computable

125 nieuwsberichten gevonden
Autonome ai-agents verhogen cy­ber­drei­ging
4 weken
De hack bij McKinsey door een autonome ai-agent van een securitystartup heeft de kwetsbaarheid van bedrijfchatbots pijnlijk blootgelegd. Binnen twee uur verkreeg de agent volledige lees- en schrijftoegang tot hun interne ai-platform, waardoor talloze chatberichten en vertrouwelijke klantbestanden toegankelijk werden. Experts waarschuwen dat de potentiële schade veel groter had kunnen zijn.De aanval illustreert hoe ai-agents steeds effectiever worden in het uitvoeren van cyberaanvallen, ook tegen andere ai-systemen. De agent van CodeWall, een securitystartup, selecteerde McKinsey zelfstandig als doelwit op basis van het publieke responsible disclosure-beleid van het bedrijf en recente updates aan Lilli. Het hele proces verliep volledig autonoom, van doelwitonderzoek tot rapportage, zonder menselijke tussenkomst.De agent startte met het vinden van publiek toegankelijke api-documentatie, waaronder 22 endpoints die geen authenticatie vereisten. Een van deze endpoints verwerkte gebruikerszoekopdrachten waarbij zogenaamde json-sleutels direct werden samengevoegd in sql-queries. De agent herkende een sql-injectie-kwetsbaarheid die standaardtools niet zouden detecteren. Via deze kwetsbaarheid kreeg de agent toegang tot 46,5 miljoen chatberichten over strategie, fusies en overnames, en klantengagementen, allemaal in platte tekst. Daarnaast werden 728.000 bestanden met vertrouwelijke klantgegevens, 57.000 gebruikersaccounts en 95 systeemprompts die het gedrag van de ai sturen toegankelijk.Omdat de sql-injectie zowel lees- als schrijfrechten gaf, had een aanvaller deze prompts kunnen manipuleren om de antwoorden van Lilli aan alle consultants te vergiftigen, en dat zonder code-aanpassingen of deployment.Snelle respons, blijvende dreigingCodeWall vond de kwetsbaarheid eind februari en deelde de volledige aanvalsketen op 1 maart. McKinsey patchte binnen enkele uren alle niet-geauthenticeerde endpoints, haalde de ontwikkelomgeving offline en blokkeerde publieke api-documentatie. Een woordvoerder van McKinsey bevestigde dat er geen bewijs is dat klantgegevens door de onderzoekers of andere ongeautoriseerde partijen zijn ingezien. De potentiële schade had echter veel groter kunnen zijn. ‘McKinsey zelf doet nu alsof het allemaal wel meevalt. Maar als dit écht een bende cybercriminelen was geweest, had dit zomaar het einde van deze consultant kunnen betekenen’, stelt Madelein van der Hout, senior security analyst bij Forrester, in BusinessWise.Zo had een kwaadwillende aanvaller Lilli kunnen manipuleren om consultants verkeerd advies te geven over klantcommunicatie of miljoenentransacties. De gecompromitteerde systeemprompts zouden gebruikt kunnen worden om de chatbot instructies te geven die rampzalige gevolgen hadden voor McKinsey’s klanten wereldwijd.Volgens Paul Price, ceo van CodeWall, zullen hackers dezelfde technologie en strategieën gebruiken om willekeurig aan te vallen met specifieke doelen zoals financiële chantage of ransomware. Het incident onderstreept in elk geval dat autonome ai-agents niet alleen een tool voor verdedigers zijn, maar ook een groeiende dreiging vormen in de handen van aanvallers.
