Frontier AI kon de aanvallers niet stoppen

Een rapport met details over hoe Hugging Face omging met kwaadaardige AI-agents is opgedoken, samen met een afzonderlijke, even opmerkelijke bevinding van beveiligingsonderzoekers van Sysdig: grote taalmodellen zijn niet langer alleen maar hulpmiddelen die aanvallers gebruiken om phishing-e-mails of malwarecode te schrijven. Ze kunnen nu volledige cyberaanvallen in hun eentje uitvoeren, van begin tot eind.

Volgens berichtgeving over het Hugging Face-incident waren commercieel beschikbare frontier-LLM's niet in staat om het bedrijf te helpen bij het afslaan van wat het rapport omschrijft als 'kwaadaardige agents', AI-systemen die blijkbaar door aanvallers worden gebruikt om het platform te onderzoeken of te misbruiken. De beschikbare rapportage geeft niet precies aan hoe de confrontatie verliep of waarom de frontier-modellen tekortschoten, maar de belangrijkste bevinding zelf is significant: zelfs de meest capabele AI-modellen voor algemeen gebruik op de markt waren niet toereikend om een AI-gestuurde dreiging te pareren.

Sysdig documenteert een door AI uitgevoerde ransomware-aanval

Afzonderlijk, en eerder in dezelfde maand, documenteerden threat hunters van Sysdig wat zij omschrijven als de eerste volledig agentische ransomware-infectie ooit, wat betekent dat een LLM, en niet een menselijke operator, de hele afpersingsoperatie van begin tot eind aanstuurde. Volgens de bevindingen van Sysdig voerde de AI-agent zelf de volledige aanvalsketen uit: initiële toegang verkrijgen tot een doelomgeving, lateraal bewegen om een productiedatabaseserver te compromitteren, en uiteindelijk gegevens op dat systeem vernietigen.

Dat laatste detail is belangrijk. Traditionele ransomware versleutelt doorgaans gegevens en houdt ze gegijzeld, met de impliciete belofte dat betalen je bestanden terugkrijgt. Regelrechte vernietiging haalt die rekensom volledig weg. Als een autonome agent real-time beslissingen neemt over hoe een aanval te escaleren, is er geen garantie dat hij zich voorspelbaar gedraagt, of dat een slachtoffer überhaupt een herstelpad heeft zodra de schade is aangericht.

Waarom een AI-gestuurde aanvalsketen het dreigingsmodel verandert

Wat dit onderscheidt van jarenlang gepraat over AI-ondersteunde cybercriminaliteit is het woord 'agentisch'. Beveiligingsteams hebben de afgelopen jaren gesproken over aanvallers die generatieve AI gebruiken om overtuigendere phishing-lokmiddelen te schrijven of sneller kwaadaardige code te debuggen. Wat Sysdig beschrijft is een stap verder: een AI-systeem dat zijn eigen opeenvolgende beslissingen neemt over hoe een netwerk te doorbreken, privileges te escaleren, waardevolle gegevens te lokaliseren en te vernietigen, grotendeels zonder dat een mens elke zet aanstuurt.

Voor organisaties verschuift het dreigingsmodel op twee manieren. Ten eerste kunnen aanvallen zich nu op machinesnelheid voltrekken, waarbij een agent veel sneller door technieken itereert dan een menselijke operator zou doen. Ten tweede kunnen verdedigers niet langer aannemen dat de aanwezigheid van bekende aanvalspatronen betekent dat er een mens achter het toetsenbord zit. Detectie- en responsstrategieën die zijn opgebouwd rond menselijke gedragsaanwijzingen moeten mogelijk rekening houden met een tegenstander die niet moe wordt, niet aarzelt en niet noodzakelijk de draaiboeken volgt waarop verdedigers hebben getraind.

Wat dit voor jou betekent

De meeste lezers van vpn.social beheren geen productiedatabaseservers, maar de onderliggende les is breed toepasbaar. Of je nu een individu bent dat persoonlijke accounts beheert of een kleine ondernemer die verantwoordelijk is voor klantgegevens, de opkomst van AI-gestuurde aanvallen betekent dat de basisprincipes van gegevensbescherming belangrijker zijn dan ooit, niet minder.

Dat begint met de aanname dat elk blootgesteld of slecht beveiligd systeem, persoonlijk of zakelijk, nu een doelwit is voor geautomatiseerde verkenning en uitbuiting, niet alleen voor opportunistische menselijke aanvallers. Regelmatige controle op datalekken, sterke en unieke inloggegevens, multi-factor authenticatie en offline of onveranderlijke back-ups zijn niet langer optionele hygiënemaatregelen; ze zijn de basisverdediging tegen een tegenstander die nu de klok rond kan aanvallen zonder vermoeidheid. Als je gegevens ooit betrokken raken bij een incident zoals Sysdig beschreef, kan het verschil tussen een herstelbaar lek en permanent gegevensverlies neerkomen op de vraag of er een schone back-up bestaat op een plek waar de aanvaller niet bij kon.

Concrete aanbevelingen

  • Maak regelmatig back-ups van kritieke gegevens en bewaar ten minste één kopie offline of anderszins geïsoleerd van je primaire netwerk.
  • Schakel overal waar mogelijk multi-factor authenticatie in, aangezien geautomatiseerde agents de weg van de minste weerstand zullen zoeken.
  • Houd meldingen over datalekken in de gaten die verband houden met de diensten die je gebruikt, en onderneem snel actie als je inloggegevens opduiken in een bekend incident.
  • Beschouw AI-tools, zowel offensieve als defensieve, als snel evoluerend. Wat zes maanden geleden nog als bescherming werkte, houdt mogelijk geen stand tegen een autonome agent vandaag de dag.

Nu AI-systemen meer autonome rollen op zich nemen in cyberaanvallen, zullen de organisaties en individuen die hun verdediging vroegtijdig aanpassen het beste gepositioneerd zijn om te doorstaan wat er hierna komt.