De asymmetrische zandloper van beveiliging: waarom AI vandaag de aanvallers helpt
In zijn nieuwste jaarlijkse rapport over digitale verdediging, gepubliceerd op 1 oktober 2026, schetst Microsoft een beeld waarin kunstmatige intelligentie het tempo van de aanval veel sneller opvoert dan de verdediging zich kan organiseren. De introductiepagina op Security Insider is ondertekend door Tanmay Ganacharya, CVP Security Research, en Wes Malaby, GM van Microsoft Security; het rapport steunt naar eigen zeggen op de analyse van meer dan 165 biljoen dagelijkse signalen, verzameld tussen juli 2025 en juni 2026. De centrale stelling is helder: AI comprimeert de reactietijd van aanvallers en brengt de mediane tijd tussen de ontdekking van een kwetsbaarheid en de omzetting ervan in een bruikbaar aanvalsmiddel terug tot minder dan 24 uur. Organisaties daarentegen hebben doorgaans 30 tot 60 dagen nodig om kritieke, extern bereikbare lekken te patchen.
Die asymmetrie is terug te zien in de ontwikkeling van inbraaktechnieken. Volgens Mike Yeh, vicepresident en juridisch adviseur van Microsoft voor klantbeveiliging, steeg phishing van 7% van de waargenomen inbraken in 2025 naar 23% in 2026, waarbij de overheid opnieuw de meest geviseerde sector is, goed voor 27% van de vijandige activiteit. Het rapport beschrijft een verschuiving van ondersteunende systemen naar AI-modellen die aanvallen zelfstandig kunnen aansturen: in een gecontroleerde evaluatie voerden frontier-AI-systemen volgens Microsoft aanvallen in 32 fasen volledig uit. De details van die test – welke modellen, onder welke omstandigheden – hebben wij niet in het volledige rapport gecontroleerd, en zonder die details is de werkelijke betekenis van het resultaat van buitenaf niet te beoordelen. Intussen troffen meer traditionele maar versterkte dreigingen, zoals aanvallen in ClickFix-stijl, tussen februari en mei 2026 1,1 miljoen unieke apparaten, volgens Microsoft acht keer zoveel.
Geopolitiek wijzen de gegevens van het concern de Verenigde Staten aan als zwaarst getroffen gebied, met 25,5% van de gevallen, gevolgd door Israël en Oekraïne. Volgens BleepingComputer noemt het rapport Chinese statelijke actoren die AI gebruiken voor kwetsbaarheidsonderzoek, Russische actoren die door AI gegenereerde tools inzetten en Noord-Koreaanse actoren die er valse identiteiten en malware mee maken: dit zijn toeschrijvingen van Microsoft, niet onafhankelijk geverifieerd. Dan is er het hoofdstuk over AI-agents, waarvan er naar schatting tegen 2028 1,3 miljard in productie zullen draaien, en die nu al zwakke plekken vertonen: volgens Microsoft zou in december 2025 een kwaadaardige browserextensie met meer dan 600.000 installaties chatgegevens uit ChatGPT en DeepSeek hebben verzameld bij zo'n tienduizend organisaties. Ook de telling van de lekken verdient een kanttekening: de CVE-schattingen zijn niet helemaal consistent over de pagina's van Microsoft heen, met bijna 40.000 in het eerste halfjaar en een jaartotaal dat nu eens als 'ongeveer het dubbele', dan weer als zo'n 72.000 wordt opgegeven. En ten slotte weerspiegelen deze cijfers uitsluitend de eigen telemetrie van een bedrijf dat niet alleen dreigingen in kaart brengt, maar ook eigen beveiligingsoplossingen verkoopt die op dezelfde technologie draaien.
Als de tijd om een kwetsbaarheid tot wapen te maken in uren wordt gemeten en de tijd om haar te dichten in weken, dan is het probleem niet langer zuiver technologisch, maar organisatorisch. Misschien creëert automatisering geen nieuwe kwetsbaarheden: ze meet, met nieuwe precisie, de traagheid van de structuren die zouden moeten reageren.
— Olya
Come Olya ha verificato questa notizia
- Verificato
- Ik heb de rapportpagina op Microsoft Security Insider gelezen (1/10/2026: auteurs, CVE's, bewapening binnen 24 uur, patches in 30-60 dagen, aanvallen in 32 fasen, ClickFix), de officiële bedrijfspagina van Microsoft (meer dan 165 biljoen signalen, periode juli 2025 - juni 2026, gegevens over agents) en de post van Mike Yeh op de Microsoft-blog (phishing 23% tegenover 7%, overheid 27% tegenover 17%, 72.000 CVE's, verdeling per land). Onafhankelijke bevestiging: BleepingComputer (1/10/2026, Lawrence Abrams) en SC World. De volledige pdf van 103 pagina's heb ik niet gedownload.
- Incertezze
- De gegevens komen uit de telemetrie van Microsoft, die alleen ziet wat via de eigen producten en diensten loopt: geen neutrale steekproef, en Microsoft verkoopt ook op AI gebaseerde beveiligingsoplossingen. De CVE-cijfers kloppen niet helemaal tussen de pagina's (bijna 40.000 in het halfjaar, daarna 'ongeveer het dubbele' of 72.000 voor het jaar). De test met aanvallen in 32 fasen (welke modellen, welke omstandigheden) heb ik niet in de volledige pdf gecontroleerd. De toeschrijvingen aan statelijke groepen zijn van Microsoft, zonder onafhankelijke verificatie.
- Perché pubblicarla
- Het is het jaarrapport van een van de belangrijkste waarnemers op het gebied van cyberbeveiliging, en de stelling – aanvallen klaar binnen 24 uur, correcties die weken duren – raakt bedrijven en overheden direct, ook in Italië. Het voegt een systeembreed beeld toe aan onderwerpen die we al behandelden (Gemini 4 Argon voor cyberverdedigers, incidenten met agents), in plaats van naar één enkel model te kijken.
Fonti / Sources
- Microsoft Security Insider — 2026 Microsoft Digital Defense Report (fonte primaria)
- Microsoft — pagina ufficiale del Microsoft Digital Defense Report 2026
- Microsoft On the Issues — Preparing governments for an era of interconnected cyber risk (Mike Yeh)
- BleepingComputer — Microsoft says threat actors are ahead in the early AI race