‘Klik of je wordt geblokkeerd’ en nog 11 social engineering-trucs
4 weken
Social engineering is een succesvolle aanvalsmethode in het Nederlandse bedrijfsleven en bij overheden. Aanvallers gaan steeds geraffineerder te werk in het misbruiken van menselijk gedrag. Ze spelen in op reflexen als urgentie, vertrouwen en autoriteit. En dat zijn precies de factoren die medewerkers ertoe brengen om zélf de digitale deur open te zetten.De recente onthulling dat Russische staatshackers Signal‑ en WhatsApp‑accounts van Nederlandse ambtenaren hebben overgenomen, laat zien hoe geraffineerd social engineering inmiddels is geworden. Aanvallers spelen in op urgentie, vertrouwen en autoriteit. Ze creëren een geloofwaardig verhaal, doen zich voor als collega, leverancier of leidinggevende, of zetten slachtoffers onder druk. Zo kunnen organisaties die de beveiliging technisch op orde hebben toch in de problemen komen.De Fraudehelpdesk, een landelijk meldpunt waar particulieren en ondernemers terecht kunnen voor vragen, advies en het melden van online fraude en oplichting, ziet dagelijks nieuwe varianten opduiken. Criminelen ontwikkelen voortdurend nieuwe methoden om slachtoffers te misleiden. Daarmee verschuift de dreiging steeds verder van techniek naar menselijk gedrag, ziet het door het Ministerie van Justitie en Veiligheid opgezette meldpunt. In dit artikel zetten we de bekendste vormen van social engineering op een rij:1. Phishing bestaat uit e‑mails die lijken te komen van banken, cloudproviders of interne afdelingen. Een voorbeeld uit de Nederlandse praktijk is de fraude bij bioscoopketen Pathé (2018), waarbij criminelen zich via e‑mail voordeden als de ceo en 19 miljoen euro  lieten overmaken.2. Spearphishing is een gerichte phishing met kennis van de organisatie of persoon. Zo werd de Universiteit Maastricht in 2019 getroffen door een gerichte spearphishingcampagne die leidde tot een grote ransomware-uitbraak. De aanval begon met een zeer geloofwaardige phishingmail gericht op specifieke medewerkers.3. Vishing is telefonische oplichting waarbij aanvallers zich voordoen als it‑support of bank. Volgens de Fraudehelpdesk is de situatie waarbij criminelen zich telefonisch voordoen als bankmedewerkers en slachtoffers overtuigen om geld ‘veilig te stellen’ een groeiend probleem.4. Smishing is phishing via sms of WhatsApp. De Rijksoverheid waarschuwt dat twee op de drie Nederlanders jaarlijks nep‑sms’jes of misleidende WhatsApp‑berichten ontvangt, vaak uit naam van banken, pakketdiensten of MijnOverheid.5. Pretexting is een verzonnen scenario dat vertrouwen wekt. Zoals de Ubiquiti‑fraude (hoewel internationaal) is qua methode identiek aan Nederlandse ceo‑fraudezaken. In Nederland waarschuwt de politie expliciet voor pretexting waarbij criminelen zich voordoen als accountant, auditor of leverancier om betalingen af te dwingen.6. Tailgating staat voor meelopen met medewerkers om fysieke toegang te krijgen. De Nederlandse beveiligingsbranche rapporteert regelmatig tailgating‑incidenten. Een bekend voorbeeld is een test van beveiligingsbedrijf Northwave, waarbij een ‘mystery guest’ zonder pasje meerdere kantoorpanden in Nederland binnenkwam door simpelweg mee te lopen met medewerkers.Nog complexere social engineeringDe genoemde zes methoden vormen de basis, maar de afgelopen jaren is er een duidelijke verschuiving zichtbaar naar complexere, psychologisch verfijnde varianten. De nieuwe generatie social engineering die in ons land de kop opsteekt, combineert psychologische druk met nieuwe technologieën zoals ai en deepfakes. Het gaat bijvoorbeeld om:7. Deepfake‑stemfraude. PwC Nederland waarschuwt dat deepfake‑technologie wordt gebruikt om stemmen van leidinggevenden na te bootsen en zo betalingen af te dwingen. PwC noemt dit expliciet een groeiende vorm van imitatiefraude.8. Quishing (QR‑phishing). De Rijksoverheid meldt dat twee op de drie Nederlanders jaarlijks nep‑sms’jes, misleidende appjes of valse e‑mails ontvangen, waaronder qr‑links die naar nep‑inlogpagina’s leiden.9. Business Email Compromise, ofwel BEC‑fraude, wordt door Nederlandse instanties genoemd als groeiende vorm van