Bedreigingsactoren blijven gebruik maken van kunstmatige intelligentie (AI) om hun activiteiten te stroomlijnen, waarbij één financieel gemotiveerde hackgroep een autonoom, multi-agent aanvalsraamwerk gebruikt om binnen zes uur een grootschalige campagne voor het verzamelen van inloggegevens uit te voeren.
Google Threat Intelligence Group (GTIG) zei dat het aanvallers met verschillende motivaties heeft waargenomen die zich richten op eigen AI-modellen in de gezondheidszorg, de overheid en de mediasector, waarbij API-referenties worden geëxfiltreerd en cloudomgevingen van slachtoffers worden gecoöpteerd om ongeautoriseerde AI-workloads te ondersteunen. Dit benadrukt de groeiende focus van aanvallers op AI-middelen van ondernemingen voor spionage, afpersing en diefstal van hulpbronnen.
“Op dit moment kunnen we aannemen dat alle bedreigingsactoren in een bepaalde hoedanigheid AI gebruiken en dat hun operaties hiervan hebben geprofiteerd”, zegt John Hultquist, hoofdanalist bij GTIG, in een verklaring gedeeld met The Hacker News. “Net als iedereen maken we ons zorgen over het kwetsbaarheidsprobleem, maar AI wordt op verschillende andere gebieden toegepast, en het zal vooral een uitdaging zijn omdat het op agentische wijze wordt toegepast, waardoor een geschaalde, snellere tegenstander ontstaat. Criminelen, zoals degenen die in slechts zes uur een massale uitbuitingscampagne hebben gevoerd, zullen aangetrokken worden tot aanvallen die sneller zijn dan wij kunnen reageren.”
Google merkte op dat de integratie van AI-ondersteunde coderingstools niet alleen de softwareontwikkelingscycli heeft versneld, maar ook de doelwitten van bedreigingsactoren op ontwikkelaars, AI-coderingsassistenten en LLM-beveiligingsscantools heeft vergroot, waardoor de risico’s van de open-source supply chain zijn toegenomen.
Dit wordt voornamelijk aangewakkerd door een financieel gemotiveerde bedreigingsacteur die bekend staat als TeamPCP (ook bekend als Altered Spider en UNC6780), die een reeks grootschalige compromissen in de softwaretoeleveringsketen heeft uitgevoerd, gericht op PyPI, npm en Docker Hub. Het aanvankelijke compromis wordt gevolgd door de inzet van inloggegevensstelers zoals SANDCLOCK en DUSTMAKER om gevoelige gegevens te verkrijgen en zich te richten op AI-coderingsassistenten, die vervolgens geld verdienen via directe verkoop of via partnerschappen met ransomware en afpersingsgroepen voor gegevensdiefstal.
“DUSTMAKER is een opvolger van de SANDCLOCK-credential-steeler in TeamPCP-operaties”, vertelde GTIG aan The Hacker News. “SANDCLOCK (gebruikt in maart en april 2026) is een onderdeel van wat publiekelijk CanisterWorm wordt genoemd, is voornamelijk geschreven in Python en is ontworpen om op Linux te werken en te communiceren met Kubernetes. Het omvat container-escape-functionaliteit en gerichte cryptocurrency-wallets naast cloud- en ontwikkelaarsreferenties.”
“DUSTMAKER (gebruikt in april en daarna) is een cross-platform JavaScript-payload die is geoptimaliseerd voor CI/CD-pijplijnen. Het bevat geen ontsnappingsfunctionaliteit voor containers, en hoewel sommige varianten zich op cryptocurrency-wallets richten, ligt de algemene focus op diefstal van inloggegevens om afpersingsoperaties te vergemakkelijken. De AI-targetingtechnieken (…) – met name de vergiftiging van AI-assistent-werkruimten en het gebruik van prompt injection voor verdedigingsontduiking – zijn exclusief voor DUSTMAKER en waren niet aanwezig in eerdere SANDCLOCK-varianten.’
Elders zei Google dat het gevallen heeft gedetecteerd waarin bedreigingsactoren zich eigen AI-onderzoek en -modellen onrechtmatig toe-eigenen.
- Een Chinese nexus-bedreigingsacteur bekend als UNC6508, waarvan wordt vermoed dat hij cloudomgevingen heeft gecompromitteerd om lokale LLM-infrastructuur in te zetten die een lokaal, open-weight-model gebruikt, in tegenstelling tot een commercieel frontier-model, waardoor de monitoring door AI-modelaanbieders wordt omzeild.
- Verschillende afpersingsoperaties voor gegevensdiefstal waarbij is waargenomen dat bedreigingsactoren bedrijfseigen AI-gegevens stelen, waaronder modellen, vaardigheden, aanwijzingen, broncode en gerelateerd onderzoek.
- Bedreigingsactoren die distillatieaanvallen uitvoeren op de AI-modellen van Google die zich richten op het visuele en audio-begrip, het genereren van afbeeldingen en het genereren van video’s.
Er is ook waargenomen dat tegenstanders het gebruik van agentische AI opvoeren om de ontwikkeling van malware en tools te vergemakkelijken, waarbij een aan China verbonden cyberspionagegroep Gemini gebruikt om een geautomatiseerd raamwerk voor penetratietests te ontwerpen en te ontwikkelen.

“De groep probeerde een agentische architectuur te bouwen die in staat is de doeltoestand te observeren, door acties te redeneren en taken uit te voeren in onvoorspelbare omgevingen”, aldus Google. “De geplande agent is ontworpen om detectietaken uit te voeren, zoals het scannen van poorten en het parseren van services, wat de intentie aantoont om de initiële detectie- en uitvoeringsfasen te automatiseren.”
Er wordt aangenomen dat een andere dreigingsactoren die soortgelijke inspanningen leveren, financieel gedreven zijn. De activiteit hield in dat de aanvallers de cloudinfrastructuur van een niet nader genoemde organisatie in gevaar brachten om een autonoom aanvalsframework met meerdere agenten in te zetten om op grote schaal inloggegevens te verzamelen.
“De dreigingsactor maakte gebruik van een AI-codeerchatbot, een prompt en een reeks instructies voor agenten om in minder dan zes uur een massale campagne voor het verzamelen van inloggegevens te plannen, bouwen en uit te voeren”, legt Google uit. “Met behulp van vooraf geconfigureerde markdown-instructiesets als operationele draaiboeken voerde de bedreigingsacteur automatisch scannen en het verzamelen van inloggegevens uit, waardoor duizenden inloggegevens van derden in gevaar kwamen.”
De integratie van AI zou het systeem in staat hebben gesteld om autonoom de pijplijn voor het scannen van kwetsbaarheden te beheren, in realtime probleemoplossing uit te voeren en IP-rotatielogica uit te voeren zonder dat iemand een hand vasthoudt.

De derde categorie die verband houdt met vijandig misbruik van grote taalmodellen (LLM’s) komt voort uit bedreigingsactoren die met de technologie experimenteren om onderzoek naar kwetsbaarheden te vergroten, prototypes van exploits te maken, complexe toolsets te orkestreren en ter plekke tactische beslissingen te nemen –
- Een Chinese nexusgroep met een geschiedenis van het aanvallen van overheidsinstanties heeft Claude, Gemini of Codex gebruikt om aangepaste exploitscripts te schrijven, overtuigende spearphishing-lokmiddelen te genereren en fouten te debuggen.
- De cyberspionagegroep uit China, bekend als Basin Castle (ook bekend als Mustang Panda), heeft LLM’s gebruikt om te helpen met taken variërend van onderzoek naar waardevolle doelen tot het oplossen van fouten tijdens een inbraak.
- De cyberspionagegroep uit China, bekend als Ravine Castle (ook bekend als APT24, COULEE en Pitty Tiger), heeft Gemini gebruikt om inlichtingen te verzamelen, capaciteiten te ontwikkelen en operaties te beïnvloeden.
- De in Rusland gevestigde dreigingsgroep, bekend als UNC5792, heeft AI-modellen geïntegreerd om Telegram-kanalen te doorzoeken op zoek naar specifieke informatie die van belang is voor de Russische autoriteiten, zoals veiligheidsdreigingen en extremistische inhoud.
