← terug naar dossiers
📁 Dossier

Het kwetsbaarheidsgat in jouw keten: waarom AI de hacker voor is

📅 2026-09-21 ⚠️ In review — herverificatie 21 september 2026: 4 van 7 claims ✅; 1 ⚠️ Indirect (phishing-claim niet letterlijk in bronnen); 2 ℹ️ Opinie/analyse

📊 Kerncijfers

974
CVE-patches die Microsoft in september 2026 uitbracht — een record
66.401
geregistreerde CVE's per medio september 2026 — bijna 2× t.o.v. een jaar eerder
500.000+
gestolen gebruikerscredentials van de TeamPCP-hackgroep
1.000+
bedrijven getroffen door de TeamPCP-worm 'Mini Shai-Hulud'

🔗 Geannoteerde bronnen

primair Forget the AI Slowdown — the Vulnerability Explosion Is Already Happening

wired.com/story/kernel-panic-ai-vulnerability-explosion

🗓️ 2026-09-21 · Lily Hay Newman & Matt Burgess (Kernel Panic-nieuwsbrief) · Bevat: de 'vulnerability explosion' — een golf van via AI gevonden kwetsbaarheden. Cijfers: Microsoft 974 CVE-patches deze maand (record), Oracle 1.448 in juli (vs 309 in juli 2025), 66.401 CVE's totaal per medio september (bijna 2× het jaar ervoor).

primair An undercover Google analyst infiltrated a notorious supply-chain hacking gang

arstechnica.com/security/2026/09/an-undercover-google-analyst-…

🗓️ 2026-09-21 · Ars Technica · Bevat: Google Threat Intelligence (Mandiant) plaatste een undercover-analist in de supply-chain-hackgroep TeamPCP. Groep stal 500.000+ credentials en besmette 1.000+ bedrijven via een zelf-verspreidende 'Mini Shai-Hulud'-worm. Twee verdachten gearresteerd in augustus 2026.

primair Humans, not rogue AI, are still the biggest cybersecurity risk to energy systems

theverge.com/science/997834/ai-cyberattack-energy-…

🗓️ 2026-09-21 · Justine Calma (The Verge) · Bevat: experts maken zich meer zorgen om AI in handen van kwaadwillende mensen dan om autonome 'rogue AI'. AI werkt als 'force multiplier' voor menselijke aanvallers en verlaagt de vaardigheidsdrempel.

📋 Claims & verificatie

Claim in blogpostBronStatus
"AI-tools worden steeds beter in het opsporen van zwakke plekken in software" Wired — Vulnerability Explosion ✅ Geverifieerd
"De snelheid waarmee nieuwe kwetsbaarheden worden gevonden én misbruikt is nog nooit zo hoog geweest" Wired — Vulnerability Explosion ✅ Geverifieerd
"Een Google-analist infiltreerde undercover in een beruchte supply-chain-hackgroep" Ars Technica — TeamPCP-infiltratie ✅ Geverifieerd
"De grootste cybersecurity-risico's komen nog altijd van mensen, niet van zelfstandig handelende 'rogue AI'" The Verge — energie & kritieke infra ✅ Geverifieerd
"Veruit de meeste incidenten beginnen met een phishingmail, een zwak wachtwoord of een medewerker die te snel klikt" The Verge — energie & kritieke infra ⚠️ Indirect
"Nederlandse MKB-bedrijven staan kwetsbaar; een groot deel beschouwt beveiliging als 'iets voor later'" Eigen duiding van de auteur ℹ️ Opinie/analyse
"Een ransomware-aanval kost een Nederlands MKB-bedrijf gemiddeld tienduizenden euro's" Eigen duiding van de auteur ℹ️ Opinie/analyse

📐 Methodologie-noot

Alle drie de bronnen waren volledig toegankelijk via web_extract. De kernclaims over de 'vulnerability explosion', de TeamPCP-infiltratie en de mens-als-grootste-risico-boodschap zijn letterlijk terug te vinden in de bronnen. Eén claim is ⚠️ Indirect: The Verge stelt wél dat mensen het grootste risico vormen, maar noemt phishing of 'zwakke wachtwoorden' niet expliciet als oorzaak van 'veruit de meeste incidenten' — dat is een toevoeging van de auteur. De Nederlandse context (brancheverenigingen, het accountantskantoor, de ransomware-kosten) komt niet uit de bronnen en is als ℹ️ Opinie/analyse gemarkeerd.

🧩 Gerelateerde faalpatronen

  • AI Security Paradox — AI maakt aanvallers én verdedigers sterker, en het MKB zonder securityteam wordt het slagveld. Direct relevant voor de kwetsbaarheid-explosie.
  • Blind vertrouwen — MKB vertrouwt op leveranciers ('de cloud regelt het wel') zonder eigen verificatie, precies de zwakte die supply-chain-aanvallen uitbuiten.
  • Skills Gap & Rollenfusering — gebrek aan eigen security-specialisten maakt MKB afhankelijk van derden en blind voor de risico's in de keten.
  • Organisatie als Bottleneck — beveiliging wordt als kostenpost of 'iets voor later' gezien in plaats van als verzekering, waardoor de organisatie niet meebeweegt met het dreigingsniveau.