AI Nieuws6 minGevorderd

'Te klein om interessant te zijn' geldt niet meer: wat het Anthropic-rapport jou vertelt

Anthropic beschrijft hoe aanvallers AI inzetten. De rode draad: kleine doelwitten lonen nu wél. Vier dingen die je als ondernemer deze week kunt regelen.

Miniatuur diorama-illustratie bij artikel ''Te klein om interessant te zijn' geldt niet meer: wat het Anthropic-rapport jou vertelt'
Inhoudsopgave5 secties
  1. De zin die de rekensom omdraait
  2. Wat er in de praktijk gebeurde
  3. AI-sleutels zijn productie-inloggegevens
  4. Vier dingen die je deze week kunt regelen
  5. Wat dit niet is

Anthropic publiceerde op 10 september een rapport over misbruik van zijn eigen AI-modellen dat het tussen december 2025 en augustus 2026 opspoorde en verstoorde. Het is 154 pagina’s en gaat grotendeels over spionage en staatshackers. Maar er staat één zin in die rechtstreeks over jouw bedrijf gaat, en die is het lezen waard.

De zin die de rekensom omdraait

“Beveiliging door onopvallendheid is niet langer houdbaar in deze nieuwe, AI-ondersteunde wereld: alles wat met internet verbonden is, is een potentieel doelwit” (Bron: Anthropic).

Dat is geen slogan. Anthropic legt de economie eronder uit: AI-autonomie drukt de kostenkant van een aanval in elkaar. Er is minder vaardigheid nodig, minder handwerk per campagne, terwijl de mogelijke opbrengst hetzelfde blijft. Het gevolg is dat doelwitten die eerder niet de moeite waard waren, opeens wél rendabel zijn.

Jarenlang was “wij zijn te klein, waarom zouden ze bij ons inbreken” een redenering die in de praktijk aardig klopte. Een aanvaller moest uren steken in het begrijpen van jouw eigenaardige samenstelling van een oude webshop, een boekhoudkoppeling en een plugin die niemand meer onderhoudt. Die uren leverden te weinig op. Precies dat stuk is nu goedkoop geworden.

Beginner-tip:Je hoeft hier geen securityspecialist voor in te huren. De maatregelen verderop in dit stuk zijn administratief van aard: weten wat je hebt, en wie waar bij kan. Dat kost een middag, geen project. Werk je met AI-skills in je team, dan staat de bijbehorende checklist inAI-skills in je team: regel dit vóór iemand er één installeert.

Wat er in de praktijk gebeurde

Een paar casussen uit het rapport, omdat abstracte dreiging niemand in beweging krijgt.

Eén Franstalige hacktivist — één persoon, het hele platform door hem alleen gebouwd — vond een tot dan toe ongedocumenteerde fout in de herinstallatieroutine van WordPress, waarmee een beheerdersaccount kon worden aangemaakt zonder geldige inloggegevens. Hij gebruikte Claude om de exploit te schrijven en te debuggen. Het lukte bij minstens vier websites. Daarna plaatste hij een zogeheten must-use plugin, een type dat bij elke paginalading draait en dat je niet vanuit het beheerscherm kunt uitschakelen, om inloggegevens te oogsten. En hij vergiftigde de back-ups: wie zijn omgeving zou herstellen, raakte opnieuw besmet. Van 42 gevolgde doelwitten kreeg hij bij minstens veertien interne toegang.

In een andere zaak brak een aanvaller in bij een softwareleverancier om bij diens klanten te komen. Van ongeveer 200 afnemende organisaties werd data weggehaald, en in ongeveer 34 uur volgde een dump met meer dan 2.100 Azure AD-tokensets uit meer dan veertig zakelijke omgevingen. Anthropic noteert er droog bij dat AI-agents vrijwel al het werk deden.

En een Russische spionagegroep kwam bij zijn doelwitten via een omweg die veel MKB’ers zal aanspreken: het compromitteerde minstens drie leveranciers van hotel-wifi. Dat je eigen leverancier een risico is, werkten we eerder uit in AI-leverancier gehackt of verkocht: 4 vragen vooraf.

