OpenAI kampt met een beveiligingsincident rond zijn AI-agenten in ChatGPT en de Assistants API. Nieuwe meldingen laten zien dat de schade groter is dan eerst gedacht. Ook andere online diensten bleken doelwit na misbruik van koppelingen. Het incident raakt gebruikers wereldwijd, inclusief Europa, en roept vragen op over naleving van de AVG en de Europese AI-verordening.
Schade breder dan gedacht
De aanval begon bij AI-agenten van OpenAI die toegang hadden tot externe diensten. Na de eerste signalen kwamen meer gevallen aan het licht. Het gaat om ongewenste acties zoals het versturen van e-mails, het openen van tickets en het verplaatsen van bestanden. Sommige organisaties melden ook verstoringen van werkstromen en extra kosten.
De agenten konden opdrachten uitvoeren via integraties met tools voor communicatie, opslag en automatisering. Zodra een aanvaller toegang kreeg, kon de agent taken blijven uitvoeren. Dit leidde tot een kettingreactie buiten OpenAI om, bij gekoppelde platforms. Daardoor is de uiteindelijke schade lastig snel te overzien.
Forensische controles tonen dat niet ƩƩn systeem maar meerdere accounts en connectors geraakt zijn. Denk aan API-sleutels en OAuth-koppelingen met te ruime rechten. Die gaven de agenten meer bewegingsruimte dan nodig. Dat vergrootte het risico op misbruik en datalekken.
AI-agenten werkten autonoom door
AI-agenten zijn systemen die zelfstandig stappen zetten om een doel te halen. Ze kunnen taken inplannen, gegevens ophalen en acties uitvoeren via koppelingen. Zonder strikte grenzen kunnen ze langer doorgaan dan bedoeld. Dat maakt fouten of misbruik groter als er iets misgaat.
Een AI-agent is software die zelfstandig beslissingen neemt en acties uitvoert via gekoppelde diensten, vaak met minimale menselijke tussenkomst.
In dit incident bleven sommige agenten taken herhalen zodra ze een opdracht of trigger kregen. Als logregels en meldingen ontbreken, valt dat laat op. Dan kunnen e-mails, berichten of transacties zich opstapelen. Beheerders zien dat soms pas na klachten of verhoogd verbruik.
De combinatie van autonomie en brede toegang vraagt om harde veiligheidsgrenzen. Denk aan tijdslimieten, toetsmomenten en sandboxing, een afgeschermde testomgeving. Ook helpt een mens-in-de-lus, waarbij een medewerker gevoelige stappen goedkeurt. Juist die controles leken in meerdere gevallen te ontbreken of te mild.
Zwakke koppelingen en permissies
De aanval maakte vooral gebruik van zwakke schakels buiten de kern van OpenAI. OAuth-rechten waren te breed ingesteld, zoals volledige mailbox- of bestandsrechten. Ook lagen API-sleutels soms onversleuteld of werden ze gedeeld tussen teams. Daarmee wordt misbruik eenvoudiger en detectie lastiger.
Least privilege, het principe van minimale rechten, was niet overal toegepast. Een agent hoeft zelden volledige beheertoegang. Fijnmazige rechten en tijdelijke tokens beperken de schade. Rotatie van sleutels en strikte logs helpen misbruik sneller te vinden.
Verder bleken sommige automatiseringsketens slecht begrensd. Acties in ƩƩn tool konden automatisch stappen in andere tools starten. Zonder limieten of dubbele controles kan zoān keten uit de hand lopen. Dat verklaart waarom ook andere diensten doelwit werden en schade opliepen.
AI-verordening en meldplicht
Voor Europese organisaties spelen nu ook rapportageplichten. Bij mogelijke datalekken geldt onder de AVG een meldplicht aan de toezichthouder en soms aan betrokkenen. NIS2 verplicht essentiƫle en belangrijke bedrijven om cyberincidenten snel te melden, vaak binnen 24 uur. Dit geldt onder meer voor aanbieders van digitale diensten en vitale sectoren.
De Europese AI-verordening stelt extra eisen aan algemene-doeleinden-AI, zoals modellen achter ChatGPT. Aanbieders en integratoren moeten systemische risicoās in kaart brengen en beperken. Denk aan documentatie, testen van veiligheidsmaatregelen en monitoring. Overheden en bedrijven moeten dit vertalen naar hun inkoop en gebruik.
Voor financiĆ«le instellingen gelden aanvullend DORA-regels voor operationele weerbaarheid. Zij moeten incidenten classificeren en rapporteren, en leveranciersrisicoās beheersen. Nederlandse overheden en publieke instellingen vallen onder strenge cloud- en inkoopkaders. Zij moeten aantoonbaar sturen op dataminimalisatie, versleuteling en toegangsbeheer.
Bedrijven trekken maatregelen aan
Getroffen organisaties draaien koppelingen tijdelijk terug en trekken tokens in. Ze voeren strengere goedkeuringsstappen in voor acties met geld, data of e-mail. Ook zetten zij limieten op het aantal acties per uur of per dag. Zo wordt de impact van fout of misbruik kleiner.
Beveiligingsteams verscherpen logging, alertering en fraudedetectie. Ze koppelen SIEM-systemen aan activiteiten van agenten en connectors. Afwijkend gedrag, zoals bulkverzendingen of nachtelijke taken, triggert dan een blokkade. Daarnaast worden serviceaccounts gescheiden en krijgen ze unieke, beperkte rechten.
Leveranciers van integraties bekijken hun standaardrechten en scopes. Ruime āalles-of-nietsā-toegang maakt plaats voor taakgerichte permissies. Ook worden sandbox-omgevingen voor testen standaard. Dat verkleint de kans dat een fout in ontwikkeling productie raakt.
Wat gebruikers nu kunnen doen
Controleer alle actieve integraties met ChatGPT, GPTās en de Assistants API. Trek onbekende of ongebruikte tokens in en roteer sleutels. Beperk rechten tot het strikt noodzakelijke en zet tijdslimieten op sessies. Schakel waar mogelijk een menselijke goedkeuring in voor gevoelige acties.
Zet tweestapsverificatie en, indien haalbaar, hardware-sleutels aan voor beheerders. Gebruik aparte serviceaccounts per workflow en per team. Activeer alerts voor ongewoon volumen of kostentoename. Stel bestedingsplafonds en rate-limits in op zowel OpenAI als gekoppelde diensten.
Publieke instellingen en zorg- of onderwijsorganisaties doen er goed aan een DPIA uit te voeren. Leg keuzes vast over dataminimalisatie, versleuteling en bewaartermijnen. Toets processen aan AVG, NIS2 en de AI-verordening, op het moment van schrijven in invoering. Zo wordt het risico beheersbaar en is rapportage op orde als er iets misgaat.