imitatiefraude. De politie koppelt BEC expliciet aan moderne identiteitsfraude en deepfake‑technieken. Het is een vorm van cyberfraude waarbij criminelen e-mails vervalsen om geld of gevoelige informatie te ontfutselen. Oplichters doen zich vaak voor als directieleden (ceo-fraude) of vertrouwde leveranciers om medewerkers te misleiden en betalingen te laten doen. 10. Helpdesk‑spoofing. Ook nep‑helpdesks die bellen vanaf gespoofde nummers vormen een groeiend probleem. Criminelen doen zich voor als bank‑ of it‑medewerkers en nemen op afstand de systemen over van slachtoffers.11. Social‑media‑impersonatie is de term die gebruikt wordt voor criminelen die zich steeds vaker voordoen als overheidsinstanties of bedrijven via gespoofde nummers en nep‑profielen.12. Usb‑lokacties zijn campagnes waarbij een usb-stick met schadelijke software wordt achtergelaten. Als een medewerker de usb-stick in een apparaat plaatst dat aan het netwerk gekoppeld is dan starten in de systemen vaak allerlei processen waarmee criminelen netwerken binnendringen, data stelen of gijzelen en systemen platgooien.De gevolgen van social engineering zijn vaak groter dan de initiële schade. Denk aan: financiële verliezen door frauduleuze betalingen, verstoring van bedrijfsprocessen, reputatieschade, verlies van klantvertrouwen, juridische gevolgen bij datalekken. De Fraudehelpdesk benadrukt dat meldingen cruciaal zijn om nieuwe trends te herkennen en organisaties tijdig te waarschuwen.Hoe kunnen bedrijven en organisaties zich wapenen tegen social engineering? Effectieve verdediging vraagt om een combinatie van techniek, proces en mens veelgenoemde manieren om weerbaarder te zijn tegen social engineering:Doorlopende bewustwordingstraining met realistische scenario’s.Zero‑trust‑principes waarbij geen enkele aanvraag blind wordt vertrouwd.Strakke financiële processen zoals het vier-ogenprincipe.Technische maatregelen zoals multifactor-authenticatie (mfa), phishingfilters en regels rondom identiteitsgebruik (identity governance).Incidentmeldingen bij de Fraudehelpdesk om trends vroeg te signaleren.
Spoelstra spreekt: Vlotte babbel
4 weken
Scholen zijn in de war. Nu heb ik dat mijn gehele schoolloopbaan al gedacht. Ik ben niet gek, de school is dat. Maar nu zijn ze echt in de war. Ze weten zich geen raad met de opkomst van ai. Misschien riepen ze dit ook toen de rekenmachine uitkwam. Straks kunnen kinderen geen staartdelingen meer maken. Nou, slecht nieuws, niemand kan meer staartdelingen maken. Nu roepen ze dat met ai. Niemand kan straks meer een scriptie maken. Natuurlijk is het helemaal niet erg als kinderen gebruikmaken van ai. Hun ouders doen inmiddels niet meer anders. En ai poept er binnen een paar seconde een goede afstudeerscriptie uit, dus waarom zou je zelf gaan klooien? De scriptie was oorspronkelijk bedoeld om te controleren of de student de stof beheerste. Maar het middel is een beetje het doel geworden. En het wordt voor de school steeds lastiger om te herkennen of het werkstuk is gemaakt door ai of zelf. Je kunt een werkstuk alleen herkennen als het zo slecht is dat het zeker weten niet door ai is gemaakt. Hetzelfde geldt natuurlijk voor sollicitaties. We nemen mensen aan op basis van een vlotte brief en dito babbel. Of ze ook daadwerkelijk een goede fysiotherapeut of loodgieter zijn, daar kom je pas na hun proeftijd achter. Maar het mooie is dus dat de dyslectische schoolverlater nu ook een goede sollicitatiebrief kan schrijven. Nu alleen nog een vlotte babbel en hij of zij is binnen.   En ik denk dat er voor scholen ook niet anders op zit om weer mondeling te gaan overhoren. De leraar heeft daar nu weer tijd voor. Lessen kunnen immers voorbereid worden door Chatgpt en op YouTube zijn meer dan genoeg filmpjes te vinden die de stelling van Pythagoras tien keer beter uitleggen dan die zwetende leraar voor de klas. Maar ja, nadeel van mondeling overhoren is natuurlijk dat degene met de meest vlotte babbel al fluitend cum laude afstudeert. Daarom een tip voor bedrijven: maak de proeftijd niet te lang. Jacob Spoelstra is columnist/stand-upcomedian. Kijk voor meer informatie op www.jacobspoelstra.nl.