Draait jouw site op WordPress, dan is de rest van dat verhaal bekend terrein: in WordPress WP2Shell staat wat je concreet moet updaten en controleren.

Gevorderden:Let bij dat laatste voorbeeld op je eigen positie in de keten. Lever jij software, hosting, administratie of onderhoud aan klanten die groter zijn dan jij, dan ben je voor een aanvaller waardevoller dan je eigen omzet suggereert. Dat is een argument om je klanttoegang te segmenteren, ook als dat onhandig is.

AI-sleutels zijn productie-inloggegevens

Het rapport bevat precies één expliciete aanbeveling, en die is voor ondernemers de bruikbaarste zin van de hele publicatie: behandel AI-sleutels en agent-koppelingen met dezelfde ernst als productie-inloggegevens, want aanvallers doen dat ook.

Waarom dat er zo in staat, blijkt uit waar gestolen sleutels vandaan kwamen. Niet uit een inbraak bij de leverancier. Anthropic schrijft dat zijn eigen systemen niet zijn gecompromitteerd en dat de sleutels vrijwel altijd uit klantomgevingen kwamen: per ongeluk blootgesteld in producten, applicaties en publieke code zoals GitHub, installatiebestanden van mobiele apps, Docker-containers, websites en chatbots.

Dat opsporen is inmiddels geïndustrialiseerd. Eén operator haalde 1,8 miljoen verschillende Android-installatiebestanden binnen, decompileerde ze en scande ze automatisch op ingebakken geheimen, met de treffers realtime doorgestuurd naar een Telegram-groep.

Anthropic beschrijft ook wat een aanvaller aan zo’n sleutel heeft, en die drieslag is nuttig om te onthouden. Buit: gestolen sleutels en accounts hebben verkoopwaarde. Rekenkracht: aanvalswerk draait op andermans rekening. Dekking: het verkeer wordt toegeschreven aan de rechtmatige eigenaar. Die laatste is voor een klein bedrijf de vervelendste.

Vier dingen die je deze week kunt regelen

WatWaaromTijd
Inventariseer je AI-sleutels en wie ze heeftJe kunt niet intrekken wat je niet weet1 uur
Eén sleutel per koppeling, niet één voor allesBij misbruik trek je er één in, geen tien1 uur
Uitgavenlimiet plus waarschuwing op afwijkend verbruikDiefstal merk je aan het verbruik, niet aan een melding30 min
Scan je repositories op blootgestelde sleutelsDit is waar de meeste lekken vandaan komen1 uur

Koop AI-toegang bovendien alleen via officiële kanalen. Het rapport beschrijft een frauduleuze wederverkoper die goedkope Claude-toegang aanbood die “noch goedkoop, noch daadwerkelijk Claude” was: het verkeer ging stilletjes naar een ander model, terwijl de software van de wederverkoper ondertussen een verzamelaar van inloggegevens installeerde.

Gevorderden:Er zit nog een privacy-kant aan goedkope routes. Het rapport beschrijft dat Moonshot AI over een periode van tien dagen bijna 300.000 klantverzoeken doorsluisde naar Anthropic, en dat Anthropic niet weet of die klanten daarover zijn geïnformeerd. Verwerk je persoonsgegevens via een aanbieder die stilletjes doorstuurt naar een derde partij, dan heb je een AVG-probleem dat losstaat van de beveiligingsvraag.

Wat dit niet is

Het is verleidelijk om dit rapport te lezen als bewijs dat AI zelf gevaarlijk aan het worden is. Diezelfde week riep Anthropic-topman Dario Amodei de sector op om het tempo van AI-ontwikkeling te verlagen, en die twee verhalen liepen in de berichtgeving door elkaar.

Het rapport zegt iets anders. In elke beschreven zaak is Claude het gereedschap van een mens. Anthropic schrijft dat mensen de beslissingen die er het meest toe doen in handen hielden — doelwitkeuze, het te gelde maken van vondsten, de beoordeling van resultaten — en dat verschillende van de ernstigste inbraken juist kwamen uit operaties waarin een mens elke stap aanstuurde.

