← terug naar dossiers
📁 Dossier

GPT-5.5 kan nu autonoom hacken: wat betekent dit voor jouw MKB-bedrijf?

📅 2026-08-17 ⚠️ In review — herverificatie 28 september 2026: 9 van 11 claims ✅; 2 ⚠️ Indirect (€5,3 mln onvolledig toegeschreven — kabinet €3,7 mln + SIA €1,7 mln, niet alleen kabinet; 'aanvals-AI gratis/verdedigings-AI duur' is eigen framing zonder brondekking); 0 ❌; 0 ℹ️ Opinie/analyse. Upgrade: 23-jaar-oude Linux-kernel kwetsbaarheid gevonden door Claude Code ⚠️→✅ (Nicholas Carlini/Anthropic op [un]prompted conference; NFSv4 heap buffer overflow sinds 2003; mtlynch.io + InfoQ bevestigen).

📊 Kerncijfers

71,4%
GPT-5.5 expert-niveau CTF-succes (AISI)
2/10
Volledige netwerkaanval (32 stappen, ~20 hosts) opgelost
6 uur
Tijd om universele jailbreak te ontwikkelen
€5,3 mln
Investering Cybersecurity learning communities (kabinet + SIA)

🔗 Geannoteerde bronnen

primair GPT-5.5 matches Claude Mythos in cyber attack tests, UK AI Security Institute finds

the-decoder.com/gpt-5-5-matches-claude-mythos-in-cyber-attack-tests-…

🗓️ 1 mei 2026 · The Decoder (Matthias Bastian) · Bevat: AISI-testresultaten (GPT-5.5 71,4% expert CTF, Claude Mythos 68,6%, GPT-5.4 52,4%, Claude Opus 4.7 48,6%), TLO-simulatie (32 stappen, ~20 hosts, 2/10 opgelost, ~20 uur menselijke benchmark), universele jailbreak in 6 uur, en de conclusie dat frontier-modellen zwak verdedigde netwerken autonoom kunnen compromitteren.

primair Meer geld voor verbeteren digitale veiligheid van het mkb

rijksoverheid.nl/actueel/nieuws/2026/04/16/meer-geld-voor-verbeteren-digitale-veiligheid-van-het-mkb

🗓️ 16 april 2026 · Rijksoverheid · Bevat: €3,7 mln kabinet + €1,7 mln SIA = ruim €5,3 mln voor Cybersecurity learning communities, de quote van staatssecretaris Aerdts ("Voor veel mkb'ers is digitaal weerbaar zijn een randvoorwaarde om te kunnen ondernemen"), en het CYRCLE-project (€1 mln).

primair Claude Code Found a Linux Vulnerability Hidden for 23 Years

mtlynch.io/claude-code-found-linux-vulnerability

🗓️ april 2026 · Michael Lynch (mtlynch.io) · Bevat: Nicholas Carlini (Anthropic research scientist) rapporteerde op de [un]prompted AI security conference dat hij met Claude Code meerdere remotely-exploitable Linux-kernel kwetsbaarheden vond, waaronder een heap buffer overflow in de NFSv4-driver die 23 jaar onontdekt was (sinds 2003). Bevestigd via InfoQ (15 april 2026).

context Cybersecurity in 2026: van AI-dreiging naar slimme veerkracht

securitymanagement.nl/cybersecurity-in-2026-van-ai-dreiging-naar-slimme-veerkracht/

🗓️ 3 februari 2026 · Securitymanagement.nl · Bevat: AI als 'grootschalige industrie' voor cybercrime, massaal gepersonaliseerde aanvallen, en de verschuiving naar agentic SecOps en zelfverdedigende systemen.

context AI at Machine Speed: The Cyber Risks that Will Define 2026

europeanbusinessreview.com/ai-at-machine-speed-the-cyber-risks-that-will-define-2026/

