Microsoft: aanvallers profiteren nu sneller van AI dan verdedigers
Microsoft heeft het 2026 Digital Defense Report gepubliceerd, het jaarlijkse overzicht van wat de eigen security- en threat-intelligenceteams zien. De kernboodschap dit jaar: aanvallers halen op dit moment sneller voordeel uit AI dan verdedigers.
"While the equilibrium between attackers and defenders will likely ultimately be re-established, in the near term we are in a period where attackers are reaching to advantages first, and defenders will need to move sharply in order to close the gap", schrijft Microsoft.
Ontdekken gaat sneller dan repareren
Het scherpst zit dat verschil volgens Microsoft in vulnerability research. AI verlaagt de tijd, kennis en kosten die nodig zijn om zwakke plekken te vinden en te misbruiken — maar het dichten van die gaten versnelt niet mee.
"However, remediation is inherently much slower than discovery, not least because many systems lack robust unit and integration testing and so cannot deploy code changes rapidly", aldus het rapport. Microsoft verwacht daarom een periode van meerdere jaren waarin het aantal bekende maar ongepatchte kwetsbaarheden oploopt, en waarschuwt dat goed gefinancierde tegenstanders op deze manier voorraden zero-days kunnen aanleggen.
Daar komt bij dat de mediane tijd tussen het ontdekken van een kwetsbaarheid in het wild en het bewapenen ervan volgens Microsoft is gezakt tot "well below 24 hours". Voor beheerders betekent dat simpelweg: het venster tussen een melding en een aanval is korter dan een patchcyclus.
Naast kwetsbaarhedenonderzoek gebruiken aanvallers AI voor op maat gemaakte malware en voor het versnellen van wat er ná de inbraak gebeurt. Data-exfiltratie, het opsporen van secrets en lateral movement gaan daarmee volgens Microsoft van dagen naar minuten. "For sophisticated actors, AI allows unprecedented speed, scale, and customization, reducing the attack chain from days to seconds."
Statelijke actoren gebruiken het al
Het rapport beschrijft dat nation-state-actoren AI inmiddels in echte operaties inzetten. Chinese statelijke groepen gebruiken AI-tools om kwetsbaarheden te zoeken en te leren hoe ze die moeten misbruiken, terwijl ze voor de toegang zelf nog op phishing en remote access trojans leunen. Bij Russische actoren zag Microsoft "vibe coding" en AI-gegenereerde tooling. Noord-Koreaanse IT-werkers op afstand gebruiken AI voor het opbouwen van persona's, social engineering en het vasthouden van toegang; andere Noord-Koreaanse groepen laten er malware en aanvalsinfrastructuur door beheren.
Tegelijk nuanceert Microsoft het beeld van volledig autonome aanvallen. De meeste campagnes die het bedrijf in de praktijk ziet, worden nog door mensen aangestuurd: "Most observed campaigns still retain human direction, even as frontier systems demonstrate end-to-end autonomy in labs and early real-world cases." BleepingComputer tekende daarbij aan dat mensen nog steeds de doelwitten kiezen en de ingewikkelde stappen zelf doen.
Overheden het hardst geraakt
In een begeleidende publicatie noemt Microsoft overheidsinstanties en -diensten de sector die in 2026 het meest door cyberdreigingen werd geraakt: 27 procent van de waargenomen activiteit, tegen 17 procent in 2025.
Wat Microsoft verdedigers aanraadt, klinkt bekend: dreigingsinformatie onderling delen, en automatisering inzetten voor herhaalbaar werk. Het rapport trekt die lijn ook door naar red teaming — bekende technieken uitvoeren laat zich automatiseren, maar een ongedocumenteerd aanvalspad vinden blijft volgens Microsoft het werk van ervaren mensen.