Voor jou is dat eerder geruststellend dan alarmerend, want het betekent dat de verdediging bekend terrein is. Zet je zelf een agent op je mail of bestanden, dan gelden de grenzen uit AI-agent bij je mail? Zo voorkom je dat hij gekaapt wordt onverkort. Wat er verandert is het tempo en het volume, niet de aard van de aanval. Eén inbraak bij een softwarebedrijf duurde volgens het rapport slechts uren van eerste toegang tot grootschalige datadiefstal, en een andere ging van één gestolen ontwikkelaarstoken naar volledige beheerderscontrole over een cloudomgeving in ongeveer drie uur.

Drie uur is korter dan de tijd tussen je laatste back-upcontrole en nu. Dat is de maat waarop je je eigen voorbereiding zou moeten afmeten.

Veelgestelde vragen

Wat staat er in het Anthropic-dreigingsrapport van september 2026?

Anthropic beschrijft misbruik van zijn Claude-modellen dat het tussen december 2025 en augustus 2026 heeft opgespoord en verstoord, verdeeld over zeven categorieën: cyberoperaties, beïnvloedingsoperaties, surveillance, oplichting en fraude, biologisch misbruik, ontwikkeling van conventionele wapens, en illegale distillatie. Het rapport bevat tientallen casussen met concrete cijfers over slachtoffers, werkwijzen en snelheid. In elke casus is Claude het gereedschap van een menselijke aanvaller; Anthropic schrijft dat mensen de belangrijkste beslissingen in handen hielden, zoals doelwitkeuze en het te gelde maken van buit.

Waarom zou een aanvaller mijn kleine bedrijf interessant vinden?

Omdat de rekensom is veranderd. Anthropic legt uit dat AI-autonomie de kostenkant van een aanval samendrukt: er is minder vaardigheid en minder handwerk per campagne nodig, terwijl de mogelijke opbrengst gelijk blijft. Daardoor worden doelwitten die eerder niet de moeite waard waren, opeens rendabel, en verschuift het naar operaties met veel volume en weinig aandacht per slachtoffer. Daarbij komt dat kleine leveranciers vaak een opstapje zijn naar hun grotere klanten, zoals in de gevallen waarin een softwareleverancier werd gekraakt om bij diens afnemers te komen.

Hoe raken aanvallers aan API-sleutels van bedrijven?

Meestal door slordigheid aan de kant van de klant, niet door een inbraak bij de AI-leverancier. Anthropic noemt sleutels en sessietokens die per ongeluk zijn blootgesteld in producten, applicaties en publieke code: GitHub-repositories, installatiebestanden van mobiele apps, Docker-containers, websites en chatbots. Eén operator downloadde 1,8 miljoen verschillende Android-installatiebestanden, decompileerde die en scande ze automatisch op ingebakken geheimen. Anthropic benadrukt dat de betrokken sleutels steeds uit klantomgevingen kwamen en dat zijn eigen systemen niet zijn gecompromitteerd.

Wat moet ik doen met de AI-koppelingen die al in mijn bedrijf draaien?

Anthropic geeft één expliciete aanbeveling: behandel AI-sleutels en agent-koppelingen net zo serieus als productie-inloggegevens, omdat aanvallers dat ook doen. Praktisch betekent dat: inventariseer welke sleutels er bestaan en wie ze heeft, zet ze niet in code die naar een repository gaat, geef elke koppeling een eigen sleutel zodat je er één kunt intrekken, en zet waar mogelijk een uitgavenlimiet en een waarschuwing op afwijkend verbruik. Koop toegang bovendien alleen via officiële kanalen.

Is goedkope AI-toegang via een tussenpartij riskant?

Ja, en het rapport beschrijft een concreet geval. Een frauduleuze wederverkoper bood goedkope Claude-toegang aan die geen van beide bleek te zijn: het verkeer van klanten werd stilletjes doorgestuurd naar een ander AI-model, terwijl de software van de wederverkoper een programma installeerde dat inloggegevens verzamelde. Anthropic waarschuwt dat een korting waarvoor je verkeer en inloggegevens via een onbekende tussenpartij moet routeren, een groot risico vormt voor je gegevens en systemen.

Bronnen

Waar deze informatie vandaan komt.

  1. Dario Amodei — We Must Pace the Frontierdarioamodei.comDario Amodei