Microsoft: aanvallers lopen voor in vroege AI-race
Volgens Microsoft halen cyberaanvallers op dit moment meer uit kunstmatige intelligentie dan de mensen die zich tegen hen verdedigen. AI helpt kwaadwillenden om sneller kwetsbaarheden te vinden, sneller malware te bouwen en zich in gecompromitteerde netwerken te verplaatsen in een tempo dat beveiligingsteams nauwelijks kunnen bijbenen, aldus het bedrijf.
De bevindingen komen uit het Digital Defense Report 2026 van Microsoft, het jaarlijkse overzicht van het dreigingslandschap. De editie van dit jaar draait om de manier waarop AI zowel aanval als verdediging verandert.
Microsoft stelt dat AI de tijd, kennis en het geld verlaagt die nodig zijn om zwakke plekken te ontdekken en te misbruiken. Aanvallers en verdedigers winnen allebei aan snelheid, schaal en autonomie dankzij de technologie. Het bedrijf verwacht dat verdedigers uiteindelijk zullen bijtrekken, maar voorlopig hebben aanvallers volgens Microsoft de voorsprong.
"Hoewel het evenwicht tussen aanvallers en verdedigers zich uiteindelijk waarschijnlijk zal herstellen, bevinden we ons op korte termijn in een periode waarin aanvallers als eerste voordelen binnenhalen, en verdedigers zullen flink moeten versnellen om de achterstand in te lopen", aldus Microsoft.
Ontdekken gaat sneller dan patchen
De kloof is het grootst bij kwetsbaarheidsonderzoek. Met hulp van AI worden lekken sneller gevonden dan organisaties ze kunnen dichten, en Microsoft merkt op dat herstellen van nature traag verloopt.
"Herstel verloopt echter inherent veel trager dan ontdekking, niet in de laatste plaats omdat veel systemen geen degelijke unit- en integratietests hebben en codewijzigingen dus niet snel kunnen doorvoeren", waarschuwt het bedrijf.
Microsoft verwacht daardoor een periode van meerdere jaren waarin het aantal bekende maar niet gepatchte kwetsbaarheden sterk toeneemt. "Goed voorbereide en goed gefinancierde tegenstanders kunnen mogelijk grote aantallen zerodays aanleggen die op deze manier zijn ontdekt", staat in het rapport.
Ook het tijdsvenster om te patchen wordt kleiner. Volgens Microsoft ligt de mediane tijd tussen het moment dat een kwetsbaarheid in het wild wordt ontdekt en het moment dat die wordt ingezet als wapen inmiddels "ruim onder de 24 uur".
Van dagen naar minuten
Kwetsbaarheidsonderzoek is maar een deel van het verhaal. Aanvallers gebruiken AI ook om malware op maat te maken en om te versnellen wat er gebeurt nadat ze binnen zijn. Taken als het wegsluizen van data, het zoeken naar geheimen en het zich lateraal door een netwerk bewegen kunnen nu minuten duren in plaats van dagen.
Met AI kunnen aanvallers bovendien grotere delen van een aanvalsketen automatiseren, met weinig menselijke tussenkomst. Minder ervaren criminelen krijgen zo mogelijkheden waar vroeger meer kennis voor nodig was, en criminele groepen kunnen werken op een manier die je eerder associeerde met geavanceerdere partijen, zoals door staten gesteunde hackers.
"Voor geavanceerde actoren maakt AI ongekende snelheid, schaal en maatwerk mogelijk, waardoor de aanvalsketen van dagen naar seconden wordt teruggebracht", legt Microsoft uit.
"Voor minder geavanceerde actoren maakt opschaling met AI het soort hardnekkigheid in aanvallen toegankelijk dat voorheen uitsluitend was voorbehouden aan inlichtingendiensten, en de mogelijkheid om aanvallen op maat te maken, vooral social-engineeringaanvallen voor phishing en fraude, zal het slagingspercentage van aanvallen waarschijnlijk verhogen."
Statelijke hackers zetten AI aan het werk
Volgens het rapport gebruiken statelijke groepen AI al in echte operaties, voor onderzoek, malwareontwikkeling, social engineering en andere fasen van een aanval.
Microsoft zag:
- sommige door China gesteunde actoren die AI-tools gebruiken om kwetsbaarheden te zoeken en te leren hoe ze die kunnen misbruiken, terwijl ze nog steeds leunen op phishing en remote access trojans
- door Rusland gesteunde actoren die "vibe coding" en door AI gegenereerde tools gebruiken om hun aanvallen te versnellen en kracht bij te zetten
- Noord-Koreaanse IT'ers op afstand die AI inzetten om persona's op te bouwen, voor social engineering en om toegang tot organisaties te behouden
- andere Noord-Koreaanse actoren die AI gebruiken om malware te maken en aanvalsinfrastructuur te beheren
Een deel van deze hackers heeft ook agentische workflows en door LLM's gegenereerde code gebruikt om malware sneller uit te rollen.
Dat sluit aan bij eerdere berichtgeving over Noord-Koreaanse activiteiten. In januari meldde BleepingComputer dat de hackersgroep Konni door AI gegenereerde PowerShell-malware inzette tegen blockchainontwikkelaars en -engineers. De site schreef ook over Noord-Koreaanse nep-IT'ers die AI gebruikten, waaronder deepfakevideo, om geloofwaardige persona's op te bouwen en aangenomen te worden bij westerse bedrijven.
De mens houdt nog de regie
Ondanks de snelheidswinst zijn cyberaanvallen volgens Microsoft nog niet volledig autonoom. De meeste campagnes in de praktijk zijn nog steeds afhankelijk van mensen om doelwitten te kiezen, beslissingen te nemen en de complexere onderdelen van een operatie af te handelen.
"De meeste waargenomen campagnes worden nog altijd door mensen aangestuurd, ook al laten de meest geavanceerde systemen in labs en in vroege praktijkgevallen volledige autonomie van begin tot eind zien", aldus het bedrijf.
Onze analyse
De inschatting van Microsoft past bij andere recente signalen dat AI het misbruik versnelt van pas bekendgemaakte lekken. Als het bewapenen van een lek echt binnen een dag gebeurt, wijst dat erop dat maandelijkse of nog tragere patchcycli voor systemen die aan het internet hangen mogelijk niet meer volstaan. De praktische les voor verdedigers lijkt minder te gaan over het kopen van AI-tools en meer over de basis waar Microsoft zelf op wijst: testpipelines waarmee fixes snel kunnen worden uitgerold.
Het punt over autonomie verdient een zorgvuldige lezing. Microsoft zegt dat de meeste campagnes nog door mensen worden gestuurd, maar gevallen als de inbraak bij DIVD door een autonome AI-agent en Carbonato-malware die AI-agents gebruikt doen vermoeden dat de "vroege praktijkgevallen" die het bedrijf noemt niet hypothetisch zijn. Het is de moeite waard om in de gaten te houden of de voorspelde opeenstapeling van ongepatchte kwetsbaarheden het komende jaar zichtbaar wordt in de cijfers over misbruik, en of verdedigers de achterstand zo snel kunnen inlopen als Microsoft hoopt.
