Een nieuw rapport van Grip Security analyseerde 23.000 SaaS-omgevingen en concludeert dat alle onderzochte bedrijven AI geïntegreerd hebben in hun SaaS-applicaties. Tegelijkertijd is het aantal publieke aanvallen op SaaS met 490 procent gestegen ten opzichte van vorig jaar, waarbij 80 procent van de incidenten persoonsgegevens en klantdata betreft. Volgens Chad Holmes, product marketing consultant bij Grip Security, heeft een organisatie gemiddeld 140 AI-ondersteunde SaaS-omgevingen in gebruik.
Indien een AI-ondersteunde applicatie wordt gehackt, kan de ingebouwde agentic AI worden misbruikt om eerst data uit gekoppelde systemen te halen en vervolgens de aanval te laten escaleren naar andere AI-omgevingen binnen dezelfde organisatie. Dit kan zich zelfs uitbreiden naar AI-omgevingen bij andere organisaties. Een voorbeeld hiervan is het Salesloft Drift-incident, ook wel de ‘Great SaaS Breach of 2025’ genoemd, waarbij meer dan 700 organisaties werden getroffen, waaronder beveiligingsbedrijven als Cloudflare, Palo Alto Networks, Zscaler en CyberArk. Aanvallers van UNC6395 wisten via Salesloft’s interne systemen en GitHub repositories toegang te krijgen tot de Drift AWS-omgeving, waar zij OAuth- en refresh tokens van klanten stalen. Met deze legitieme tokens konden zij zich voordoen als Drift en direct inloggen in Salesforce-omgevingen van andere bedrijven die de Drift chatbot gebruikten, wat leidde tot honderden compromitteringen wereldwijd.
Hoewel dit incident heeft geleid tot een verscherpte focus op de beveiliging van SaaS-applicaties en AI-integraties, is Grip Security sceptisch over de effectiviteit hiervan. Holmes benadrukt dat identiteit het nieuwe beveiligingsperimeter is geworden, vooral buiten traditionele firewalls en netwerkbeveiliging. Voor aanvallen op SaaS AI is een geldig OAuth-token de sleutel tot toegang. De snelle adoptie van agentic AI door SaaS-ontwikkelaars en klanten, vaak zonder formeel toezicht of audits, leidt tot ‘shadow AI’ – AI die onopgemerkt en zonder IT-beveiligingscontrole wordt ingezet. Deze schaduw-omgevingen vergroten de complexiteit en het risico, doordat aanvallers met gestolen OAuth-tokens ongehinderd toegang kunnen krijgen en data kunnen verzamelen via API’s. De dreiging beperkt zich niet tot één SaaS-app, maar kan zich via identiteitsmisbruik en verbonden systemen snel verspreiden binnen en tussen organisaties.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *