2min Security

Nation-states zetten AI in hele aanvalsketen in

Nation-states zetten AI in hele aanvalsketen in

Nation-state hackers uit China, Rusland, Noord-Korea en Iran gebruiken AI niet langer voor losse experimenten. In aanvallen uit de eerste helft van 2026 is AI verweven in meerdere fasen van de inbraakcyclus, van exploitatie tot autonome laterale verplaatsing.

Dat blijkt uit onderzoek van TrendAI. AI blijkt te verschuiven van hulpmiddel naar volwaardige deelnemer in de operatie zelf. China-gelieerde actoren gebruikten generatieve AI om exploits te verfijnen en malware te bouwen via vibe coding. Eén AI-agent voerde zelfstandig verkenning en laterale bewegingen uit binnen een doelnetwerk. Het Rusland-gelieerde Pawn Story begon het jaar met een zero-day in Office en bleef Oekraïne en zijn partners aanvallen. Noord-Korea integreerde commerciële AI en besmette een veelgebruikt softwarepakket om downstream-ontwikkelaars te bereiken.

Ook Iran zit niet stil. De groep Earth Vetala scande binnen enkele dagen na publicatie op een nieuwe Ivanti-kwetsbaarheid. Andere Iraanse actoren manipuleerden brandstofmeters in de Verenigde Staten via internet-toegankelijke operationele technologie (OT).

“Artificial intelligence is niet langer alleen een hulpmiddel voor aanvallers, maar een volwaardige partner in de operatie zelf”, stelt Robert McArdle, Director of Cybercrime Research bij TrendAI. Volgens hem moeten verdedigers er nu van uitgaan dat de tegenstander een autonoom systeem is dat een vooropgezet plan uitvoert.

Snelle exploitatie en misbruik van vertrouwen

Bekende en zero-day-kwetsbaarheden worden binnen dagen na openbaarmaking misbruikt, terwijl software-supplychains een geliefd toegangspunt blijven. Cybercriminelen verbergen hun command-and-control steeds vaker in vertrouwde cloudplatforms, developer tunnels, blockchains en paste-sites. Een nieuwere trackingmethode, ADINT, verzamelt locatie- en apparaatgegevens uit online advertentieveilingen om specifieke personen te targeten.

Malware-as-a-Service en gedeelde tooling maken het lastiger om een dader te achterhalen, ook als de motieven van nation-states bekend zijn. “Inbreuken op de supply chain, aanvallen op kritieke infrastructuur en het misbruik van legitieme diensten tonen aan dat organisaties verder moeten kijken dan traditionele indicatoren van inbreuken”, aldus Feike Hacquebord, Principal Threat Researcher bij TrendAI.

Lees ook: Trend Micro houdt de dreigingen van nu en later in de gaten