• Home
  • /
  • Nieuws
  • /
  • Thales: 40% van internetverkeer is ‘Bad Bot’ — wat betekent dat voor AI?

Door Dave

mei 1, 2026

Thales meldt in nieuw onderzoek dat 40 procent van het wereldwijde internetverkeer uit kwaadaardige bots bestaat. Het gaat om geautomatiseerde scripts die systemen misbruiken voor diefstal, fraude en sabotage. Dat heeft gevolgen voor overheid en bedrijven onder de Europese AI‑verordening en de AVG. Het onderwerp is direct relevant voor Nederlandse organisaties die online diensten aanbieden.

Kwaadwillende bots nemen verkeer over

Kwaadaardige bots zijn programma’s die zonder toestemming websites en API’s benaderen. Ze proberen wachtwoorden, betaalgegevens of inhoud te stelen. Ook leggen ze diensten plat met overbelasting of kopen schaarse producten weg.

Thales ziet dat dit verkeer op het moment van schrijven een groot deel van de totale datastromen vormt. Bedrijven merken dit aan vollopende servers, foutmeldingen en pieken in kosten bij cloudaanbieders. Het verstoort normale bezoekers en verhoogt conversieverlies.

Vooral inlogpagina’s en API‑koppelingen zijn doelwit. Aanvallen richten zich op credential stuffing, scraper‑verkeer en kaartjes- en productbots. Daarmee ondermijnen ze betrouwbaarheid, voorraadbeheer en klantenservice.

40 procent van al het internetverkeer bestaat uit ‘bad bots’ die automatisch en zonder toestemming websites en API’s misbruiken.

Aanvallen worden menselijker door AI

Bots gebruiken steeds vaker kunstmatige intelligentie om menselijk gedrag na te bootsen. Ze bewegen muis en toetsenbord realistischer en variëren timing en routes. Daardoor vallen simpele drempels, zoals traditionele CAPTCHA’s, sneller weg.

Aanvallers gebruiken geautomatiseerde browsers en wisselende netwerken om detectie te ontwijken. Ze rouleren IP‑adressen en apparaten, en passen zich live aan blokkades aan. Dat maakt blacklists en statische regels minder effectief.

Verdediging verschuift daarom naar gedragsanalyse en risicoscores. Zulke systemen leren patronen van normaal verkeer en wijken daarop af. Ze combineren signalen als snelheid, klikvolgorde en apparaatkenmerken.

Nederlandse sectoren lopen direct risico

Webwinkels krijgen te maken met scraping, nepaccounts en bots die schaarse producten opkopen. Dit jaagt kosten op en frustreert klanten. Ook prijsinformatie en voorraaddata lekken zo weg naar concurrenten.

Financiële diensten zien pogingen tot accountovernames via gelekte wachtwoorden. Dat botst met PSD2‑eisen voor sterke klantauthenticatie en transactiemonitoring. Bij een geslaagde aanval lopen klanten en banken financiële en reputatieschade op.

Media, zorg en overheid ervaren pieken op formulieren en portalen. Denk aan massale aanvragen die systemen vertragen of gegevens misbruiken. Dit raakt digitale toegankelijkheid en dienstverlening aan burgers.

AI‑verordening en AVG sturen beleid

Botdetectie verwerkt vaak persoonsgegevens zoals IP‑adressen en apparaatprofielen. Onder de AVG vraagt dat om een rechtmatige grondslag, dataminimalisatie en bewaartermijnen. Een DPIA kan nodig zijn bij grootschalige of gevoelige profiling.

De ePrivacy‑regels beperken het plaatsen en uitlezen van trackingtechnieken op apparaten. Organisaties moeten nagaan of cookiebanners en toestemmingen kloppen voor botmitigatie. Alternatieven die minder ingrijpend meten verdienen de voorkeur.

De Europese AI‑verordening rangschikt AI‑toepassingen naar risico. Cybersecurity‑detectie valt doorgaans niet in de hoogste risicoklasse, maar transparantie en menselijk toezicht blijven relevant. Overheidsdiensten moeten bovendien rekening houden met NIS2‑zorgplichten en rapportage.

Verdediging vraagt gelaagde aanpak

Een effectieve strategie combineert meerdere maatregelen. Begin met basis: patchbeleid, rate limiting en strikte API‑toegang met tokens. Voeg daar een web application firewall en dedicated botmanagement aan toe.

Versterk accounts met multifactor‑authenticatie en bij voorkeur passkeys. Bescherm formulieren met proof‑of‑work of adaptieve uitdagingen die gedrag meenemen. Gebruik honeypots om geautomatiseerde scripts te lokken en te blokkeren.

Meet continu wat werkt met duidelijke indicatoren. Kijk naar foutpercentages, valse blokkeringsmeldingen en kosten per verzoek. Leg beslissingen vast en herzie regels regelmatig, zodat techniek en compliance in de pas lopen.

Over de schrijver 

Dave

Hoi, ik ben Dave – schrijver, onderzoeker en nieuwsgierige geest achter AIInsiders.nl. Ik hou me bezig met de manier waarop technologie ons leven verandert, en vooral: hoe we dat een beetje kunnen bijbenen. Van slimme tools tot digitale trends, ik duik graag in de wereld achter de schermen.

Mijn stijl? Lekker helder, soms kritisch, altijd eerlijk. Geen onnodig jargon of overdreven hype, maar praktische inzichten waar je echt iets aan hebt. AI is niet eng of magisch – het is interessant, en ik help je graag om dat te zien.

Meer lezen

05/10/2026 15:46

Foto: Zulfugar Karimov via Unsplash OpenAI-topman Sam Altman vindt dat de wereld moet accepteren dat AI ook schade veroorzaakt, omdat de voordelen groter zijn. Dat lees verder

Altman: wereld moet ‘slechte dingen’ van AI accepteren

05/10/2026 14:52

Foto: Jonas Leupe via Unsplash Rabobank en ING hebben dit jaar al echte betalingen laten uitvoeren door een AI-agent. De assistent zocht binnen een budget lees verder

Je AI-assistent rekent straks zelf af: ING en Rabobank testen het al

05/10/2026 14:05

Over vier jaar kan AI in Nederland meer stroom gebruiken dan alle 1,7 miljoen woningen in Zuid-Holland samen. Dat blijkt uit een analyse van AI lees verder

Datacenters verbruiken straks driekwart van wat alle Nederlandse huishoudens gebruiken

05/10/2026 12:28

Studenten lopen bij Fontys rond met AI-brillen, terwijl veel medestudenten en medewerkers die niet herkennen. Dat meldt hogeschoolmedium Bron na een rondgang op drie campussen. lees verder

Journalist loopt met AI-bril tussen studenten in Venlo, Tilburg en Sittard: bijna niemand merkt de camera op
>