TL;DR
- Wat: Beveiligingsonderzoeker James Kettle bouwde een AI-systeem dat zelfstandig nieuwe hacktechnieken bedenkt en live websites kraakt — en presenteerde dit op Black Hat USA 2026.
- Waarom relevant: AI maakt cyberaanvallen sneller, gerichter en goedkoper — ook op MKB-bedrijven die denken dat ze 'te klein' zijn om een doelwit te zijn.
- Wat je ermee kunt: Bespreek met je IT-verantwoordelijke of je huidige beveiliging bestand is tegen geautomatiseerde, AI-gestuurde aanvallen.
Ik viel over een tweet van WIRED over beveiligingsonderzoeker James Kettle, die testte hoe ver AI kan gaan als hacktool. Wat mij triggerde: hij ontdekte dat de combinatie van menselijke expertise en AI veel effectiever is dan AI alleen. Dat klinkt als een nuance die je als ondernemer wilt begrijpen.
Wie is James Kettle en wat heeft hij gebouwd?
James Kettle is Director of Research bij PortSwigger, het bedrijf achter Burp Suite — een van de meest gebruikte tools voor beveiligingstesten wereldwijd. Hij publiceerde tien jaar op rij nieuw onderzoek op Black Hat USA, het grootste cybersecurity-evenement ter wereld. Bekende aanvalstechnieken zoals HTTP Request Smuggling en web cache poisoning komen uit zijn koker.
Zijn nieuwste project heet de 'HTTP Terminator'. De kernvraag die hij stelde: kan een autonoom AI-systeem zelfstandig nieuwe aanvalstechnieken uitvinden én die gebruiken om echte websites te hacken op schaal?
Het antwoord: ja, dat kan. Het systeem ontdekte een hele reeks nieuwe kwetsbaarheden en wist daarmee volgens Kettle banken, beveiligingsbedrijven en overheidsinfrastructuur te compromitteren. Dat is nogal wat.
De nuance: mens plus AI, niet AI alleen
Wat ik het meest interessant vind aan dit onderzoek, is wat Kettle ontdekte over de samenwerking tussen mens en machine. Hij logde bij elke ontdekking hoe die tot stand kwam: volledig autonoom door AI, of via een zogeheten 'human-in-the-loop' — waarbij de onderzoeker het AI-systeem stuurt en bijstuurt.
Zijn conclusie is genuanceerd. Sommige ontdekkingen waren alleen bereikbaar via een nauwe samenwerking tussen mens en AI. Andere lagen volledig buiten het bereik van AI, hoe geavanceerd het systeem ook was. Kettle noemt specifiek een niet eerder gepubliceerde verkenningstechniek en anomalieën die wijzen op compleet nieuwe categorieën aanvallen — ontdekkingen die menselijke intuïtie en ervaring vereisten.
Ik vind dat een belangrijke observatie. Het beeld dat AI straks alles zelfstandig doet — of het nu gaat om hacken of om welk kenniswerk dan ook — klopt hier niet. De kracht zit in de combinatie. Maar die combinatie is wél krachtiger dan de mens alleen.
Wat betekent dit concreet voor een ondernemer?
Je zou kunnen denken: dit gaat over geavanceerde aanvallen op banken en overheden, niet over mijn bedrijf. Ik snap die gedachte. Maar er zijn een paar redenen waarom dit ook voor het MKB relevant is.
De drempel voor aanvallers daalt
Kettle gaat de broncode van de HTTP Terminator open-source maken. Dat betekent dat niet alleen toponderzoekers, maar in principe iedereen met technische kennis dit systeem kan gebruiken of aanpassen. De tools die vandaag in handen zijn van een handvol experts, zijn morgen beschikbaar voor een veel bredere groep — inclusief kwaadwillenden.
De cijfers in Nederland zijn al zorgwekkend
Volgens recent onderzoek dat Emerce publiceerde, raakt 1 op de 5 Nederlandse organisaties inmiddels getroffen door cyberincidenten — van phishing tot ransomware. AI maakt bestaande aanvalsvormen volgens het Nationaal Cyber Security Centrum (NCSC) niet fundamenteel nieuw, maar wél makkelijker uit te voeren en makkelijker op te schalen. Concreter: phishingmails worden feilloos geschreven, en met deepfake-audio kan zelfs de stem van een directeur of leverancier worden nagebootst.
Automatisering werkt twee kanten op
Stel dat je als ondernemer een webshop hebt, of een klantenportaal, of een API die koppelt met leveranciers. Wat Kettle laat zien is dat een AI-systeem zelfstandig kan zoeken naar kwetsbaarheden in dat soort systemen — en dat niet in dagen, maar in uren. De verdediging moet dus meegroeien. De vraag is niet meer óf je bedrijf gescand wordt, maar wanneer.
Burp Suite en de productisering van AI-beveiliging
Een detail dat mij opviel: de technieken uit Kettles onderzoek worden geïntegreerd in Burp Suite, het beveiligingsproduct van PortSwigger. Dat is relevant omdat het betekent dat beveiligingsprofessionals straks dezelfde AI-gestuurde methodes kunnen gebruiken om jóuw systemen te testen — vóórdat een aanvaller dat doet.
Voor ondernemers die werken met een IT-partner of pentester is dit het moment om te vragen: gebruiken jullie AI-ondersteunde testmethoden? En zo niet, hoe houden jullie bij wat er aan dreigingen bijkomt?
Ik denk dat dit soort vragen de komende jaren steeds belangrijker worden. Niet omdat je als ondernemer zelf een beveiligingsexpert hoeft te zijn, maar omdat je wél moet weten of je leveranciers meebewegen met de dreigingen.
Wat hier volgens mij het echte signaal is
Het makkelijke verhaal zou zijn: AI kan hacken, dus we zijn allemaal in gevaar. Maar dat is niet wat dit onderzoek laat zien. Wat het wél laat zien is dat de grens verschuift. Taken die voorheen maanden aan handwerk kostten — nieuwe kwetsbaarheden ontdekken, die testen tegen echte systemen, varianten bedenken — kunnen nu deels geautomatiseerd worden.
De NIS2-richtlijn, die naar verwachting in het voorjaar van 2026 in Nederland ingaat, dwingt grotere organisaties al om cybersecurity structureel aan te pakken. Maar ook als je niet onder die richtlijn valt, is de boodschap helder: beveiliging is geen éénmalig project meer. Het is een doorlopend proces.
Voor mij is dit vooral een signaal dat de kloof tussen aanval en verdediging kleiner wordt — maar alleen als de verdediging ook investeert in dezelfde technologie. De ondernemers die dat begrijpen, staan er over twee jaar beter voor dan degenen die wachten tot het misgaat.
80% van de AI-projecten haalt productie nooit.
Ik bouw de 20% — van prototype naar draaiend systeem, binnen weken.