Staatssecretaris: Breken met Fast Enterprises voor btw-systeem kost 200 miljoen
4 weken
Het opzeggen of niet nakomen van het contract met het Amerikaanse Fast Enterprises voor de bouw van een nieuw omzetbelasting-systeem gaat zo’n 200 miljoen euro kosten.  Staatssecretaris Eelco Eerenberg (Financiën) zei dit donderdagmiddag tijdens een debat in de Tweede Kamer over de Belastingdienst. Hij noemde dit bedrag op vragen van kamerleden die er veel moeite mee hebben dat Nederland met deze aanbesteding opnieuw een stukje digitale soevereiniteit opgeeft. Het bedrag lijkt te zijn afgeleid uit de contractwaarde van negentien miljoen euro per jaar gedurende een periode van tien jaar.  Zelfbouw Stoppen met Fast en opnieuw beginnen met vervanging van het huidige systeem gaat flink in de papieren lopen. Nog even doorgaan met het huidige, veertig jaar oude btw-systeem kost ook veel. Want dat systeem kan niet communiceren met andere belangrijke systemen. Gegevens moeten nu met de hand worden overgetypt, vertelde Eerenberg, wat de kans op fouten vergroot. Zelfbouw, een optie die de eigen it-afdeling van de Belastingdienst zeker mogelijk acht, kost volgens Eerenberg veel tijd. De ambtelijke top van zijn ministerie meent dat dit drie tot zes jaar moet kosten.  Luc Stultiens, kamerlid voor GroenLinks-PvdA, vroeg Eerenberg om een toezegging dat geen onomkeerbare stappen worden genomen voordat alternatieven zijn gewogen. Hij wil kunnen wegen of uitbesteding aan Fast veilig genoeg is. Henk-Jan Oosterhuis (D66) vindt de risico’s ondanks de mitigerende maatregelen die Eerenberg heeft aangekondigd, toch nog onaanvaardbaar hoog. Met name GroenLinks-PvdA en D66 twijfelen of het Amerikaanse Fast het aangewezen bedrijf is dat het btw-systeem moet moderniseren.  Onafhankelijk oordeel Om die twijfels weg te nemen laat de staatssecretaris een onafhankelijke derde partij een oordeel vellen of de risico’s van uitbesteding aan een Amerikaanse partij aanvaardbaar zijn en de verzachtende maatregelen voldoende zijn. Uiterlijk in juni moet dit onafhankelijke oordeel op tafel liggen. Hoewel de deal met Fast voorlopig niet in het geding is, is het dus nog geen gelopen race.  It-expert Marcel van Kooten, gespecialiseerd in advies over sourcing en strategie, zegt: ‘Het is goed dat er een onafhankelijk onderzoek komt. Dat zou dan niet moeten plaatsvinden door een marktpartij die nu al tot de hofhouding van de Belastingdienst behoort, maar bijvoorbeeld door de Auditdienst Rijk.’ Verder wil Eerenberg bekijken of medewerkers van de Belastingdienst zelf ook de systemen van de omzetbelasting kunnen beheren. Overigens doet de Belastingdienst al het beheer en onderhoud van de infrastructuur, zegt Van Kooten, die zeer kritisch staat tegenover de deal met de Amerikanen. Fast doet het technisch applicatiebeheer en voert wijzigingen in de software door.  Eerenberg staat een verschuiving van housing naar hosting voor. Daarbij wil hij de grens opzoeken van wat kan en mag gelet op de bestaande contracten.  De staatssecretaris zei volledig de ambitie van het kabinet te onderschrijven om Nederland digitaal onafhankelijker te maken. De Belastingdienst moet zelfs koploper worden, zei hij. Maar zo gemakkelijk gaat dit niet. Op de plank ligt een groot aantal projecten die wachten op verdere ontwikkeling. Zelf doen betekent dat prioriteiten worden bijgesteld. Bovendien wordt de autonomie beperkt door de netcongestie. Schaarste aan stroom staat uitbreiding van datacenters in de weg. 
Kort: ING-banen weg door ai, aanpak ai-dis­cri­mi­na­tie faalt, Esprit koopt Veerman, Thinkwise naar België
4 weken
In dit nieuwsoverzicht: ING schrapt dit jaar 1.250 voltijdbanen, fairness-methoden werken onvoldoende tegen discriminatie door algoritmen, Esprit ICT (voorheen Detron) neemt Veerman ICT over en het Apeldoornse platform voor legacy-software Thinkwise breidt uit naar België. ING bespaart met ai 1.250 fte’s ING verwacht dit jaar wereldwijd 1.250 fte’s te schrappen door verdere digitalisering en (generatieve) ai. De bankbrede netwerk-organisatie vormt daarvoor de basis. Dit jaar leidt de impact van tech tot drie procent meer efficiency; een kostenverlaging van 350 miljoen euro. Dat meldde de financiële groep gisteren tijdens een presentatie aan institutionele beleggers. De volgende stappen bestaan uit de toepassing van ai-agenten op gebieden waar veel waarde valt te halen. Zo gaan persoonlijke assistenten met agentische ervaring klanten bijstaan. Daarnaast maakt conversational banking steeds meer diensten toegankelijk met snelle resultaten.   Ook de eerste, geautomatiseerde hypotheekadviseur is in Nederland live. Het doel is naar instant hypotheken toe te werken. Binnen een jaar moet deze dienst in Duitsland worden uitgerold. ING streeft ernaar om aanvragers van een hypotheek binnen een etmaal uitsluitsel te geven. Een ander doel is het aantal klachten met de helft terug te brengen. Verder biedt ai meer mogelijkheden om klanten tegen fraude-dreigingen te beschermen.   ING gaat de bestaande initiatieven voor (generatieve) ai-diensten in alle landen waar de groep actief is, uitrollen. Bovendien komen er steeds meer domeinen bij. Over succes heeft de bank niet te klagen: meer dan negentig procent van de ai-proefprojecten bereikt de productiefase. Fairness‑methode herkent discriminatie door algoritme onvoldoende Zogeheten fairness‑methodes die gebruikt worden om discriminatie door algoritmes zelfstandig vast te stellen, zijn nuttig, maar schieten tekort. Dat concludeert de Technische Universiteit Eindhoven (TU/e) in een onderzoek, uitgevoerd in opdracht van het College voor de Rechten van de Mens. Organisaties vertrouwen steeds vaker op algoritmes om processen te stroomlijnen, maar de risico’s daarvan worden opnieuw onderstreept. De onderzoekers zien duidelijke parallellen tussen fairness‑indicatoren en juridische kaders voor gelijke behandeling. Toch blijft discriminatie volgens hen geen puur technisch probleem. Het vraagt om multidisciplinaire samenwerking, structurele monitoring en het borgen van toetsing in de werkprocessen. De recente affaires rond de kinderopvangtoeslagen en de controle op uitwonende studenten laten zien hoe groot de impact kan zijn wanneer dat ontbreekt. Het College presenteert daarom een set praktische handvatten voor organisaties die algoritmes inzetten. Die moeten helpen bij het signaleren van risico’s, het ondersteunen van juridische beoordelingen en het ontwikkelen van eerlijkere, juridisch houdbare systemen. In de samenvatting van het onderzoek worden onder meer het onderscheid tussen directe en indirecte discriminatie uitgelegd en essentiële vragen aangereikt die organisaties moeten stellen bij het beoordelen van mogelijke ongelijke behandeling. Esprit ICT neemt Veerman ICT over Leverancier van digitale werkplekoplossingen Esprit ICT neemt de Roosendaalse ict-dienstverlener Veerman ICT Services over. Zo verstevigt Esprit ICT zijn positie in Zuid-Nederland en breidt het zijn kennis en ervaring op het gebied van de digitale werkplek, datacommunicatie en it-security verder uit. Veerman ICT zal voorlopig onder de eigen naam en vanuit de vestiging in Roosendaal verdergaan als onderdeel van Esprit ICT. Directeur Ivan Peeters van Veerman ICT blijft na de overname nauw betrokken, medeoprichter Johan van Eekelen neemt afscheid van de organisatie, deelt het bedrijf in een persbericht. Esprit ICT krijgt door de overname een twaalfde vestiging in Nederland. Er werken ruim zevenhonderd mensen. Het bedrijf  is in september 2024 ontstaan uit de fusie van Detron en Zetacom en heeft zijn hoofdkantoor in Veenendaal gevestigd. Thinkwise breidt uit naar België Het Apeldoornse Thinkwise betreedt de Belgische markt. De maker van een platform voor het moderniseren van legacy software ziet marktkansen bij onze zuiderburen. Het gaat vooralsnog niet om een nieuwe vestiging, maar het bedrijf heeft speciaal voor deze stap een aantal nieuwe mensen aangenomen. Net als in Nederland verwacht Thinkwise in België vooral klanten te helpen die RPG (Report Program Generator) gebruiken. Dat is een programmeertaal die oorspronkelijk door IBM is ontwikkeld en die wordt beschouwd als verouderde en klassieke programmeertaal (legacy). In plaats van over te schakelen op standaard saas-oplossingen en processen aan te passen aan nieuwe software, moderniseert Thinkwise de bestaande applicaties van organisaties. Zo moeten eigen processen en businesslogica behouden blijven terwijl die organisaties beschikken over een moderne, toekomstbestendige ict-architectuur.

Pagina's

Abonneren op computable