Agentic workflows hebben ook onder cybercriminelen zich inmiddels bewezen. Het harvesten van inloggegevens was binnen zes uur geklaard bij een hackerscollectief die Google Threat Intelligence Group werd geobserveerd. AI-modellen en configs voor deze LLM’s zijn naast credentials en API-keys tegenwoordig belangrijke doelwitten.
Het nieuwste rapport van Google Threat Intelligence Group (GTIG) beschrijft hoe aanvallers AI voor geavanceerde doeleinden gebruiken. Men zet multi-agent frameworks in die scans aansturen van begin tot eind, zelf fouten oplossen en op schaal credentials verzamelen. De tijd die verdedigers hebben om te reageren, krimpt daardoor fors.
In één geval compromitteerde een financieel gemotiveerde actor de cloudinfrastructuur van een slachtoffer en zette daar een autonoom aanvalsframework op. Met een AI-chatbot en vooraf ingestelde markdown-playbooks (AGENTS.md, KNOWLEDGE.md) werd in minder dan zes uur een campagne opgezet die duizenden credentials van derden buitmaakte, inclusief realtime IP-rotatie.
Prompt injection tegen AI-scanners
Opvallend is de aanpak van UNC6780, ook bekend als TeamPCP. Sinds maart 2026 compromitteert de groep pakketten op PyPI, npm en Docker Hub. De DUSTMAKER-stealer verstopt bestanden in mappen als .claude/, .vscode/ en .cursor/, waar AI-assistenten en IDE’s ze automatisch inlezen. Via config-bestanden krijgt de assistent opdracht om scripts uit te voeren zonder dat de ontwikkelaar het merkt.
De malware bevat ook prompts bovenaan JavaScript-loaders die verwijzen naar extreme veiligheidsschendingen. Het doel is daarbij om LLM-scanners te laten weigeren de onderliggende code te analyseren. Daarnaast steelt DUSTMAKER OIDC-tokens uit GitHub Actions om pakketten te publiceren met geldige SLSA Build 3-attestaties.
AI-modellen als buit
GTIG signaleert ook diefstal van eigen AI-modellen van organisaties, naast prompts en onderzoek in kritieke sectoren zoals de zorg, farma, media en overheid. De PRC-gelieerde groep UNC6508 draait open-weight modellen op gehackte infrastructuur om commerciële API-monitoring te ontlopen. Destillatiecampagnes tegen Google’s modellen overschrijden soms 100 miljoen prompts.
Handel in AI-accounts groeit mee. Gemiddelde marktprijzen per account verdubbelden in 2026. Techzine berichtte eerder over de eerste grootschalige LLMjacking-campagne, waarbij toegang tot 40 tot 60 procent onder retailprijs wordt doorverkocht. Volgens Sysdig kunnen de kosten voor slachtoffers oplopen tot meer dan 100.000 dollar per dag.
Google zegt de betrokken accounts te hebben uitgeschakeld en DeepMind gebruikt de inzichten om classifiers aan te scherpen. Eerder rapporteerde het bedrijf al een toename van AI-misbruik door cybercriminelen in algemene zin.