Een internationaal team van beveiligingsonderzoekers liet deze week zien hoe een AI-agent in een testomgeving echte hackstappen uitvoerde. Het systeem kraakte zwakke plekken, verkreeg toegang en zette vervolgens zelf acties uit. De proeven vonden plaats op gecontroleerde doelen en bekende kwetsbaarheden, om schade te voorkomen. De studie wil aantonen waarom AI-agenten extra toezicht en duidelijke regels nodig hebben onder de Europese AI-verordening en NIS2.
AI-agent breekt beveiliging
De onderzoekers bouwden een AI-agent, een softwarelaag die een taalmodel aanstuurt en zelfstandig acties uitvoert. De agent kreeg hulpmiddelen zoals een webbrowser, terminal en code-interpreter. Daarmee kon het systeem stap voor stap een kwetsbaarheid vinden, uitbuiten en toegang behouden.
De testopzet was afgeschermd en juridisch geborgd via responsible disclosure. Doelen waren trainingsomgevingen en websites met bewust ingebrachte fouten. Zo konden de onderzoekers meten wat de agent kan, zonder risico voor het publieke internet.
De uitkomst: het model kan eenvoudige tot matige beveiligingslekken zelfstandig misbruiken. Vooral bij bekende zwakke plekken en standaardconfiguraties was de slagingskans merkbaar. Complexe, goed gepatchte systemen bleven vaker buiten bereik.
āOMG, we kunnen chatten!ā
Tools geven doorslag
Het benoemde verschil zat in tool-use: extra hulpmiddelen die het model mogen gebruiken. Met een browser kan een agent paginaās scrapen, met een terminal commandoās uitvoeren, en met een code-interpreter scripts draaien. Deze combinatie veranderde het model van tekstgenerator in een uitvoerende assistent.
Agent-frameworks zoals LangChain en Microsoft AutoGen maken dit orkestreren eenvoudiger. Ze breken opdrachten op in stappen, bewaren tussenresultaten en proberen opnieuw bij fouten. In de proef hielp dat om mislukte pogingen te herstellen en tóch binnen te komen.
De onderzoekers zagen dat guardrails, de ingebouwde remmen tegen misbruik, niet altijd voldoende waren. Als de agent eenmaal geautoriseerde tools had, konden die grenzen worden omzeild via indirecte aanwijzingen of prompt-injecties. Dat vergroot het belang van veilige standaardinstellingen en beperkte rechten.
Beperkingen blijven zichtbaar
De agent faalde nog vaak bij complexe doelen. Onvolledige wereldkennis, verkeerde aannames en tijdrovende zoeklussen zorgden voor fouten. Zonder bestaande kwetsbaarheid viel er bovendien weinig te beginnen: geen lek is geen toegang.
Ook is de capaciteit sterk afhankelijk van de kwaliteit van het onderliggende taalmodel. Modellen verschillen in redeneren, planning en foutherstel. Open source-varianten waren in eerdere Europese tests vaker minder succesvol dan grote, commerciƫle modellen, maar wel transparanter te beoordelen.
De resultaten tonen dus vooral potentieel Ʃn risico, geen alomvattende dreiging. Hacking met AI vereist nog steeds kwetsbare systemen en meerdere gelukte stappen. Wel daalt de drempel voor minder ervaren aanvallers wanneer agenten taken automatiseren.
Europese AI-verordening stelt kaders
De Europese AI-verordening (AI Act) verplicht aanbieders van generieke AI-modellen tot risicobeheersing, documentatie en misbruikpreventie. Voor zeer krachtige modellen met āsystemisch risicoā gelden zwaardere plichten, zoals extra beveiligingstests en rapportage. Dat raakt direct aan agentfuncties die code uitvoeren of systemen benaderen.
Voor organisaties in kritieke sectoren geldt daarnaast NIS2, de Europese cyberrichtlijn die strengere beveiliging en melding van incidenten eist. Wie AI-agenten inzet in beheer- of ontwikkelprocessen, moet die systemen meenemen in risicobeoordelingen en logging. Het Nederlandse NCSC adviseert hierbij het principe van āleast privilegeā en strikte toegangscontrole.
Als er bij tests of incidentlogs persoonsgegevens meekomen, is de AVG van kracht. Dataminimalisatie, versleuteling en bewaartermijnen zijn dan verplicht. De Autoriteit Persoonsgegevens kan handhaven bij te ruime of onnodige dataverwerking.
Wat organisaties nu kunnen doen
Beperk de macht van AI-agenten: draai ze in een sandbox, zonder directe toegang tot productiegegevens. Geef alleen de strikt noodzakelijke rechten en scheid geheimen van testomgevingen. Zet drempels in de keten, zoals bevestigingsstappen voor risicovolle acties.
Patch en harden standaardsoftware, zodat bekende lekken geen makkelijke prooi vormen. Monitor agent-activiteit via SIEM/SOC-regels en alarmeer op afwijkend gedrag. Houd audittrails bij, zodat fouten te herleiden en te verhelpen zijn.
Stel leveranciersvragen over modelversies, red-teaming, misbruikpreventie en updates. Vraag om eval-rapporten en conformiteit met de AI-verordening en NIS2. Laat juridische en securityteams meelezen bij pilots en stel exit-criteria vast.
Nederlandse praktijk en toezicht
Het NCSC publiceert op het moment van schrijven handreikingen voor veilig gebruik van generatieve AI. Overheidsdiensten vallen daarnaast onder de Baseline Informatiebeveiliging Overheid (BIO), die controlemaatregelen voor dit soort tools ondersteunt. Publieke instellingen doen er goed aan AI-inkoop af te stemmen met CISOās en privacy officers.
De Rijksinspectie Digitale Infrastructuur houdt toezicht op netwerkveiligheid, terwijl de Autoriteit Persoonsgegevens naar de AVG kijkt. Samen met Europese toezichthouders ontstaat zo een kader waarin AI-agenten verantwoord inzetbaar zijn. Heldere interne richtlijnen helpen medewerkers om grensgevallen te herkennen en te melden.
Deze studie onderstreept dat de combinatie van AI en automatisering snel praktische impact krijgt. Organisaties die nu investeren in veilige configuratie, logging en juridische borging, verkleinen hun risicoās aanzienlijk. Daarmee wordt innovatie mogelijk, zonder onnodige gaten in de verdediging.
