Boris.
AI DAGELIJKS

AI supply-chain aanval lekt terabytes aan credentials

14 augustus 2026 | Boris Kusters
Inhoud
AI supply-chain aanval lekt terabytes aan credentials

Een AI-pakket dat duizenden ontwikkelaars gebruikten, bleek besmet met kwaadaardige code. Het resultaat: terabytes aan gestolen wachtwoorden, API-sleutels en andere inloggegevens van 2.500 gebruikers, gescraped en doorgesluisd naar de aanvallers. Ars Technica meldde het nieuws deze week, en het plaatje is duidelijk: de razendsnelle groei van AI-tools in softwareontwikkeling brengt een risico met zich mee dat de meeste bedrijven nog niet op de radar hebben.

Voor grote techbedrijven is dit vervelend. Voor het MKB kan het venijniger zijn: jij hebt vaak geen eigen securityteam dat dit soort incidenten in de gaten houdt, en toch loop je risico zodra een developer, freelancer of plugin die jij inhuurt met besmette software heeft gewerkt. In dit artikel leg ik uit wat er is gebeurd, waarom dit patroon steeds vaker voorkomt en wat je vandaag nog kunt doen om te checken of jij kwetsbaar bent.

Wat is er precies gebeurd?

Bij een supply-chain aanval richten criminelen zich niet rechtstreeks op jouw bedrijf, maar op een onderdeel dat jij, of je leverancier, gebruikt: een softwarepakket, een bibliotheek, een plugin. Voeg jij die toe aan je systeem, dan neem je automatisch ook de kwaadaardige code mee.

In dit geval ging het mis bij een AI-pakket dat op grote schaal werd gebruikt door ontwikkelaars. Volgens Ars Technica scraapten aanvallers stelselmatig inloggegevens van 2.500 gebruikers: wachtwoorden, API-sleutels, tokens voor clouddiensten. Alles bij elkaar ging het om terabytes aan data, in de securitywereld reken je dat al snel om naar honderdduizenden accounts en systemen die opeens in verkeerde handen zijn.

Waarom dit ook jouw MKB raakt

Je denkt misschien: wij zijn een klein bedrijf, wij bouwen geen AI-tools. Maar de kans is groot dat je indirect wel met dit soort pakketten te maken hebt. Een webbouwer die een AI-chatbot op je website integreert, een marketingbureau dat een AI-schrijftool aan je CRM koppelt, een freelance developer die met AI-assistenten werkt: overal waar AI-pakketten worden geïnstalleerd, loopt de keten via jouw data.

Als een van die schakels besmet is, kunnen ook jouw wachtwoorden, klantgegevens of betaalgegevens in zo'n gestolen dataset terechtkomen. En dan gelden gewoon de regels van de AVG: als blijkt dat persoonsgegevens van jouw klanten zijn gelekt via een leverancier, ben jij als verwerkingsverantwoordelijke nog steeds aan zet om dit te melden bij de Autoriteit Persoonsgegevens. Die verantwoordelijkheid verdwijnt niet omdat de fout ergens anders in de keten zat.

Een patroon, geen incident

Dit is niet de eerste keer dat een populaire AI-tool averij oploopt. Eerder dit jaar ging het mis bij Hugging Face, het platform waar duizenden ontwikkelaars AI-modellen vandaan halen. Ook GitHub, waar het gros van alle open source AI-pakketten wordt gehost en gedeeld, ziet het aantal besmette pakketten in zijn ecosysteem toenemen.

Het patroon is steeds hetzelfde: de vraag naar AI-tools groeit sneller dan de controle daarop. MIT Technology Review schreef deze week nog dat bedrijven die AI-agents willen opschalen, vooral moeten investeren in betrouwbare data en infrastructuur, niet alleen in de modellen zelf. Dit lek is precies het bewijs van wat er misgaat als die fundering ontbreekt: snel groeien zonder dat de beveiliging meegroeit.

