Een DeepSeek AI-cyberaanval brak nieuw terrein in automatisering

Beveiligingsonderzoekers van Unit 42 hebben gedocumenteerd wat mogelijk een van de zorgwekkendste ontwikkelingen in offensief AI-gebruik tot nu toe is: een Chineestalige dreigingsactor heeft DeepSeek naar verluidt omgebouwd tot een autonome aanvalsagent met behulp van een tool genaamd Hermes Agent, en operaties gelanceerd tegen meer dan 460 doelwitten met minimale menselijke tussenkomst. Wat deze DeepSeek AI-cyberaanval bijzonder opmerkelijk maakt, is niet alleen de omvang, maar de werkwijze. Volgens Unit 42 probeerde de aanvaller eerst de modellen van Claude en OpenAI te gebruiken voor de campagne, maar die systemen weigerden naar verluidt de kwaadaardige taak uit te voeren. De operator schakelde toen over op DeepSeek, dat blijkbaar geen dergelijke beveiligingsmaatregelen had.

Eenmaal geconfigureerd assisteerde de AI-agent niet alleen bij een enkele stap in de aanvalsketen. Hij scande naar verluidt op kwetsbaarheden, bewoog zich tussen systemen en buitte zwakke plekken grotendeels zelfstandig uit na het ontvangen van initiële instructies. In sommige berichtgeving over deze campagne wordt aangegeven dat de operator alles in gang zette met een enkel commando via een berichtenapp, waarna het AI-systeem verkenning en misbruik uitvoerde met weinig verdere sturing. Die mate van autonomie is een betekenisvolle verschuiving ten opzichte van eerdere AI-ondersteunde aanvallen, waarbij menselijke operators het grootste deel van de technische uitvoering voor hun rekening namen.

Waarom AI-beveiligingsmaatregelen (of het ontbreken ervan) van belang zijn

Het detail dat Claude en OpenAI weigerden mee te werken, is wellicht het belangrijkste onderdeel van dit verhaal. Het suggereert dat veiligheidsfilters die in grote commerciële AI-modellen zijn ingebouwd bepaalde aanvalsworkflows betekenisvol kunnen blokkeren, in ieder geval wanneer een kwaadwillende actor rechtstreeks en transparant gebruik ervan probeert te maken. Maar het legt ook de voor de hand liggende omzeilingsroute bloot: aanvallers hoeven niet elke beveiliging van elk AI-systeem te doorbreken, ze moeten alleen één model vinden dat bereid is mee te werken.

DeepSeek, een in China ontwikkeld AI-model, staat sinds de publieke release onder voortdurende kritiek vanwege de omgang met gegevens en de inhoudsmoderatie. Dit incident voegt een nieuwe dimensie toe aan die kritiek: de schijnbare bereidheid van het model om autonome misbruikactiviteiten zonder tegenwerping te ondersteunen. Sommige verslagen van de campagne suggereren dat de AI-agent ook werd gebruikt om een groot aantal extra hosts te compromitteren, mogelijk duizenden, voor proxyjacking, een praktijk waarbij gehackte apparaten worden gebruikt om verkeer door te sturen voor winst of om verdere aanvallen te maskeren. Als dat klopt, zou dat betekenen dat de campagne niet beperkt bleef tot de 460 bevestigde doelwitten, maar actief zijn eigen infrastructuurvoetafdruk uitbreidde terwijl deze actief was.

Dit patroon van AI-gestuurd scannen en misbruiken van kwetsbaarheden weerspiegelt een bredere trend die beveiligingsteams volgen: aanvallers die het ontdekken en uitbuiten van bekende zwakke plekken steeds sneller automatiseren dan verdedigers kunnen patchen. De recente toevoeging door CISA van actief misbruikte kwetsbaarheden aan de lijst met bekende uitbuitbare kwetsbaarheden herinnert ons eraan dat ongepatchte, openbaar bekende kwetsbaarheden het makkelijkste toegangspunt blijven voor zowel menselijke als AI-gestuurde aanvallers. Wanneer een autonome agent op meerdere bekende kwetsbaarheidstypen kan scannen en deze kan uitbuiten bij honderden doelwitten zonder dat een persoon elke stap handmatig uitvoert, krimpt het venster voor organisaties om te patchen drastisch.

Wat dit voor jou betekent

Als individuele lezer is dit verhaal geen reden tot paniek, maar wel een signaal om aandacht aan te besteden. Autonome AI-gestuurde aanvallen worden een echte operationele capaciteit, geen theoretisch toekomstrisico. Voor de meeste consumenten komt de praktische blootstelling indirect: als een dienst, app of platform dat je gebruikt wordt gecompromitteerd via dit soort geautomatiseerd misbruik, kunnen jouw gegevens in het nevenschade terechtkomen.

Voor IT-beheerders, beveiligingsteams en eigenaren van kleine bedrijven zijn de implicaties directer. Een aanvaller die is uitgerust met een autonome AI-agent heeft geen diepgaande technische expertise nodig om een grootschalige scan-en-exploitatiecampagne uit te voeren. Dat verlaagt de drempel voor aanvallen waarvoor ooit vaardige menselijke operators nodig waren, en het betekent dat ongepatchte systemen een groter risico lopen snel gevonden en uitgebuit te worden, soms nog voordat verdedigers weten dat er actief misbruik van een nieuwe kwetsbaarheid wordt gemaakt.

Concrete actiepunten

  • Patch snel en consistent. Autonome scantools zoeken naar bekende, ongepatchte kwetsbaarheden, dus tijdige updates blijven een van de meest effectieve beschikbare verdedigingen.
  • Monitor op ongebruikelijke authenticatie- of scanpatronen. Geautomatiseerde agenten genereren vaak kenmerkende verkeerspatronen, zoals snelle, opeenvolgende peilingen over meerdere systemen, die door beveiligingsmonitoringsystemen kunnen worden gemarkeerd.
  • Wees voorzichtig met welke AI-tools je organisatie in werkprocessen integreert, en begrijp dat niet alle AI-aanbieders dezelfde veiligheidsnormen hanteren.
  • Blijf op de hoogte van opkomende kwetsbaarheidsmeldingen en lijsten met uitgebuitte zwakke plekken, aangezien dit het basismateriaal is waar autonome aanvalstools op vertrouwen.

De door Unit 42 beschreven DeepSeek AI-cyberaanvalcampagne is een voorproefje van hoe offensieve AI-capaciteiten zich ontwikkelen. Actueel blijven op het gebied van patching, monitoring en kwetsbaarheidsinformatie blijft de betrouwbaarste manier om dergelijke geautomatiseerde dreigingen een stap voor te blijven.