Acht maanden. Vier grote incidenten. Eén patroon: de softwareleveringsketen kreeg geen nieuwe tegenstander, maar een nieuw wapen. Tussen september 2025 en mei 2026 vonden een zelfverspreidende worm, een staatsactor, een copycat-campagne en een gekaapt AI-model elk hun weg naar de softwareleveringsketen. pipelineDe technologieën die miljoenen ontwikkelaars dagelijks gebruiken. Dit is de nieuwe vorm van cyberdreigingen: sneller, moeilijker te detecteren en steeds vaker aangedreven door dezelfde AI die ontwikkelteams gebruiken om code te leveren.
Als uw mentale beeld van cyberdreigingen nog steeds begint en eindigt bij phishing-e-mails en onbeveiligde servers, dan zal de onderstaande informatie dat beeld bijstellen.
De nieuwe vorm van cyberdreigingen
Jarenlang betekenden cyberdreigingen gestolen inloggegevens, verkeerd geconfigureerde servers en social engineering. Die risico's zijn niet verdwenen: 81% van de bevestigde datalekken in 2022 betrof gecompromitteerde inloggegevens. Maar een nieuwe categorie is centraal komen te staan in de discussie: AI-dreigingen. Ontwikkelteams vertrouwen nu op AI-codeerassistenten, agentische copiloten en Modelcontextprotocol (MCP) servers worden gebruikt om sneller software te bouwen, en elk van die servers is nu ook een doelwit. Onderzoek toont aan dat ongeveer 40% van de door AI gegenereerde code beveiligingslekken bevat. Dit betekent dat de snelheid die AI belooft gepaard gaat met een evenredige toename van AI-beveiligingsrisico's die direct in de codebasis zijn ingebouwd.
Acht maanden, vier incidenten: hoe AI-dreigingen escaleerden
Het duidelijkste bewijs dat de dreiging van AI toeneemt, is geen voorspelling, maar een feit. Tijdlijn van wat er al is gebeurd:
- September 2025, Shai-Hulud: de eerste zelfverspreidende npm-worm, die ontwikkelaars zelf tot een distributiemechanisme maakt.
- Maart 2026, axios: Malware van een natiestaat, verborgen in een pakket, wordt ongeveer 100 miljoen keer per week gedownload.
- April 2026, SAP npmEen kleinere herhaling van hetzelfde wormpatroon, waarbij de schaalvergroting van de techniek zichtbaar is.
- Mei 2026, Claude Opus → PromptMink: een groot taalmodel dat is ingezet om malware te installeren in een autonome agent, waarbij de AI zelf als aanvalsvector fungeert.
Elk incident hergebruikte en versterkte het voorgaande. Dat is het kenmerkende van AI-dreigingen in 2026: ze vermenigvuldigen zich sneller dan traditionele cyberdreigingen ooit deden, omdat dezelfde automatisering die ontwikkelaars helpt bij het uitbrengen van producten, aanvallers ook helpt bij de verspreiding ervan.
Waarom traditionele tools deze AI-risico's niet kunnen detecteren
Traditionele AppSec-tools stoppen bij de repository en weten niet wat een model is. Traditionele endpoint-tools bewaken het besturingssysteem en begrijpen geen pakketten, MCP-servers of AI-assistenten. Die kloof tussen de twee is precies waar AI-risico's onopgemerkt blijven, totdat de schade is aangericht.
Twee cijfers maken de kwetsbaarheid concreet: het stelen van inloggegevens via AI is tussen het vierde kwartaal van 2025 en het eerste kwartaal van 2026 met 376% toegenomen, en een enkele kwaadaardige MCP-bridge (CVE-2025-6514) werd 437,000 keer gedownload voordat deze werd ontdekt, waardoor het mogelijk werd om op afstand code uit te voeren op de client. Openbare MCP-servers zijn ook niet per definitie veilig: 5.5% bevat kwetsbaarheden die tools vergiftigen en 43% bevat kwetsbaarheden die command-injectie mogelijk maken, ernstig genoeg om de eigen tools van een ontwikkelaar te veranderen in een van de ernstigste cyberbeveiligingsrisico's waarmee een organisatie te maken kan krijgen.
De softwaretoeleveringsketen blijft de grootste bron van cyberbeveiligingsdreigingen.
AI heeft dit probleem niet bedacht, maar verergerd. De softwaretoeleveringsketen was al het meest misbruikte toegangspunt voor cyberdreigingen, en de cijfers bevestigen dat. Sinds 2019 zijn er meer dan 778,500 kwaadaardige open-sourcepakketten geïdentificeerd, en dat aantal steeg in één jaar met 156% tot 512,847 pakketten. ENISA heeft vastgesteld dat 60% van de aanvallen op de toeleveringsketen misbruik maakte van het vertrouwen van klanten in een leverancier, en volgens sommige schattingen wordt de softwaretoeleveringsketen nu ongeveer elke 48 uur aangevallen. Het aantal aanvallen op de toeleveringsketen steeg met 742% tussen 2019 en 2022, en projecties suggereren dat 45% van de organisaties in 2025 getroffen zal zijn en dat de jaarlijkse kosten in 2031 $138 miljard zullen bedragen; de kosten van aanvallen op de softwaretoeleveringsketen alleen al dit jaar worden geschat op $60 miljard.
Dezelfde afhankelijkheid en pipeline De zwakke punten die deze klassieke cyberbeveiligingsdreigingen veroorzaakten, brengen nu ook AI-risico's met zich mee: een gecompromitteerd pakket, een verkeerd geconfigureerde GitHub Action of een niet-vastgezette actie. CI/CD Een stap kan net zo gemakkelijk een AI-agent aansturen als een menselijke ontwikkelaar.
