Onderzoeksbureau SOCRadar meldt in zijn AI Identity Exposure Report 2026 dat bij meer dan 80.000 bedrijfsdomeinen wereldwijd inloggegevens voor AI-diensten zijn buitgemaakt via infostealer-malware. De buit loopt uiteen van complete chatgeschiedenissen tot API-sleutels die criminelen doorverkopen voor zogeheten LLMjacking: het ongeautoriseerd gebruiken van andermans AI-toegang, met de rekening voor het slachtoffer.
Een deel van de blootstelling ontstaat door schaduw-AI: werknemers die met hun werk-e-mailadres op eigen apparaten AI-tools gebruiken, buiten het zicht en beleid van de IT-afdeling om. SOCRadar dook dieper in 482 grote ondernemingen en vond daarbij 5.434 stealer-logrecords, gekoppeld aan 1.500 unieke bedrijfs-e-mailadressen. Van die 482 bedrijven doken er 295 in de afgelopen negentig dagen opnieuw op in verse logs, een teken dat de blootstelling doorloopt. 68 procent van de onderzochte bedrijven draait jaarlijks een omzet van miljarden euro’s.
SOCRadar noemt de handel in gestolen AI-toegang een groeiende markt. Criminelen verkopen sessies en API-sleutels door aan derden, die daarmee gratis gebruikmaken van dure AI-abonnementen op kosten van het slachtoffer, of ze grasduinen in opgeslagen chatgeschiedenissen op zoek naar bedrijfsgeheimen, broncode of klantgegevens die daar per ongeluk in terecht zijn gekomen.
ChatGPT domineert de buit
OpenAI’s ChatGPT springt er met afstand uit: 358 van de 482 onderzochte bedrijven hadden gestolen ChatGPT-inloggegevens, goed voor ongeveer 90 procent van alle gevonden records. Ook Zapier, Notion, Hugging Face, Replit, Lovable en ElevenLabs komen voor in de logs, net als Claude, Gemini en Cursor, zij het in veel kleinere aantallen. Qua sector loopt de tech- en internetdienstensector voorop met 144 bedrijven en 40 procent van alle records, gevolgd door industrie, financiële dienstverlening, retail, zorg en energie.
Anthropic maakte in augustus al bekend hoe het reageerde op gekaapte Claude-accounts. Getroffen sessies werden ongeldig gemaakt, gekoppelde betaalmethoden verwijderd en gebruikers van besmette machines gewaarschuwd.
Wat kun je hiertegen doen
SOCRadar raadt aan om toegang tot AI-platforms achter single sign-on te zetten met een korte sessieduur, API-sleutels te beperken en regelmatig te roteren, en te controleren op hergebruik van gestolen sessietokens. Het bedrijf biedt zelf gratis scantools aan om schaduwaccounts op te sporen.
Voor Nederlandse bedrijven is dit een goed moment om zonder oordeel na te vragen wie ChatGPT, Notion AI of vergelijkbare diensten met een zakelijk mailadres gebruikt, en die accounts vervolgens onder centraal beheer te brengen. Wie niet weet welke AI-abonnementen er binnen het bedrijf lopen, kan ook niet zien of die al zijn buitgemaakt.
Bron: BleepingComputer
Wat betekent dit voor jouw bedrijf?
Inventariseer welke AI-tools medewerkers met een zakelijk mailadres gebruiken, zet toegang waar mogelijk achter single sign-on met een korte sessieduur en roteer API-sleutels die aan die accounts hangen.
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.