- De Russische cyberspionagegroep bekend als Sandworm (ook bekend als APT44 en Sandworm Relic) heeft Gemini gebruikt ter ondersteuning van het verzamelen van inlichtingen, social engineering en workflowautomatisering bij voortgezette operaties gericht op Oekraïne.
- De Iraanse hackgroep Calanque Ion (ook bekend als APT42) heeft generatieve AI-modellen, waaronder Gemini, gebruikt om verkenningen en gerichte social engineering te vergemakkelijken.
- Twee Noord-Koreaanse dreigingsclusters, waaronder UNC5267 (ook bekend als fraudeprogramma voor IT-werknemers) en UNC5342 (ook bekend als Contagious Interview) hebben AI gebruikt in hun activiteiten, waaronder het uitvoeren van bulk LLM API-registratie met behulp van gekaapte accounts.
- De met Noord-Korea verbonden, financieel gemotiveerde bedreigingsacteur, bekend als Midnight Neptune (ook bekend als UNC1069), heeft commerciële LLM’s en open-weight-modellen gebruikt voor social engineering, manipulatie van de softwaretoeleveringsketen en geautomatiseerde achterdeurontwikkeling.
- De financieel gemotiveerde bedreigingsacteur bekend als UNC6240 (ook bekend als ShinyHunters) heeft Claude Code gebruikt om de beveiligingsrails van Cloudflare te omzeilen en geëxfiltreerde mappen te analyseren op afpersing.
- Underground-acteurs hebben Ghidra gecombineerd met de Gemini-CLI-agent om WinRAR Self-Extracting (SFX)-archiefcomponenten te reverse-engineeren.
Dat is niet alles. Bedreigingsactoren hebben interesse getoond in het stelen van inloggegevens en het ondergronds kopen van mogelijkheden om aan hun groeiende vraag naar AI-toegang te voldoen. De inloggegevens worden waarschijnlijk gestolen via malware die informatie steelt, zoals Lumma Stealer, Vidar en ACR Stealer, die hun mogelijkheden hebben uitgebreid om AI-ontwikkelaarsconfiguraties te targeten.
Een ander bepalend aspect is het hosten van lokale modellen op gecompromitteerde hosts, zoals blijkt uit het geval van UNC6508. Terwijl AI-laboratoria aan de westelijke grens de toegang tot de geavanceerde cybercapaciteiten van hun krachtigste modellen grotendeels hebben beperkt, hebben snelle verbeteringen in de capaciteiten van open-weight-modellen ook de angst aangewakkerd dat ze AI-gebaseerde cyberaanvallen zouden kunnen aanwakkeren.
“Open-weight-modellen brengen een toenemend risico met zich mee door de toegang te democratiseren en lokale, ongecontroleerde implementaties mogelijk te maken zonder veiligheidsrails, vooral met de opkomst van ‘weggevaagde’ of ongecensureerde varianten”, vertelde GTIG aan The Hacker News. “Hoewel API-gated frontier-modellen providers in staat stellen misbruik te monitoren, ontberen open modellen gecentraliseerde zichtbaarheid van verdedigers, waardoor bedreigingsactoren duidelijke voordelen krijgen bij het versnellen van taken zoals phishing en kwaadaardige scripting.”
“Open modellen stimuleren echter ook essentiële innovatie, dus het eenvoudigweg afbakenen van toegang is onpraktisch. Enterprise-platforms zoals Gemini Enterprise kunnen een afgesloten, veilige omgeving bieden voor bedrijven om op een veilige manier gebruik te maken van open-sourcemodellen. Om dit evenwicht aan te pakken, heeft Google zijn Frontier Safety Framework en Critical Capability Levels (CCL’s) geformaliseerd om de modelmogelijkheden te evalueren en te bepalen wanneer open implementatie onaanvaardbare veiligheidsrisico’s met zich meebrengt.”
“Het beperken van deze capaciteiten van bedreigingsactoren vereist uiteindelijk het vaststellen van afdwingbare, sectorbrede veiligheidsbasislijnen specifiek voor open-source AI, naast gecoördineerd platformbeleid om ongecensureerde controlepunten te beperken en de toetredingsdrempel voor tegenstanders te verhogen.