Bredere AI-beveiligingsrisico's die verder reiken dan de codebasis
Niet elk AI-risico zit in een codebestand. Een completer overzicht van AI-beveiligingsrisico's omvat de hele levenscyclus van een AI-systeem: promptinjectie en systeemlekken, blootstelling van gevoelige gegevens door te permissieve AI-configuraties, vergiftigde vectoren en ingebedde elementen, kwaadaardige instructies verborgen in documenten en regelbestanden, onveilige MCP-configuraties en onbetrouwbare servers, kwetsbare of slordig geconfigureerde AI-afhankelijkheden en buitensporige autonomie, waarbij een AI-agent buiten de grenzen handelt waarvoor deze is geconfigureerd.
Deze categorieën komen direct overeen met de OWASP Top 10 voor LLM-aanvragen OWASP Top 10 voor agent-applicatiesen OWASP MCP Top 10Drie frameworks ontwikkelen zich snel tot de gangbare terminologie voor AI-beveiligingsrisico's in de hele sector.
Het verminderen van blootstelling aan cyberdreigingen: wat werkt echt?
De gegevens wijzen op twee zaken die consequent effectief zijn in de strijd tegen cyberdreigingen: Basishygiëne en vroegtijdige opsporing. 98% van de cyberaanvallen wordt voorkomen met basisbeveiligingsmaatregelen, maar toch is 34% van de datalekken nog steeds het gevolg van interne dreigingen en bevat 60% van de applicaties nog steeds kwetsbaarheden in de eigen code. Zelfs GitHub is niet immuun: 1.9% van de GitHub proof-of-concept exploit repositories is zelf kwaadaardig en ontworpen om data te stelen of malware te verspreiden onder de onderzoekers die erop vertrouwen.
Wat betreft AI-risico's moet de oplossing specifiek eerder in de levenscyclus worden doorgevoerd:
- Valideer binnen de IDE. Het opsporen van onveilige patronen in door AI gegenereerde code voordat deze een testomgeving bereikt. pipeline Hiermee wordt de grootste bron van nieuwe AI-beveiligingsrisico's afgesloten.
- Detecteer malware voordat er een signatuur bestaat. Op reputatie gebaseerde tools missen per definitie zero-day-pakketten, en dat is precies de lacune die Shai-Hulud, axios en SAP npm hebben uitgebuit.
- Inventariseer alle AI-middelen. Modellen, datasets, agents en MCP-servers kunnen niet worden beheerd of aangevallen via systemen waarvan een team niet weet dat ze actief zijn.
Hoe Xygeni deze cyberbeveiligingsdreigingen aanpakt
Xygeni DevAI beschouwt AI-dreigingen als een volwaardig onderdeel van applicatiebeveiliging, in plaats van een apart probleem dat er later aan wordt toegevoegd. DevAI past realtime beveiligingsvalidatie toe binnen de IDE van de ontwikkelaar en signaleert onveilige patronen in door AI gegenereerde code voordat deze wordt uitgebracht. Malware Early Warning (MEW) cHet systeem scant continu NPM, PyPI en Maven om kwaadaardige pakketten te detecteren voordat er een signatuur bestaat, en pakt het exacte patroon in de toeleveringsketen achter Shai-Hulud, axios en SAP npm aan. AI Security ontdekt elk AI-asset in de hele wereld. SDLCHet systeem beoordeelt het aan de hand van de bovengenoemde OWASP-frameworks, en Shield handhaaft beleid op het eindpunt voordat een onveilig model, agent of MCP-server mag worden uitgevoerd.
De organisaties die in 2026 de risico's van AI goed beheersen, zijn niet de organisaties met de meeste tools. Het zijn de organisaties die elk AI-systeem dat ze gebruiken kunnen overzien, onveilige toepassingen kunnen stoppen voordat ze worden uitgevoerd en die inzichten kunnen toepassen op de tools die ze al bezitten.
FAQ
Wat zijn de grootste cyberbeveiligingsdreigingen in 2026?
Aanvallen op de toeleveringsketen blijven de grootste categorie qua volume en kosten, met naar schatting 60 miljard dollar aan schade dit jaar en ongeveer elke 48 uur een aanval. Daarnaast zijn AI-dreigingen uitgegroeid tot een snelgroeiende categorie: het aantal door AI gerichte diefstallen van inloggegevens steeg met 376% in één kwartaal, en incidenten zoals Shai-Hulud, axios en PromptMink laten zien dat aanvallers AI actief gebruiken als zowel doelwit als leveringsmechanisme.
Vormt door AI gegenereerde code een beveiligingsrisico?
Ja. Onderzoek toont aan dat ongeveer 40% van de door AI gegenereerde code beveiligingslekken bevat. Dat maakt realtime validatie binnen de IDE van de ontwikkelaar, vóórdat de code wordt samengevoegd, een van de meest effectieve manieren om AI-beveiligingsrisico's bij de bron te verminderen.
Wat is MEW en hoe pakt het AI-dreigingen aan?
Malware Early Warning (MEW) is Xygeni's continue scansysteem voor NPM, PyPI en Maven. Het is ontworpen om kwaadaardige pakketten te detecteren voordat er een signatuur bestaat. Dit is belangrijk omdat op reputatie gebaseerde tools alleen detecteren wat al is geïdentificeerd, waardoor ze het exacte zero-day-patroon achter recente AI-dreigingen en supply chain worms missen.
Zijn MCP-servers een reële bron van AI-risico's?
Ja. Openbare MCP-servers vertonen meetbare AI-beveiligingsrisico's in de praktijk: 5.5% bevat kwetsbaarheden die tools kunnen vergiftigen en 43% bevat kwetsbaarheden die command-injectie mogelijk maken. Eén gecompromitteerde MCP-bridge werd bovendien 437,000 keer gedownload voordat deze werd ontdekt.




