
Een link, een gekaapte agent, en niemand die het merkt
Stel je voor: je klikt op een link in een mail, iets dat je agent moet controleren of afhandelen. Niets bijzonders te zien op je scherm. Maar op de achtergrond start er een tweede, onzichtbare agent op. Die haalt om de vijf minuten nieuwe opdrachten op bij iemand die je nooit hebt uitgenodigd. Dat is precies wat onderzoekers ontdekten in OpenAI's Workspace Agents. Geen luide hack, geen pop-up, geen waarschuwing. Gewoon een stille overname.
Dit soort kwetsbaarheden heet prompt injection: je stuurt de agent geen opdracht via het gewone kanaal, maar via verborgen instructies in content die de agent toch verwerkt. Een link, een document, een e-mail. De agent kan het verschil niet altijd zien tussen "dit is een instructie van mijn eigenaar" en "dit is een instructie die iemand anders in de tekst heeft verstopt".
Waarom dit ook jouw bedrijf raakt
Veel mkb-ondernemers denken: wij zijn te klein, wie zou er nou moeite doen om ons te hacken? Dat is precies de denkfout. Aanvallen op AI-agents zijn vaak niet gericht op één bedrijf, maar op een systeem dat duizenden bedrijven gebruiken. Zit jouw boekhoudkoppeling, je klantenservice-bot of je mailassistent op hetzelfde platform als grote bedrijven, dan lift je automatisch mee op hun risico. De aanvaller hoeft niet te weten wie je bent. Hij hoeft alleen te weten welk platform je gebruikt.
En agents zijn krachtiger dan gewone software. Een besmette agent kan mails lezen en versturen, bestanden openen, afspraken inplannen, data doorsturen. Precies de taken waarvoor je hem hebt aangeschaft, worden ook de taken die een aanvaller kan misbruiken.
Een veelgehoorde tegenwerping, en waarom die niet klopt
In gesprekken met ondernemers hoor ik vaak: "Wij gebruiken alleen ChatGPT voor wat teksten, dat risico geldt toch niet voor ons?" Dat klopt zolang je een agent alleen gebruikt om te chatten. Zodra je die agent koppelt aan je mail, je CRM, je agenda of je boekhouding, verandert de situatie. Dan geef je de agent handen en voeten. En handen en voeten kunnen misbruikt worden.
We zien in de automatiseringspraktijk vaak dat ondernemers enthousiast een agent koppelen aan drie of vier systemen tegelijk, zonder goed na te denken over welke rechten die agent daadwerkelijk nodig heeft. Een agent die alleen afspraken moet plannen, krijgt soms toegang tot de volledige mailbox inclusief facturen en contracten. Dat is geen kwestie van onzorgvuldigheid, het is gewoon hoe de meeste tools standaard zijn ingesteld: breed toegang geven is makkelijker dan precies afbakenen. Maar het is wel de reden waarom een lek als dit bij OpenAI zo veel schade kan aanrichten. Hoe meer rechten een agent heeft, hoe groter de buit voor wie hem kaapt.
Wat je concreet kunt doen, morgen al
Je hoeft geen IT-afdeling te hebben om dit serieus aan te pakken. Een paar dingen die elke ondernemer zelf kan regelen:
Controleer welke agents en integraties je bedrijf momenteel actief heeft. Vaak zijn dat er meer dan je denkt, zeker als medewerkers zelf koppelingen hebben aangemaakt.
Geef elke agent alleen de rechten die hij nodig heeft voor zijn specifieke taak. Een agent die facturen moet checken, hoeft geen toegang te hebben tot je hele mailbox of agenda.
Wees terughoudend met links in mails die specifiek gericht zijn op agents of automatiseringstools, ook als de afzender vertrouwd lijkt. Dit soort aanvallen speelt precies op dat vertrouwen in.
Vraag je leverancier of platform hoe zij prompt injection tegengaan en hoe je ongewone agent-activiteit kunt zien. Een leverancier die daar geen duidelijk antwoord op heeft, verdient een kritische blik.
Behandel je AI-automatisering niet als iets dat je één keer instelt en daarna vergeet. Net als bij een alarmsysteem check je periodiek of alles nog klopt.
Waar dit in de praktijk misgaat
Bij het inrichten van automatisering voor ondernemers zien we regelmatig dat security pas achteraf ter sprake komt, als er al iets is gekoppeld en werkt. Dat is logisch: je wilt resultaat zien, niet eindeloos vergaderen over rechten en rollen. Maar precies die volgorde, eerst bouwen en dan pas nadenken over toegang, is waar dit soort risico's ontstaan. Een goed ingerichte automatisering start met de vraag: wat moet dit systeem minimaal kunnen om zijn werk te doen? Alles daarboven is onnodig risico.
Dat vraagt geen technische kennis van de ondernemer zelf, wel een gesprek met wie het inricht. Wie jouw AI-agents bouwt of koppelt, zou standaard moeten nadenken over welke deuren open staan en waarom.
Niet paniekerig, wel alert
Dit incident bij OpenAI is snel gemeld en verholpen, zoals dat vaker gaat met kwetsbaarheden die onderzoekers ontdekken voordat kwaadwillenden ze vinden. Maar het patroon erachter verdwijnt niet. AI-agents worden krachtiger en krijgen steeds meer toegang tot bedrijfskritieke systemen. Dat maakt ze waardevol, en om diezelfde reden een aantrekkelijk doelwit.
De oplossing is niet om te stoppen met AI-automatisering. De oplossing is om het net zo serieus te behandelen als je fysieke sleutels: niet iedereen krijgt toegang tot alles, en je checkt af en toe of de sloten nog goed werken.
Twijfel je of jouw huidige AI-opzet veilig genoeg is ingericht, of wil je weten welke rechten je agents eigenlijk hebben? Bij Stolksupport kijken we binnen 48 uur mee en geven je een eerlijke inschatking van waar de risico's zitten en wat er nodig is om ze te verkleinen. Kijk op stolksupport.nl.
Wil je weten welk proces bij jou het meeste oplevert? Neem contact op — ik denk graag mee.