Anthropic publiceerde op 10 september een rapport over misbruik van zijn eigen AI-modellen dat het tussen december 2025 en augustus 2026 opspoorde en verstoorde. Het is 154 pagina’s en gaat grotendeels over spionage en staatshackers. Maar er staat één zin in die rechtstreeks over jouw bedrijf gaat, en die is het lezen waard.
De zin die de rekensom omdraait
“Beveiliging door onopvallendheid is niet langer houdbaar in deze nieuwe, AI-ondersteunde wereld: alles wat met internet verbonden is, is een potentieel doelwit” (Bron: Anthropic).
Dat is geen slogan. Anthropic legt de economie eronder uit: AI-autonomie drukt de kostenkant van een aanval in elkaar. Er is minder vaardigheid nodig, minder handwerk per campagne, terwijl de mogelijke opbrengst hetzelfde blijft. Het gevolg is dat doelwitten die eerder niet de moeite waard waren, opeens wél rendabel zijn.
Jarenlang was “wij zijn te klein, waarom zouden ze bij ons inbreken” een redenering die in de praktijk aardig klopte. Een aanvaller moest uren steken in het begrijpen van jouw eigenaardige samenstelling van een oude webshop, een boekhoudkoppeling en een plugin die niemand meer onderhoudt. Die uren leverden te weinig op. Precies dat stuk is nu goedkoop geworden.
Beginner-tip:Je hoeft hier geen securityspecialist voor in te huren. De maatregelen verderop in dit stuk zijn administratief van aard: weten wat je hebt, en wie waar bij kan. Dat kost een middag, geen project. Werk je met AI-skills in je team, dan staat de bijbehorende checklist inAI-skills in je team: regel dit vóór iemand er één installeert.
Wat er in de praktijk gebeurde
Een paar casussen uit het rapport, omdat abstracte dreiging niemand in beweging krijgt.
Eén Franstalige hacktivist — één persoon, het hele platform door hem alleen gebouwd — vond een tot dan toe ongedocumenteerde fout in de herinstallatieroutine van WordPress, waarmee een beheerdersaccount kon worden aangemaakt zonder geldige inloggegevens. Hij gebruikte Claude om de exploit te schrijven en te debuggen. Het lukte bij minstens vier websites. Daarna plaatste hij een zogeheten must-use plugin, een type dat bij elke paginalading draait en dat je niet vanuit het beheerscherm kunt uitschakelen, om inloggegevens te oogsten. En hij vergiftigde de back-ups: wie zijn omgeving zou herstellen, raakte opnieuw besmet. Van 42 gevolgde doelwitten kreeg hij bij minstens veertien interne toegang.
In een andere zaak brak een aanvaller in bij een softwareleverancier om bij diens klanten te komen. Van ongeveer 200 afnemende organisaties werd data weggehaald, en in ongeveer 34 uur volgde een dump met meer dan 2.100 Azure AD-tokensets uit meer dan veertig zakelijke omgevingen. Anthropic noteert er droog bij dat AI-agents vrijwel al het werk deden.
En een Russische spionagegroep kwam bij zijn doelwitten via een omweg die veel MKB’ers zal aanspreken: het compromitteerde minstens drie leveranciers van hotel-wifi. Dat je eigen leverancier een risico is, werkten we eerder uit in AI-leverancier gehackt of verkocht: 4 vragen vooraf.
Draait jouw site op WordPress, dan is de rest van dat verhaal bekend terrein: in WordPress WP2Shell staat wat je concreet moet updaten en controleren.
Gevorderden:Let bij dat laatste voorbeeld op je eigen positie in de keten. Lever jij software, hosting, administratie of onderhoud aan klanten die groter zijn dan jij, dan ben je voor een aanvaller waardevoller dan je eigen omzet suggereert. Dat is een argument om je klanttoegang te segmenteren, ook als dat onhandig is.
AI-sleutels zijn productie-inloggegevens
Het rapport bevat precies één expliciete aanbeveling, en die is voor ondernemers de bruikbaarste zin van de hele publicatie: behandel AI-sleutels en agent-koppelingen met dezelfde ernst als productie-inloggegevens, want aanvallers doen dat ook.
