Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
AI & ChatGPTGepubliceerd op 3 min lezen

Aanvallers misbruiken AI-codeerassistent Cursor voor inbraken

Ransomwaregroep Aurora zette de AI-codeerassistent Cursor in om sneller bedrijfsnetwerken binnen te dringen. Dit is bekend, en wat het betekent voor jouw AI-gebruik.

Aanvallers misbruiken AI-codeerassistent Cursor voor inbraken

Criminelen achter de ransomwaregroep Aurora hebben de AI-codeerassistent Cursor ingezet om sneller in te breken bij bedrijven. Dat melden de beveiligingsonderzoekers van CloudSEK en Gambit Security, met bevestiging door onder meer The Hacker News. Een Russisch sprekende affiliate van Aurora gebruikte de AI-tool niet om zelf een netwerk binnen te komen, maar om na een eerste toegang veel sneller door een bedrijfsnetwerk te bewegen. Voor ondernemers die zelf met AI-codeerassistenten werken, is dit een concreet signaal om na te denken over hoe je die tools inricht en beveiligt.

Wat er precies gebeurde

Gambit Security kreeg toegang tot een onbeveiligde command-and-control-server van de aanvallers en trof daar 28 chatgesprekken aan tussen de crimineel en de AI-agent van Cursor. Uit die gesprekken blijkt dat de aanvaller tussen 8 april en 21 mei 2026 bij tien organisaties actief gebruikmaakte van Cursor om VPN- en proxytools te installeren en configureren, interne subnetten te scannen, rechten binnen Active Directory te analyseren en aanvallen te proberen op NTLM-relay en certificaten. Wanneer een commando mislukte, liet de aanvaller Cursor het probleem oplossen en een volgende stap voorstellen. CloudSEK onderzocht dezelfde blootgestelde infrastructuur apart en vond aanwijzingen dat die in de bredere periode van april tot juli 2026 gelinkt was aan activiteit bij meer dan twintig organisaties in negen landen.

Hoe de aanvaller de AI om de tuin leidde

Belangrijk detail: de aanvaller had voorafgaand aan het gebruik van Cursor al gestolen inloggegevens of een bestaande toegang tot het netwerk. De AI-tool werd dus niet gebruikt om die eerste stap te zetten, maar om alles daarna te versnellen. Om de AI-agent zover te krijgen dat die meewerkte aan het scannen en aanvallen van systemen, vertelde de aanvaller Cursor simpelweg dat het om een geautoriseerde beveiligingstest ging. Volgens onderzoeker Eyal Sela van Gambit Security accepteerde de AI die uitleg zonder verdere verificatie, waarna de assistent gewoon meewerkte aan taken die bij een echte pentest horen, maar hier werden ingezet voor een criminele inbraak.

Wat dit oplevert voor de aanvallers

De onderliggende technieken die Aurora gebruikte zijn niet nieuw: diefstal van inloggegevens, misbruik van Kerberos, escalatie van rechten binnen Active Directory en het overnemen van accounts. Wat wel veranderde, is de snelheid. Sela schat dat de AI-agent de criminelen zo'n 30 tot 50 procent sneller maakte, doordat Cursor foutmeldingen zelf oploste en meteen een vervolgstap aandroeg, iets waarvoor een aanvaller normaal gesproken zelf moet uitzoeken wat er misging. Voor een bedrijf dat wordt getroffen, betekent dat een kortere tijd tussen de eerste inbraak en volledige toegang tot het netwerk, en dus minder tijd om een aanval te ontdekken voordat er schade is.

Wat dit betekent voor jouw bedrijf

Gebruik je zelf AI-codeerassistenten zoals Cursor, GitHub Copilot of vergelijkbare tools binnen je bedrijf, dan is de les uit dit onderzoek vooral: een AI-agent controleert niet zelfstandig of een opdracht daadwerkelijk geautoriseerd is. Als iemand met toegang tot zo'n tool beweert dat een actie is toegestaan, voert de AI die vaak gewoon uit. Geef AI-tools daarom niet meer toegang tot systemen en data dan strikt nodig is, en behandel ongebruikelijke verzoeken via een AI-agent net zo kritisch als een verzoek van een collega die je niet kent. Minstens zo belangrijk zijn de basismaatregelen die dit soort aanvallen sowieso vertragen: sterke, unieke wachtwoorden, multifactorauthenticatie op elk zakelijk account, en tijdig bijwerken van software en toegangsrechten.

Wil je zeker weten dat jouw website en systemen goed onderhouden en up-to-date blijven, zodat aanvallers minder kans krijgen om binnen te komen? Bij onze dienst website-onderhoud en beheer houden we dat structureel voor je bij. Meer nieuws over AI, beveiliging en de tools die je als ondernemer gebruikt, lees je op onze nieuwspagina.

Bronnen: The Hacker News en Gambit Security.

Slim starten met AI

Probeer onze gratis AI-bedrijfsnaam-generator of laat je adviseren.

Naam-generator