Dat betekent dat een AI-systeem niet alleen kan helpen bij een aanval, maar mogelijk ook zelfstandig kan bepalen hoe het volgende systeem moet worden aangevallen.
AI-wormen vormen een fundamenteel ander cybersecurityrisico.
De belangrijkste vraag
Wat gebeurt er als AI niet alleen wordt gebruikt om een cyberaanval uit te voeren, maar ook om zichzelf verder te verspreiden?
Onderzoekers van Fudan University onderzochten in 2026 hoe AI-agents kunnen worden ingezet om adaptieve computerwormen te ontwikkelen. In een gecontroleerde onderzoeksomgeving lieten zij zien dat een AI-worm zijn aanvalstrategie kan aanpassen aan verschillende systemen en omstandigheden.
De onderzoekers keken daarbij onder meer naar Linux-, Windows- en IoT-systemen. Het doel was niet om een daadwerkelijke grootschalige aanval uit te voeren, maar om te onderzoeken hoe AI de mogelijkheden van zichzelf verspreidende malware kan vergroten.
En juist daar zit het probleem: een traditionele worm werkt grotendeels volgens vooraf bepaalde instructies. Een AI-worm kan veel flexibeler reageren op de omgeving waarin hij terechtkomt.
Een AI-worm hoeft niet voor ieder systeem hetzelfde te doen
Bij traditionele malware moet een aanvaller vooraf rekening houden met verschillende systemen, configuraties en kwetsbaarheden.
Dat maakt aanvallen complexer. AI kan een deel van die complexiteit automatiseren.
Een AI-agent kan bijvoorbeeld een systeem analyseren, bepalen welke mogelijkheden beschikbaar zijn en vervolgens een andere strategie kiezen wanneer de eerste aanpak niet werkt.
Dat betekent niet dat AI automatisch iedere beveiliging kan omzeilen. De onderzoekers benadrukken juist dat er nog belangrijke technische beperkingen zijn.
Maar het principe is belangrijk: de aanval hoeft niet volledig vooraf te zijn uitgeschreven. De malware kan zich aanpassen aan wat hij onderweg tegenkomt.
De aanval kan zichzelf versterken
Wanneer een aanvaller toegang krijgt tot een nieuw systeem, krijgt hij mogelijk ook toegang tot extra rekenkracht, gegevens en infrastructuur.
Onderzoekers onderzochten daarom ook of gecompromitteerde systemen kunnen worden gebruikt om AI-modellen te draaien. Daarmee kan iedere nieuwe besmetting potentieel bijdragen aan de verdere verspreiding van de worm.
Dat verschilt van een traditionele aanval. Bij klassieke malware is een geïnfecteerd systeem vooral een nieuw slachtoffer.
Bij een AI-worm kan een geïnfecteerd systeem mogelijk ook een nieuw hulpmiddel voor de aanval worden.
Het idee van AI-wormen is niet nieuw
De ontwikkeling komt niet volledig onverwacht. In 2024 demonstreerden onderzoekers al een zogenaamde Morris II-worm. Deze onderzoeksworm was gericht op generatieve AI-systemen en liet zien hoe kwaadaardige prompts zichzelf tussen AI-agents konden verspreiden.
In een gecontroleerde omgeving konden onderzoekers de worm gebruiken om AI-systemen bepaalde acties te laten uitvoeren, zoals het verzamelen van gegevens en het versturen van berichten.
Het verschil met de recentere onderzoeken is belangrijk. Morris II richtte zich vooral op het misbruiken van de manier waarop generatieve AI-systemen informatie verwerken. Het recentere onderzoek kijkt naar AI-agents die zich kunnen aanpassen tijdens een aanval op computersystemen. Daarmee verschuift het risico van AI als doelwit naar AI als onderdeel van de aanvalsinfrastructuur.
Het grootste risico zit niet alleen in AI
Het is verleidelijk om dit probleem volledig bij AI neer te leggen. Maar dat is te eenvoudig. Het risico ontstaat vooral door de combinatie van verschillende mogelijkheden.
Een AI-agent die alleen tekst kan genereren, heeft beperkte mogelijkheden om een organisatie aan te vallen. Een AI-agent die toegang heeft tot bestanden, systemen, databases, websites en andere tools heeft veel meer mogelijkheden. En wanneer zo’n agent zelfstandig beslissingen kan nemen en acties kan uitvoeren, verandert het risicoprofiel opnieuw.
Daarom wordt het steeds belangrijker om niet alleen te kijken naar wat AI kan, maar vooral naar waar AI toegang toe heeft.
Dit raakt bedrijven die AI-agents inzetten
Voor organisaties is dit misschien wel de belangrijkste les. Steeds meer bedrijven experimenteren met AI-agents die zelfstandig taken uitvoeren. Dat doen we bij Infodation zelf ook. Denk aan het verwerken van documenten, het schrijven en uitvoeren van code, het benaderen van databases of het automatiseren van bedrijfsprocessen.
Dat levert efficiency op. Maar iedere extra bevoegdheid creëert ook een mogelijk nieuw aanvalspunt.
Daarom zouden organisaties zich niet alleen moeten afvragen:
"Wat kan onze AI-agent voor ons doen?"
Maar ook: "Wat kan een aanvaller met onze AI-agent doen als deze wordt misbruikt?"
Dat vraagt om duidelijke toegangsrechten, monitoring, segmentatie en controle over welke acties een AI-agent zelfstandig mag uitvoeren.
Wat kunnen andere bedrijven hiervan leren?
Het onderzoek naar AI-wormen betekent niet dat organisaties morgen een zichzelf verspreidend AI-virus hoeven te verwachten. Daarvoor zijn de huidige systemen en demonstraties nog te beperkt.
Maar het onderzoek laat wel zien welke richting de technologie op kan gaan.
Belangrijke lessen zijn:
- AI kan cyberaanvallen niet alleen sneller maken, maar ook adaptiever;
- een AI-agent kan verschillende aanvalstechnieken combineren;
- gecompromitteerde systemen kunnen mogelijk worden gebruikt als extra rekenkracht;
- AI-agents met brede systeemtoegang creëren nieuwe aanvalsmogelijkheden;
- cybersecurity moet daarom niet alleen kijken naar traditionele malware, maar ook naar het gedrag en de bevoegdheden van AI-agents;
- organisaties moeten voorbereid zijn op misbruik van AI-systemen, niet alleen op het misbruik van traditionele IT-systemen.
Conclusie
AI-hacks zijn op zichzelf al een serieus cybersecurityprobleem. Maar AI-wormen laten zien dat er een volgende stap mogelijk is: malware die niet alleen automatisch wordt gegenereerd, maar zich tijdens een aanval ook kan aanpassen aan zijn omgeving.
De technologie is nog niet zover dat we te maken hebben met autonome AI-virussen die zich ongecontroleerd over het internet verspreiden. Het onderzoek bevindt zich grotendeels in gecontroleerde omgevingen en kent nog duidelijke beperkingen.
Toch is het verstandig om hier nu al over na te denken, want bedrijven geven AI steeds meer toegang tot hun systemen. En hoe meer bevoegdheden een AI-agent krijgt, hoe groter ook de gevolgen kunnen zijn wanneer die agent wordt misbruikt.
De belangrijkste vraag voor organisaties is daarom niet alleen hoe AI hun cybersecurity kan verbeteren. Maar ook: hoe voorkomen we dat AI zelf een nieuwe cybersecuritykwetsbaarheid wordt?
Bronnen
WIRED – AI Hacks Are Bad. AI Worms and Viruses Will Be Worse
Fudan University / arXiv – AI Agents Enable Adaptive Computer Worms