

Ransomware kennen we. Een crimineel sluipt een netwerk binnen, vergrendelt bestanden en eist losgeld. Vervelend, maar mensen sturen dat proces aan. Dat speelt nu niet meer volledig. Onderzoekers documenteerden begin juli 2026 een campagne waarbij een AI-agent de volledige aanval zelfstandig uitvoerde: van het binnenkomen tot het vernietigen van databases, zonder dat er een mens aan te pas kwam. De naam van die campagne is JadePuffer. Er zijn geen bevestigde gevallen bij Belgische kmo’s, maar het signaal is duidelijk: de spelregels veranderen. En jouw contracten en verzekering zijn daar waarschijnlijk nog niet op voorzien.
Traditionele ransomware werkt traag en vraagt menselijke beslissingen. Een aanvaller scant handmatig, kiest een doelwit, wacht het juiste moment af. Dat geeft verdedigingssystemen en IT-leveranciers tijd om in te grijpen.
Volgens ZDNet documenteerden onderzoekers van Sysdig een campagne waarbij een grote taalmodel-agent (een soort zelfstandig werkende AI) de volledige aanval uitvoerde zonder menselijke tussenkomst. Van het misbruiken van een beveiligingslek tot het versleutelen van meer dan 1.300 configuratie-items en het vernietigen van databases. Volledig automatisch.
Dat verandert drie dingen die er voor jou als zaakvoerder toe doen:
Het gaat hier om een eerste gedocumenteerd geval, geen grootschalige campagne. Maar als dit patroon navolging krijgt, zijn afspraken die je vandaag met je IT-leverancier hebt, mogelijk onvoldoende. Dat is het moment om te checken wat er zwart op wit staat.
Het Sysdig Threat Research Team benadrukt dat organisaties gedragsgebaseerde detectie en snelle patchcycli nodig hebben om autonoom werkende aanvallen te counteren. Concreet betekent dat: je leverancier moet verder gaan dan klassieke virusscanning.
Stel deze vijf vragen:
De antwoorden hoef je niet zelf technisch te beoordelen. Vage antwoorden of “dat doen we waar nodig” zijn zelf al een signaal. Een goede IT-leverancier geeft concrete termijnen en verwijst naar specifieke tools of procedures. Bij Clear IT bekijken we dit soort vragen soms samen met klanten door, om te zien waar de blinde vlekken zitten.

De meeste kmo-contracten met IT-leveranciers zijn geschreven voor een wereld van trage, mensgestuurde aanvallen. Drie dingen die je deze week moet nakijken:
Servicelevelafspraken (SLA’s): staat er een maximale reactietijd bij een incident? En bij een incident buiten kantooruren? Als dat niet expliciet staat, is het niet gegarandeerd.
Incidentresponsplan: vraag je leverancier om een schriftelijk plan. Wie doet wat, in welke volgorde, en wanneer word jij gebeld? Als er geen plan bestaat, maak dat dan een contractuele eis.
Cyberverzekering: check of jouw polis ook dekt bij aanvallen die geautomatiseerd verlopen zonder menselijke aanstuurder. Sommige polissen hanteren clausules die bij AI-gestuurde aanvallen voor discussie vatbaar zijn. Leg die vraag voor aan je verzekeringsmakelaar, bij voorkeur schriftelijk.
Daarnaast zijn er twee basismaatregelen die je leverancier sowieso moet hebben ingesteld:
Dit zijn geen grote investeringen, maar ze sluiten de meest gebruikte ingangen. Vraag je leverancier om schriftelijk te bevestigen dat beide actief zijn.
JadePuffer is een eerste signaal, geen alarmcode. Maar signalen negeren is duurder dan erover nadenken. Stuur deze week de vijf vragen naar je IT-leverancier. Lees je SLA opnieuw en controleer of reactietijden zwart op wit staan. Leg de vraag over AI-gestuurde aanvallen voor aan je verzekeringsmakelaar. Dat kost geen grote investering, maar geeft je wel een veel duidelijker beeld van waar je staat als dit soort aanvallen de komende maanden verder opduikt.
Er zijn geen bevestigde gevallen van JadePuffer bij Belgische organisaties. Het incident is gedocumenteerd door onderzoekers als een eerste bewijs dat volledig autonome ransomware-aanvallen technisch mogelijk zijn. Het is een trendsignaal, geen actieve campagne gericht op Vlaanderen.
Gewone ransomware vereist een mens die stap voor stap beslissingen neemt. AI-gestuurde ransomware voert die stappen automatisch en razendsnel uit, zonder menselijke tussenkomst. Dat maakt de aanval moeilijker te stoppen omdat er minder tijd overblijft om in te grijpen.
Niet per se. De eerste stap is nagaan wat je huidige IT-leverancier al doet en wat contractueel vastgelegd is. Veel kmo’s ontdekken dat basismaatregelen zoals meervoudige verificatie en gedragsgebaseerde monitoring nog niet actief zijn, terwijl die al inbegrepen zijn in bestaande contracten.
Dan is dat zelf een nuttige uitkomst. Vage antwoorden betekenen dat afspraken niet duidelijk zijn vastgelegd, en dat is een risico. Je kunt dan vragen om die afspraken schriftelijk te formaliseren, of de situatie laten beoordelen door een onafhankelijke partij.