Wat je nu concreet kunt doen

Je hoeft geen IT-afdeling te hebben om jezelf te beschermen. Een paar acties die vandaag al helpen: vraag je developers, webbouwer en marketingbureau welke AI-pakketten en tools ze namens jou gebruiken, en of daar iets tussen zit dat recent in het nieuws is geweest. Ververs je wachtwoorden en API-sleutels standaard elke paar maanden, en zeker direct na berichten over een lek zoals dit.

Zet nooit wachtwoorden of sleutels hardcoded in code of documenten, gebruik een wachtwoordmanager of secrets-oplossing. Check je bedrijfsdomein op Have I Been Pwned, de gratis dienst waarmee je ziet of jouw e-mailadressen in bekende datalekken voorkomen. Zet waar mogelijk tweestapsverificatie aan, zodat een gestolen wachtwoord alleen niet genoeg is om in te loggen. Dit kost je een middag, geen budget, en het scheelt je een hoop stress als blijkt dat een leverancier verderop in de keten wel is geraakt.

Wat dit betekent voor jou

Mijn insteek hierbij: paniek is nergens voor nodig, maar structureel wegkijken ook niet. AI-tools maken je bedrijf sneller en slimmer, maar elke tool die je toevoegt is ook een nieuwe schakel die kan breken. Voor de Nederlandse MKB-realiteit, waarin je vaak leunt op een handvol leveranciers voor je website, marketing en IT, betekent dit vooral: weet wie er namens jou AI-tools gebruikt, en houd zelf een minimale discipline aan rond wachtwoorden en sleutels. Dat is geen technisch verhaal, het is gewoon goed huishoudboekje bijhouden voor je digitale spullen.

Werkt deze AI-ontwikkeling door in jouw bedrijf? websiteonderhoud.

Veelgestelde vragen
Wat is een supply-chain aanval precies?

Een supply-chain aanval treft niet jouw bedrijf rechtstreeks, maar een onderdeel dat je gebruikt, zoals een softwarepakket, plugin of AI-tool. Zodra dat onderdeel besmet raakt, neem jij de kwaadaardige code automatisch mee zonder dat je het doorhebt.

Hoe weet ik of mijn bedrijf is geraakt door dit AI-pakket-lek?

Vraag je developers, webbouwer of IT-leverancier expliciet of ze het betreffende AI-pakket gebruiken of hebben gebruikt. Check daarnaast je bedrijfsdomein op Have I Been Pwned om te zien of je e-mailadressen in bekende datalekken opduiken.

Moet ik een datalek melden bij de Autoriteit Persoonsgegevens?

Als blijkt dat persoonsgegevens van klanten of medewerkers via dit soort lekken zijn buitgemaakt, ben je als verwerkingsverantwoordelijke verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens. Twijfel je, meld dan liever wel dan niet.

Hoe voorkom ik dat mijn wachtwoorden lekken via een AI-tool?

Gebruik nooit hardcoded wachtwoorden of sleutels in code, werk met een wachtwoordmanager of secrets-oplossing, roteer je API-sleutels regelmatig en zet tweestapsverificatie aan waar mogelijk.

Zijn AI-coding tools veilig om te gebruiken in mijn bedrijf?

Over het algemeen wel, maar geen enkele tool is per definitie veilig. Kies gevestigde leveranciers met een duidelijk securitybeleid, houd pakketten up-to-date en vraag je leverancier actief naar hun beveiligingsmaatregelen.

Wat moet ik doen als blijkt dat mijn gegevens zijn gelekt?

Wijzig direct alle betrokken wachtwoorden en API-sleutels, informeer eventueel getroffen klanten, meld het lek bij de Autoriteit Persoonsgegevens indien nodig, en zet extra monitoring aan op verdachte inlogpogingen.

Lees ook
Bronnen
  1. arstechnica.com
  2. technologyreview.com

Liever wekelijks een ruimere samenvatting? Lees ook de wekelijkse AI Quickread.

Gepubliceerd 2026-08-14T08:08:59+02:00