Een van de grootste cyberbeveiligingsbedrijven in de Verenigde Staten heeft een cijfer gegeven aan waar beveiligingsonderzoekers het hele jaar voor hebben gewaarschuwd: de grensverleggende AI-modellen die zijn gebouwd voor chatbots en codeerassistenten zijn nu in staat cyberaanvallen grotendeels zelf uit te voeren. Voor voortdurende berichtgeving over AI-beveiligingsontwikkelingen, zie AI Buzz Wire.

Een nieuw rapport van Booz Allen Hamilton, gepubliceerd door SC Media en The Register en dat de afgelopen week de ronde deed in de industriële veiligheidswereld, evalueerde 18 AI-modellen – negen uit de Verenigde Staten en negen uit China – en ontdekte dat een van hen autonoom een ​​volledige cyber-kill-keten voltooide tijdens het testen: het identificeren van kwetsbaarheden, het verkrijgen van toegang tot een doelnetwerk en het escaleren naar controle op beheerdersniveau zonder menselijke tussenkomst.

Eén model voltooide de kill-keten

Het rapport, bekend als de Cyber Weapon Index, noemde Claude Mythos van Anthropic het enige model dat de volledige aanvalsreeks autonoom voltooide. Verschillende anderen kwamen ongemakkelijk dichtbij. Volgens de berichtgeving van SC Media over de bevindingen lieten xAI's Grok-4.5 en OpenAI's GPT-5.6 Sol aanzienlijke autonome aanvalsvoortgang zien, waarbij volledige domeintoegang of zijdelingse beweging binnen gecompromitteerde netwerken werd bereikt - de tussenstappen die een operator uitvoert tussen initiële toegang en volledige controle.

Een ‘kill chain’ omvat, in termen van cyberveiligheid, verkenning door middel van uitbuiting, escalatie en doorzettingsvermogen. Een model dat het zonder hulp voltooit, heeft effectief gefunctioneerd als een offensieve cyberoperator, en niet als een tool die alleen maar exploitcode schrijft wanneer daarom wordt gevraagd.

Het harnas is belangrijker dan het model

Misschien wel de meest consequente bevinding van het rapport heeft betrekking op software, niet op modellen. Het aanvalsharnas – de steiger die een AI-model verbindt met echte hacktools, scanners en exploitframeworks – versterkt op dramatische wijze de offensieve mogelijkheden die een model al heeft. Een middenklassemodel dat is aangesloten op een capabel harnas kan beter presteren dan een sterker model dat onbewerkt werkt, wat betekent dat de barrière voor autonome aanvalsmogelijkheden afneemt om redenen die niets te maken hebben met de volgende modelrelease.

De analisten van Booz Allen waarschuwen dat mainstream AI-gestuurde aanvallen van financieel gemotiveerde criminele groepen en door de staat gesponsorde actoren nu op handen zijn. Hun projectie: de meeste van de geteste modellen zullen naar verwachting binnen zes maanden een bewapeningsniveau bereiken dat vergelijkbaar is met dat van de huidige leiders. Het bedrijf dringt er ook bij de Amerikaanse regering op aan om deadlines te stellen voor exploitanten van kritieke infrastructuur om veerkracht te tonen tegen AI-aanvallen, en om zelf superieure offensieve en defensieve AI-capaciteiten te ontwikkelen.

Een waarschuwing die overeenkomt met die van de branche

De beoordeling komt terecht te midden van een reeks soortgelijke waarschuwingen vanuit de AI-industrie zelf. Anthropic heeft AI-gestuurde cyberaanvallen eerder aangemerkt als een kritisch keerpunt, en OpenAI's eigen uitrol van zijn grensmodel ging gepaard met ongebruikelijke openbare onthullingen over geavanceerde cybercapaciteiten – waaronder een besluit om de toegang te beperken terwijl het bedrijf beoordeelde wat zijn model met echte netwerken zou kunnen doen. Afzonderlijke rapportage over de bevindingen van Booz Allen, uitgevoerd door Industrial Cyber, omlijstte hetzelfde rapport als een waarschuwing dat de responstijden voor kritieke infrastructuur kleiner worden naarmate de AI-autonomie toeneemt.

Het beleidsdebat dat hierdoor wordt gevoed, is niet langer hypothetisch. Wetgevers hebben al onderzoeken geopend naar de cyberveiligheidsrisico’s van AI-modellen van buitenlandse oorsprong die binnen de Amerikaanse kritieke infrastructuur draaien, en netbeheerders hebben een stijging van de door AI aangedreven vraag naar elektriciteit gemeld die samenvalt met de groeiende door de staat gesponsorde belangstelling voor energiesystemen. Een gedocumenteerde test waarin een commercieel AI-model op eigen kracht een ‘kill chain’ voltooit, zet deze abstracties om in een benchmark.

Wat verdedigers ervan moeten leren

Voor beveiligingsteams zijn de praktische implicaties van het rapport beperkter dan de krantenkoppen. Autonome aanval veronderstelt autonome verdediging: dezelfde agentische capaciteiten die een modelketen exploits mogelijk maken, worden al aan de blauwe kant ingezet, waarbij waarschuwingen worden beoordeeld, telemetrie wordt gecorreleerd en patching op machinesnelheid. De kloof die Booz Allen signaleert is organisatorisch: de meeste exploitanten van kritieke infrastructuur meten de respons op incidenten nog steeds in uren, terwijl door AI ondersteunde aanvallen de overeenkomstige tijdlijn tot minuten comprimeren.

De aanbeveling van het bedrijf voor harde deadlines is een gok dat regelgeving, en niet marktdruk, deze kloof zal dichten. Of de VS hiermee doorgaat – en of AI-leveranciers evaluaties van offensieve capaciteiten beschouwen als een pre-release-poort zoals de farmacologie klinische onderzoeken behandelt – zal bepalen hoe de komende zes maanden van de projectie van het rapport zich daadwerkelijk zullen afspelen.

De offensieve markt is zich al aan het vormen

Mocht er enige bevestiging nodig zijn dat deze mogelijkheid een productcategorie aan het worden is, dan kwam die een dag nadat het rapport verspreid was. Zoals SC Media op 4 september afzonderlijk rapporteerde, lanceerde een startup genaamd Abliteration.ai een dienst die expliciet gericht was op het mogelijk maken van offensieve cyberoperaties, red-teaming en agenttests met AI-modellen die andere providers weigeren. De timing onderstreept het kernpunt van het rapport over harnassen: het knelpunt voor autonome aanvallen is niet langer de capaciteit van het model, maar de omringende tooling, en tooling is iets dat de markt nu op zichzelf levert.

Defensieve teams hoeven niet te wachten op de volgende benchmarkcyclus om op basis van de bevindingen actie te ondernemen. De bewapeningstermijn van zes maanden in het rapport is functioneel gezien een deadline voor inventarisatie van activa, segmentatie en responstijdmeting – de weinig glamoureuze controles die bepalen of een autonome aanvaller een verhard netwerk ontmoet of een open netwerk.

Blijf AI een stap voor

Volg de AI-beveiligingsverhalen die ertoe doen. Lees meer AI-nieuws voordat het uw netwerk bereikt.

Lees meer AI-nieuws →