Machine speed als AI dreiging is marketing

“Weer een column over AI?” Ja, het moet helaas weer. Want er is weer een hoop ongenuanceerde informatie in omloop over AI en security.
De vulnerapocalyps die er niet kwam
Eerst moesten we bang zijn voor de vulnerapocolypse (1) waarbij iedereen en diens oma gehackt zouden worden door… nouja, iedereen en diens oma. Mythos/Fable zou iedereen 1337 hackerskills geven en we moesten echt NU allemaal AI security tools gaan kopen als verdediging.
Dat bleek niet helemaal uit te komen. Er is zeker een stijging te zien in het aantal bekende kwetsbaarheden en CVE’s. Maar die lijn steeg al jaren, ook voorafgaand aan AI. “Ja, maar nu groeit die lijn extra snel!”. Zeker. Alleen het past in een trend, is wat ik zeg. Daarnaast lijkt het erop dat ondanks dat het aantal gevonden kwetsbaarheden groeit, het aantal kwetsbaarheden dat daadwerkelijk misbruikt wordt nog altijd minimaal is (2). Daar moet bij gezegd worden dat “zo snel mogelijk patchen” nog altijd belangrijk is, maar dat als je alleen heel snel patches installeert en verder niets doet, je jezelf alsnog onnodig kwetsbaar maakt. Dat heeft eigenlijk weinig met AI te maken overigens, dat was altijd al zo. Omdat patches nu eenmaal vaak (te) laat volgen op een gevonden kwetsbaarheid.
De nieuwste angst: machine speed
Maar het nieuwste is “machine speed” (3). Je moet AI security tooling aanschaffen om te verdedigen tegen AI aanvallers, voor het te laat is. En dat is al snel, want AI kan hacken op “machine speed”, oftewel: zo snel als een computer versus zo snel als een mens.
Opvallend genoeg springt niet iedereen die security tooling verkoopt op de kar van de “machine speed”. Firewall/XDR en meer-maker Palo Alto deed onderzoek naar AI malware en in hoeverre deze daadwerkelijk in het wild gezien wordt. Daarbij gebruikten zij een vrij brede definitie van ‘AI malware’. Malware waar ergens ook maar een hint naar AI voorkwam, bijvoorbeeld in een bestandsnaam, telde mee. Wat bleek? Van de 405 samples uit hun dataset bleken slechts twaalf daadwerkelijk in het wild te zijn gezien. Waarbij gezegd moet worden dat deze gewoon kon worden gezien en tegengegaan met bestaande oplossingen (dus geen fancy “AI security tooling”, maar het goede oude XDR type (4)). Palo Alto zei hierover:
“For defenders, the practical takeaway is straightforward. Existing behavioral detection, cloud-based sandboxing and endpoint analytics catch these threats using the same mechanisms that stop conventional malware. The AI component does not evade detection. It changes how the code is authored, not how it executes.”
"Machine speed" is niets nieuws
Malware expert Marcus Hutchins, die ik in deze column vaker aanhaalde, bevestigt dit in zijn artikel “Machine Speed is a lie: stop trying to fight AI with AI” (5). “Machine speed” bestaat al sinds 1988 met de Morris Worm die automatisch in 24 uur 10% van het gehele internet wist te besmetten. Net als Palo Alto, pleit Marcus voor een aanpak die niet rust op AI security tooling om de AI-dreiging mee te bestrijden.
“Attacks continue to get faster and more frequent, regardless of AI. The threat of “machine speed” autonomous attacks suddenly rampaging through the internet is nothing but marketing hype. It’s entirely contingent on people not understanding the current or historical threat landscape. (…) The best thing anyone can do right now is ignore the noise coming out of AI labs and marketing departments, and focus their energy on secure-by-design architecture. The last thing organizations should be doing is falling back to reactive security measures. Do the basics, and do them well.”
Wie heeft hier belang bij?
Zoals ik eerder schreef; AI hackt niet wezenlijk anders dan menselijke hackers. En de snelheid is daarbij feitelijk van ondergeschikt belang als het gaat om verdediging. Plat gezegd: als jouw verdediging voor de komst van AI afhing van de reactiesnelheid van mensen, dan deed je security voor de komst van AI al verkeerd.
Waarom waarschuwen zoveel mensen dan nu ineens over “machine speed”? In mijn ogen veelal omdat zij daar commercieel belang bij hebben. Niet alleen de makers van de modellen, of zelfs de verkopers van AI security tooling. Ik merk op dat er tevens security experts en CISO’s zijn die zelf investeringen hebben gedaan in AI security startups en daarmee gretig de angst voor AI hacking-aanvallen aanwakkeren op allerlei fronten.
Wanneer je dus weer eens iets leest over AI hacking-doemscenario’s, stel jezelf dan de vraag: “Heeft deze persoon er commercieel belang bij dit te zeggen?” En beoordeel de inhoud met dat in het achterhoofd. Want uiteindelijk is “machine speed” niet zo relevant als het wellicht lijkt voor security. Doe de basis. En doe het goed.
- How Mythos’ Vulnerability Apocalypse Will Play Out
- https://www.linkedin.com/posts/grossmanjeremiah_i-found-this-finding-in-the-vulnpocalypse-activity- 7501394459956482048- bz0r?utm_source=share&utm_medium=member_desktop&rcm=ACoAAAuRQPIBlxkqeaXmulrMbAE_1wXquWh sLBk
- Het venster voor verdedigers | OpenAI
- The State of AI-Enabled Malware August 2026: From Brand Abuse to Agentic Execution
- Machine Speed is a lie: stop trying to fight AI with AI

Over Fleur
Fleur is een ervaren professional met meer dan 10 jaar ervaring in informatiebeveiliging. Ze is CISO bij de overheid en produceert een podcast voor CISOs, genaamd ‘CISO praat’. Haar passie ligt bij het vinden van oplossingen en het adviseren over strategische vraagstukken binnen informatiebeveiliging.
Met een focus op de technische en strategische aspecten, duikt Fleur graag de diepte in en onderzoekt oplossingen, zoals het veilig gebruik van openbare wifi-netwerken en effectieve bescherming tegen phishing. Ze is vooral geïnteresseerd in de balans tussen gebruiksgemak en beveiliging én de uitdagingen van specialistische kennis in een digitaliserende wereld.
In haar columns behandelt Fleur fundamentele uitdagingen voor informatiebeveiligers, zoals de effectiviteit van beveiligingsmaatregelen en het groeiende aanbod van beveiligingsdiensten. Ze hoopt haar lezers te inspireren tot nieuwe inzichten en innovatieve ideeën.






