bekijkt, maar de basis kloppend maken en vervolgens bijhouden.
Dat begint met inzicht in wat er van jouw omgeving vanaf internet zichtbaar is, en welke daarvan achterstand hebben op updates. Daarna richten we Microsoft 365 in volgens least privilege en voorwaardelijke toegang, zodat een gestolen sessie of wachtwoord veel minder oplevert. Voor bedrijven die weg willen bij afhankelijkheid van Amerikaanse hyperscalers kijken we naar alternatieven binnen de Europese cloud.
Voor automatisering geldt dat we koppelingen bouwen met minimale rechten en met beheer erop, in plaats van een snelle proefopstelling die stilletjes productiesysteem wordt. Dezelfde lijn trekken we door bij AI in het ontwikkelproces, zoals beschreven in ons artikel over AI-gegenereerde code en beveiliging: AI mag het werk versnellen, maar de controle blijft ingericht.
Pentesten voeren we niet zelf uit, dat doen we via vaste, betrouwbare pentestpartners. Onze rol zit in het coördineren van zo’n traject en vooral in het oplossen van wat eruit komt, want daar strandt het in de praktijk het vaakst.
Veelgestelde vragen
Wordt mijn MKB-bedrijf nu waarschijnlijker slachtoffer van een cyberaanval?
De kans dat je gescand en geprobeerd wordt neemt toe, omdat AI het selecteren van doelwitten vrijwel gratis maakt. Aanvallers hoefden vroeger te kiezen waar ze hun tijd aan besteedden, nu kan een agent duizenden systemen beoordelen in de tijd die een mens aan een handvol kwijt was. Of dat ook tot een geslaagde inbraak leidt, hangt vooral af van of je bekende kwetsbaarheden snel dicht en of je weet wat er van jouw omgeving aan het internet hangt.
Is dit een nieuw type kwetsbaarheid waar geen patch voor is?
Nee. In deze campagne werden vrijwel uitsluitend bekende, gepubliceerde kwetsbaarheden gebruikt waarvoor al updates beschikbaar waren, soms al maanden. Het nieuwe zit in het tempo en de schaal waarmee ze werden opgespoord en uitgeprobeerd, niet in de aanvalstechniek zelf.
Wij draaien zelf AI- en automatiseringstools zoals n8n of Langflow. Is dat onverantwoord?
Niet onverantwoord, wel iets om bewust in te richten. Deze tools staan vaak snel opgezet en daarna vergeten aan het internet, draaien met ruime rechten en hebben koppelingen naar mail, CRM en bestandsopslag. Zet ze achter authenticatie, laat ze niet publiek benaderbaar zijn zonder noodzaak, houd ze bij en behandel ze als productiesystemen, niet als een proefopstelling.
Helpt onze IT-beheerpartij hier automatisch tegen?
Alleen als er concrete afspraken zijn over patchtermijnen, over wie de internetzijde van je omgeving bewaakt en over hoe snel er wordt gereageerd op een melding uit de CISA-lijst of van het NCSC. Vraag om die afspraken op papier. Ook beheersoftware van leveranciers zelf kan doelwit zijn, dus vraag ook hoe die tooling is beveiligd.
Waar begin ik als ik nu iets wil doen?
Begin met een inventarisatie van alles wat vanaf internet bereikbaar is: VPN-toegang, firewalls, webapplicaties, testomgevingen, self-hosted tools. Vergelijk die lijst met de CISA-catalogus van actief misbruikte kwetsbaarheden en patch alles wat daarop staat met voorrang. Zet daarna meervoudige verificatie en voorwaardelijke toegang goed neer en zorg dat je back-ups getest en niet vanuit het netwerk te wissen zijn.
De conclusie: het handwerk verdwijnt, de basis blijft
Wat deze campagne laat zien is geen doorbraak in aanvalstechniek. Het is een doorbraak in tempo. De onderdelen waren bekend: gepubliceerde kwetsbaarheden, publieke exploitcode, systemen die te lang open stonden. Wat veranderde is dat het uitzoekwerk dat aanvallers afremde, nu geautomatiseerd is.
Dat maakt de klassieke verdediging niet minder waard, integendeel. Weten wat je hebt draaien, snel patchen wat vanaf buiten bereikbaar is, toegang beperken tot wat nodig is, en herstel getest hebben: die vier dingen doen nog steeds het meeste werk. Ze moeten alleen sneller en consequenter gebeuren dan vijf jaar geleden acceptabel was.
Wil je weten wat er van jouw omgeving vanaf internet zichtbaar is, en of daar achterstanden tussen zitten die met voorrang aandacht nodig hebben? Neem contact op met MonkeySoft voor een vrijblijvende inventarisatie van je aanvalsoppervlak en patchstatus.
Bronnen: Unit 42 (Palo Alto Networks), Chinese-Speaking Threat Actor Harnesses AI Models for Autonomous Cyberattacks | CISA Known Exploited Vulnerabilities Catalog | Microsoft Security Update Guide, augustus 2026