🗓️ 2026 · European Business Review (Matthew Geyman) · Bevat: hyper-gepersonaliseerde social engineering, geautomatiseerde aanvalsketens (intrusion-to-impact van dagen naar minuten), en de asymmetrie tussen aanvallers en verdedigers.

verwijderd Organisaties onvoldoende voorbereid op AI-cyberaanvallen in 2026

dutchitchannel.nl/news/723852/organisaties-onvoldoende-voorbereid-op-ai-cyberaanvallen-in-2026

🗓️ 2026 · Dutch IT Channel · Verwijderd: onbereikbaar via web_extract ('Failed to fetch url'). Geen claims uit deze bron geverifieerd.

📋 Claims & verificatie

Claim in blogpostBronStatus
Het Britse AI Security Institute (AISI) testte GPT-5.5 op cyberaanvallenThe Decoder✅ Geverifieerd
GPT-5.5 voltooide een 32-stappen-netwerkaanval volledig autonoomThe Decoder✅ Geverifieerd
GPT-5.5 scoorde 71,4% op expert-niveau CTF (hoger dan GPT-5.4 52,4% en Claude Opus 4.7 48,6%)The Decoder✅ Geverifieerd
Het is het tweede model ooit dat op dit niveau presteert, na Claude Mythos PreviewThe Decoder✅ Geverifieerd
GPT-5.5 loste de aanval in 2 van de 10 pogingen volledig opThe Decoder✅ Geverifieerd
Een menselijke expert heeft hier gemiddeld 20 uur voor nodigThe Decoder✅ Geverifieerd
AISI-onderzoekers omzeilden alle veiligheidsmaatregelen in 6 uur (jailbreak)The Decoder✅ Geverifieerd
Een 23 jaar oude kwetsbaarheid in de Linux-kernel werd in april 2026 gevonden door Claude Codemtlynch.io✅ Geverifieerd
Staatssecretaris Aerdts: "Voor veel mkb'ers is digitaal weerbaar zijn een randvoorwaarde om te kunnen ondernemen"Rijksoverheid✅ Geverifieerd
Het kabinet investeert €5,3 miljoen in Cybersecurity Learning CommunitiesRijksoverheid⚠️ Indirect
De aanvals-AI is gratis (of goedkoop), de verdedigings-AI kost geld—⚠️ Indirect

📝 Methodologie-noot

De blogpost noemt vijf bronnen. The Decoder en Rijksoverheid zijn primair en volledig toegankelijk; Securitymanagement.nl en European Business Review zijn context. De Dutch IT Channel-bron is onbereikbaar en verwijderd.

Upgrade (herverificatie 28 september 2026): de claim over de 23 jaar oude Linux-kernel kwetsbaarheid was eerder ⚠️ Indirect, maar is nu bevestigd via een primaire secundaire bron: Nicholas Carlini (Anthropic) rapporteerde op de [un]prompted AI security conference dat hij met Claude Code een heap buffer overflow in de NFSv4-driver vond die sinds 2003 (23 jaar) onontdekt was (mtlynch.io; InfoQ, 15 april 2026). De claim is ⚠️→✅ opgewaardeerd en de bron is toegevoegd aan de bronnenlijst.

Twee claims blijven ⚠️ Indirect: (1) de €5,3 mln-claim is onnauwkeurig — de Rijksoverheid meldt €3,7 mln kabinet + €1,7 mln SIA = ruim €5,3 mln, maar de blogpost schrijft het volledige bedrag toe aan het kabinet; (2) "aanvals-AI gratis, verdedigings-AI duur" is eigen framing zonder brondekking.

🧩 Gerelateerde faalpatronen

AI Security Paradox — dezelfde AI die bedrijven efficiënter maakt, maakt aanvallers efficiënter.

Numerical distortion — de €5,3 mln wordt onvolledig toegeschreven (kabinet + SIA vs. alleen kabinet).

Scope-creep — de aanvals/verdedigings-framing staat niet in de bronnen.