Wouter Hoeffnagel - 04 augustus 2026

TrendAI: Staatshackers zetten AI in bij meerdere fasen van cyberaanvallen

Nation-state-groepen gebruiken kunstmatige intelligentie steeds vaker in verschillende fasen van de inbraakcyclus, van exploitatie tot autonome verkenning en laterale verplaatsing binnen netwerken. Dat blijkt uit het H1 2026 APT Activity Roundup-onderzoek van TrendAI, de business unit voor AI-beveiliging van Trend Micro Incorporated. Voor het onderzoek werden gedurende zes maanden dreigingsactoren uit onder meer China, Rusland, Noord-Korea en Iran gevolgd.

TrendAI: Staatshackers zetten AI in bij meerdere fasen van cyberaanvallen image

Tussen januari en juni 2026 zetten aan China gelieerde actoren generatieve AI in om exploits te verfijnen en malware te ontwikkelen via zogeheten vibe coding. Daarbij voerde een AI-agent zelfstandig verkenning en laterale bewegingen uit binnen een doelnetwerk. De aan Rusland gelieerde groep Pawn Story begon het jaar met de exploitatie van een zero-day-kwetsbaarheid in Office en bleef daarnaast overheden, defensieorganisaties en hulporganisaties in Oekraïne en bij partnerlanden aanvallen.

Aan Noord-Korea gelieerde actoren integreerden commerciële AI in hun operaties en besmetten een veelgebruikt softwarepakket om downstream-ontwikkelaars te bereiken. De aan Iran gelieerde groep Earth Vetala scande binnen enkele dagen na publicatie op een nieuw ontdekte Ivanti-kwetsbaarheid. Andere aan Iran gelieerde actoren richtten zich op via internet toegankelijke operationele technologie, waaronder de manipulatie van brandstofmeters in de Verenigde Staten.

'AI als volwaardige partner'

Robert McArdle, Director of Cybercrime Research bij TrendAI: “Kunstmatige intelligentie is niet langer alleen een hulpmiddel voor aanvallers, maar een volwaardige partner in de operatie zelf. We zien dat nation-states verkenning en laterale verplaatsing steeds vaker overlaten aan een AI-agent en generatieve modellen gebruiken om malware te verbeteren. Verdedigers moeten er nu van uitgaan dat de tegenstander niet meer iemand is die commando’s intypt, maar een autonoom systeem dat een vooropgezet plan uitvoert.”

Het onderzoek wijst verder op het snelle misbruik van bekende en zero-day-kwetsbaarheden, vaak binnen enkele dagen na openbaarmaking, waarbij softwaresupplychains een geliefd toegangspunt blijven. Operationele technologie en fysieke doelen, waaronder brandstoftankbewakingssystemen, staan opnieuw in het vizier van cyberaanvallers. Ook signaleert TrendAI een nieuwere trackingmethode genaamd ADINT (Advertising Intelligence), waarbij locatie- en apparaatgegevens van online advertentieveilingen worden verzameld om specifieke personen te targeten via de applicaties die zij gebruiken.

Cybercriminelen verbergen hun command-and-control-infrastructuur bovendien steeds vaker in vertrouwde cloudplatforms, developer tunnels, blockchains en paste-sites. Malware-as-a-Service en gedeelde tooling maken het daarnaast lastiger om een dader te achterhalen, ook wanneer de motieven van nation-states bekend zijn.

'Verder kijken dan traditionele indicatoren'

"Het geopolitieke landschap blijft cyberactiviteiten beïnvloeden, maar de technieken veranderen. Inbreuken op de supply chain, aanvallen op kritieke infrastructuur en het misbruik van legitieme diensten tonen aan dat organisaties verder moeten kijken dan traditionele indicatoren van inbreuken en zich moeten richten op veerkracht, zichtbaarheid en proactieve dreigingsdetectie”, aldus Feike Hacquebord, Principal Threat Researcher bij TrendAI.

Meer informatie is te vinden in het H1 2026 APT Activity Roundup-onderzoeksrapport.

Axians Synergy Xperience BW + BN
Axians Synergy Xperience BW + BN