Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

Artificial Intelligence in de Cyber Kill ChAIn

  • Publicatie
  • Artificial Intelligence (AI)
  • Verdiepen

AI is een hot topic. De nieuwsberichten volgen elkaar snel op over de toenemende dreiging van AI. Maar hoe vaak wordt AI op dit moment ingezet in cyberaanvallen? Hoe groot is de dreiging precies? Met deze vragen zijn de CTI-analisten van het NCSC aan het werk gegaan. Op basis van eigen waarnemingen en rapporten van beveiligingsbedrijven heeft het NCSC een uitgebreide analyse uitgevoerd naar de inzet van AI in cyberaanvallen. Het CTI-report dat je kan downloaden op deze pagina bevat de resultaten van het onderzoek en adviezen voor het vergroten van jouw weerbaarheid.

  • Het rapport beschrijft hoe aanvallers op dit moment (generatieve) AI inzetten voor het uitvoeren van (onderdelen van) digitale aanvallen. Het rapport speculeert niet over op welke manier AI nu of in toekomst ingezet zou kunnen worden en biedt geen verkenning van toekomstige scenario’s.
  • De komst van AI-modellen heeft significante invloed op de snelheid waarmee aanvallers de stappen in de aanvalsketen tot uitvoering kunnen brengen. Kwaadwillenden zijn nu in staat om sneller en soms makkelijker hun strategische doelen te behalen.
  • In de aangehaalde voorbeelden is te zien dat aanvallers AI vooral inzetten om bekende en bestaande aanvalstechnieken te automatiseren of autonoom (zonder menselijke tussenkomst) te laten uitvoeren. AI is hierin een force multiplier.
  • Slachtoffers van aanvallen waarbij AI is gebruikt door de aanvaller, blijken essentiële beveiligingsmaatregelen niet op orde te hebben. AI is goed in het snel vinden van zwakke plekken en deze uit te buiten, waarbij een geavanceerde aanval niet nodig is.
  • Dit rapport illustreert op basis van de Unified Kill Chain (UKC) hoe onderdelen van digitale aanvallen in de In-, Through-, en Out-fase met behulp van AI worden geautomatiseerd, versneld of effectiever uitgevoerd.
    • In de In-fase zijn vier categorieën van AI-gebruik te identificeren:
      • Het verkennen van het aanvalsoppervlak
      • Kwetsbaarhedenonderzoek
      • Het genereren van malware
      • Het verbinden van onderdelen van een aanvalsketen
    • In de Through-fase zijn drie categorieën van AI-gebruik te identificeren:
      • Post-compromittatie verkenning
      • Context-gebaseerd en dynamisch genereren en uitvoeren van malafide code
      • Beweging in het netwerk: verhogen van rechten en beweging door het netwerk
    • In de Out-fase zijn twee categorieën van AI-gebruik te identificeren:
      • Gevoelige data lokaliseren en verzamelen
      • Data-exfiltratie en doelen behalen
      • Het NCSC is niet bekend met AI-gestuurde aanvallen die geleid hebben tot sabotage of verstoring van systemen
  • De intensiteit van inzet van AI tijdens de Through- en Out-fase is aanzienlijk lager dan in de In-fase. AI voert acties in de Out-fase (zoals data exfiltratie) nog zelden autonoom uit, maar speelt vooral een rol bij de selectie van data.
  • Het NCSC acht het zeer waarschijnlijk dat, naarmate AI-modellen meer beschikbaar en toegankelijk worden, de inzet van AI bij aanvallen ook zal toenemen. Gebruik van geavanceerde frontiermodellen is niet vereist, ook eenvoudige modellen bieden wat aanvallers nodig hebben.
Formulier
Heeft deze pagina je geholpen?