Waarom dat er zo in staat, blijkt uit waar gestolen sleutels vandaan kwamen. Niet uit een inbraak bij de leverancier. Anthropic schrijft dat zijn eigen systemen niet zijn gecompromitteerd en dat de sleutels vrijwel altijd uit klantomgevingen kwamen: per ongeluk blootgesteld in producten, applicaties en publieke code zoals GitHub, installatiebestanden van mobiele apps, Docker-containers, websites en chatbots.
Dat opsporen is inmiddels geïndustrialiseerd. Eén operator haalde 1,8 miljoen verschillende Android-installatiebestanden binnen, decompileerde ze en scande ze automatisch op ingebakken geheimen, met de treffers realtime doorgestuurd naar een Telegram-groep.
Anthropic beschrijft ook wat een aanvaller aan zo’n sleutel heeft, en die drieslag is nuttig om te onthouden. Buit: gestolen sleutels en accounts hebben verkoopwaarde. Rekenkracht: aanvalswerk draait op andermans rekening. Dekking: het verkeer wordt toegeschreven aan de rechtmatige eigenaar. Die laatste is voor een klein bedrijf de vervelendste.
Vier dingen die je deze week kunt regelen
| Wat | Waarom | Tijd |
|---|---|---|
| Inventariseer je AI-sleutels en wie ze heeft | Je kunt niet intrekken wat je niet weet | 1 uur |
| Eén sleutel per koppeling, niet één voor alles | Bij misbruik trek je er één in, geen tien | 1 uur |
| Uitgavenlimiet plus waarschuwing op afwijkend verbruik | Diefstal merk je aan het verbruik, niet aan een melding | 30 min |
| Scan je repositories op blootgestelde sleutels | Dit is waar de meeste lekken vandaan komen | 1 uur |
Koop AI-toegang bovendien alleen via officiële kanalen. Het rapport beschrijft een frauduleuze wederverkoper die goedkope Claude-toegang aanbood die “noch goedkoop, noch daadwerkelijk Claude” was: het verkeer ging stilletjes naar een ander model, terwijl de software van de wederverkoper ondertussen een verzamelaar van inloggegevens installeerde.
Gevorderden:Er zit nog een privacy-kant aan goedkope routes. Het rapport beschrijft dat Moonshot AI over een periode van tien dagen bijna 300.000 klantverzoeken doorsluisde naar Anthropic, en dat Anthropic niet weet of die klanten daarover zijn geïnformeerd. Verwerk je persoonsgegevens via een aanbieder die stilletjes doorstuurt naar een derde partij, dan heb je een AVG-probleem dat losstaat van de beveiligingsvraag.
Wat dit niet is
Het is verleidelijk om dit rapport te lezen als bewijs dat AI zelf gevaarlijk aan het worden is. Diezelfde week riep Anthropic-topman Dario Amodei de sector op om het tempo van AI-ontwikkeling te verlagen, en die twee verhalen liepen in de berichtgeving door elkaar.
Het rapport zegt iets anders. In elke beschreven zaak is Claude het gereedschap van een mens. Anthropic schrijft dat mensen de beslissingen die er het meest toe doen in handen hielden — doelwitkeuze, het te gelde maken van vondsten, de beoordeling van resultaten — en dat verschillende van de ernstigste inbraken juist kwamen uit operaties waarin een mens elke stap aanstuurde.
Voor jou is dat eerder geruststellend dan alarmerend, want het betekent dat de verdediging bekend terrein is. Zet je zelf een agent op je mail of bestanden, dan gelden de grenzen uit AI-agent bij je mail? Zo voorkom je dat hij gekaapt wordt onverkort. Wat er verandert is het tempo en het volume, niet de aard van de aanval. Eén inbraak bij een softwarebedrijf duurde volgens het rapport slechts uren van eerste toegang tot grootschalige datadiefstal, en een andere ging van één gestolen ontwikkelaarstoken naar volledige beheerderscontrole over een cloudomgeving in ongeveer drie uur.
Drie uur is korter dan de tijd tussen je laatste back-upcontrole en nu. Dat is de maat waarop je je eigen voorbereiding zou moeten afmeten.
