De Google Threat Intelligence Group (GTIG) rapporteert dat cybercriminelen steeds vaker kunstmatige intelligentie (AI) inzetten voor het ontdekken en misbruiken van kwetsbaarheden, het ontwikkelen van geavanceerde malware en het uitvoeren van autonome aanvallen. Uit onderzoek, onder meer gebaseerd op incidentrespons van Mandiant en eigen proactieve analyses, blijkt dat AI inmiddels op industriële schaal wordt toegepast binnen vijandige workflows.

Voor het eerst heeft GTIG een dreigingsactor geïdentificeerd die een zero-day exploit gebruikte waarvan vermoed wordt dat deze met AI is ontwikkeld. Deze exploit was bedoeld voor een grootschalige aanval, maar werd door proactieve detectie mogelijk voorkomen. Dreigingsactoren uit onder andere China en Noord-Korea tonen eveneens grote interesse in AI voor het opsporen van kwetsbaarheden. Daarnaast versnelt AI-gestuurde codeontwikkeling het maken van infrastructuursuites en polymorfe malware, wat het ontwijken van detectie vergemakkelijkt. Malware met AI-componenten, zoals PROMPTSPY, kan autonoom aanvallen orkestreren door systeemstatussen te interpreteren en dynamisch commando’s te genereren.

Ook in informatieoperaties worden AI-tools ingezet om op grote schaal synthetische media en deepfakes te produceren, zoals bij de pro-Russische campagne “Operation Overload”. Dreigingsactoren zoeken anonieme, premium toegang tot grote taalmodellen via professionele middleware en geautomatiseerde registratie om gebruiksbeperkingen te omzeilen. Verder richten aanvallers zich op AI-omgevingen en software-afhankelijkheden als toegangspoort tot netwerken, wat risico’s oplevert die zijn beschreven in de Secure AI Framework (SAIF) taxonomy. Deze supply chain-aanvallen worden gebruikt om verder netwerktoegang te verkrijgen en bijvoorbeeld ransomware te verspreiden.

Google blijft deze ontwikkelingen nauwgezet volgen en neemt proactieve maatregelen om producten en diensten te beschermen tegen deze snel evoluerende dreigingen.