image

Google verwacht door AI meer open source supplychain-aanvallen

dinsdag 4 augustus 2026, 09:40 door Redactie, 4 reacties

Google verwacht dat AI tot een toename van open source supplychain-aanvallen leidt. Het toepassen van AI bij de ontwikkeling van opensourcesoftware, waaronder 'vibe coding' vergroot het aanvalsoppervlak voor aanvallen. Daarnaast kan AI ook helpen bij het opschalen en versnellen van de operationele planning van aanvallers, aldus het techbedrijf in een blogposting. De afgelopen maanden wisten aanvallers tal van packages van opensourceprojecten op GitHub, npm of de Python Package Index (PyPI) te compromitteren.

Bij de aanvallen worden de packages van malware voorzien. Softwareontwikkelaars die voor hun projecten van deze packages gebruikmaken en de geïnfecteerde versies installeren raken zo zelf geïnfecteerd. Vervolgens kan de malware inloggegevens, tokens, keys en andere credentials van deze ontwikkelaars stelen en hun softwareprojecten infecteren, waardoor de malware zich verder kan verspreiden. Veel ontwikkelaars kiezen ervoor om updates voor packages automatisch te installeren, waardoor een besmette package grote impact heeft.

Google verwacht dat aanvallers deze tactieken voor de rest van dit jaar en daarna zullen blijven toepassen, wat zal bijdragen aan een toename van open source supplychain-aanvallen. Daarnaast denkt Google dat AI deze aanvallen verder zal aanjagen, zowel als tool voor aanvallers om aanvallen efficiënter uit te voeren, als een nieuw aanvalsoppervlak. Zo wijst Google naar aanvallen waarbij malafide packages AI-agents wisten te misleiden, zodat de agents die aan allerlei projecten toevoegden.

Het techbedrijf heeft een aantal aanbevelingen voor softwareontwikkelaars en organisaties opgesteld. Zo wordt aangeraden een 'cooldown' in te stellen, waarbij er minimaal 24 uur wordt gewacht met het installeren van nieuwe packages. Tevens moeten Python-projectomgevingen dependencies niet direct uit het publieke PyPI registry halen. Verder doen organisaties en ontwikkelaars er verstandig aan om hun dependencies in kaart te brengen.

Reacties (4)
Gisteren, 11:44 door Anoniem
En er is ook te verwachten dat er meer oog is voor de kwetsbaarheden die mogelijk in open source zitten door niet kwaadwillenden.

Interessanter zijn de kwetsbaarheden die gevonden worden door analyse/decompilatie van (closed source) binary code. Want dat is ook appeltje-eitje voor AI. Bijvoorbeeld ook een BIOS als je daar de juiste hardware voor hebt. https://www.tomshardware.com/laptops/ai-enthusiast-mods-bios-with-claude-code-ai-defeats-rsa-2048-signature-checks-and-unlocks-55-hidden-settings
Gisteren, 12:14 door Anoniem
Goed advies, maar wel een open deur.

Het toepassen van AI bij de ontwikkeling van opensourcesoftware, waaronder 'vibe coding' vergroot het aanvalsoppervlak voor aanvallen
Hoezo wordt het aanvalsoppervlak vergroot door AI bij de ontwikkeling te gebruiken? Worden er software bulten toegevoegd dan?
Gisteren, 14:04 door Anoniem
Het verandert niets aan security in de zin van: de aanvaller heeft aan een klein gaatje genoeg
maar de verdediger moet de hele range van front-end tot back-end in de gaten houden.
Gisteren, 14:29 door _R0N_
Door Anoniem: En er is ook te verwachten dat er meer oog is voor de kwetsbaarheden die mogelijk in open source zitten door niet kwaadwillenden.

Het probleem is niet het vinden maar zodra er wat gevonden is is de exploit er ook.
Door het gebruik van AI ben je eigenlijk altijd te laat met patchen.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.