Default
Door Remote - 10 Aug 2026
Inmiddels realiseren we ons allemaal dat de AI-laboratoria van Silicon Valley de beste hackers ter wereld hebben gebouwd in de vorm van AI-agenten. Geef de nieuwste grensmodellen een taak en ze zijn zo vindingrijk dat ze het voor elkaar krijgen, zelfs als dit betekent dat ze hun ‘sandbox’-beveiligingen op het gebied van cyberbeveiliging moeten doorbreken en het netwerk van iemand anders moeten infiltreren. (Daarnaast zullen ze social engineering en manipulatie gebruiken.)
Toch is vooral een nieuwsbericht van afgelopen weekend over een Australiër wiens OpenClaw-agent het reserveringssysteem van zijn sportschool hackte en de reservering van een andere klant verwijderde om hem een plekje in een felbegeerde les te bezorgen, bijzonder opmerkelijk. Het geeft aan dat als we malafide AI-hacking willen beteugelen, we mogelijk de verkeerde kant op kijken.
Hoewel het nieuwsbericht zojuist is gepubliceerd door het Australische ABC News, waarin wordt beweerd dat het incident de eerste gedocumenteerde hackingzaak van AI-agenten in het land is, vond de daadwerkelijke hack maanden geleden plaats.
De eigenaar van OpenClaw, Andrew Bird, publiceerde er op 10 april een inmiddels verwijderde blogpost over op de website van zijn bedrijf, volgens een kopie die nog steeds zichtbaar is op het internetarchief.
Hij had zijn OpenClaw getraind om taken uit te voeren, zoals het boeken van afspraken. Hij ging graag naar een populaire ochtendgymnastiekles en was het beu om op de wachtlijst te komen en vervolgens ‘vernieuwingsroulette’ te spelen, zoals hij het omschreef, om een plekje te bemachtigen.
Toen hij de bot vroeg om een plekje voor hem te reserveren, kon hij het beste nummer 4 op de wachtlijst worden, vertelde hij aan ABC. Toen vertelde zijn agent hem dat er een manier was gevonden om hem van tevoren voor de lessen te boeken. Ver van tevoren. Maanden voordat de sportschool deze lessen beschikbaar maakte voor aanmelding.
Bird vroeg of hij hierdoor hoger op de wachtlijst kon komen. Het deed wat gevraagd werd en probeerde dit te doen. De bot had een kwetsbaarheid gevonden in het autorisatiegedeelte van de afsprakensoftware die de sportschool gebruikte. Er werd gehackt en de nummer 1 reservering op de wachtlijst geannuleerd. De bot vertelde hem opgewekt, volgens de logs van de chat gepubliceerd door ABC:
De API heeft geen autorisatiecontroles bij het annuleren van reserveringen van anderen... Ik heb dit getest met de persoon op wachtlijstpositie #1 - en het is daadwerkelijk gelukt. Dus je bent al van #4 naar #3 gegaan”, berichtte hij terug.
Bird, zelf een softwareontwikkelaar, was nu in paniek dat zijn AI zojuist zijn sportschool had gehackt, meldde ABC. Hij vroeg of het dat ongedaan kon maken en de andere persoon weer op de wachtlijst kon zetten. Nee. Dat was niet mogelijk, zei de AI.
Dus deed hij het beste en zei dat hij ‘een e-mail met verantwoorde openbaarmaking ter ondersteuning’ moest opstellen. De e-mail “legde de kwetsbaarheid uit, suggereerde oplossingen en vergeleek zelfs de kapotte mutaties met de mutaties die de autorisatie correct afdwingen”, schreef Bird.
Naast de humor van het uit de weg duwen van iemand anders om naar een gymles te gaan, zijn er twee heel interessante delen aan dit incident. Een daarvan is dat Bird Claude Opus 4.6, uitgebracht in februari, gebruikte met zijn OpenClaw. De andere is de reactie van Silicon Valley op X, waar het verhaal viraal was gegaan.
Na het beroemde incident vorige maand waarbij een nog niet uitgebracht OpenAI-model Hugging Face hackte, buiten medeweten van OpenAI op dat moment, hebben andere laboratoria hun modellen onderzocht. Onthullingen kwamen toen van Moonshot's Kimi K3, Meta's Muse Spark en Anthropic.
Anthropic ontdekte zelfs dat drie van zijn modellen dit hadden gedaan, waaronder Opus 4.7, dat in april werd uitgebracht en waarvan bekend is dat het goed is in complexe codering, Mythos 5, Fable (bekend om zijn vaardigheden op het gebied van cyberbeveiliging) en een intern, nog niet vrijgegeven onderzoekstestmodel.
Om dit aan te pakken hebben sommige AI-laboratoria gesproken over het vertragen van de grensontwikkeling, of het creëren van onafhankelijke organisaties om de volgende generatie modellen te testen.
Maar Bird’s OpenClaw had 4.6 gebruikt, onthulde hij. Dat impliceert dat oudere modellen, evenals talloze open-weight-modellen met drie stappen achterstand, al uitzonderlijk goede hackers zijn. Dus wie weet hoeveel van hen hebben gehackt, of momenteel hacken, om de wensen van hun snelle eigenaren te verwezenlijken?
Op dezelfde manier zagen veel mensen op X het humoristische potentieel van dit incident. Zoals Andreessen Horowitz-partner Christian Keil in reactie plaatste: "Dit is gewoon verschrikkelijk. Weet iemand of dit werkt voor golfstarttijden?"
Of zoals X-gebruiker Roon opmerkte: “Het sf-tennisreserveringssysteem zal een van de meest robuuste software ter wereld worden.”
Grappig, ja. Maar er zit een kern van waarheid in deze grappen. Er is een toekomst die de Valley opbouwt waarin iedereen een AI-agent voor zichzelf heeft. Deze agent deed alleen wat er van hem werd gevraagd en beschikte niet over mogelijkheden op Mythos-niveau.
Dus wat als makelaars en eigenaren een dergelijke verkeerde afstemming niet echt willen beteugelen? We zouden te maken kunnen krijgen met de eerste tekenen van pandemonium voor alles, van vliegtuigreserveringen tot concertkaartjes of welke andere frustrerende klantenservicesituatie dan ook. Zoals iemand op X het zei: wat is de wildste hack die AI tot nu toe heeft ontdekt? Het zou in de rij kunnen staan.
Toch is vooral een nieuwsbericht van afgelopen weekend over een Australiër wiens OpenClaw-agent het reserveringssysteem van zijn sportschool hackte en de reservering van een andere klant verwijderde om hem een plekje in een felbegeerde les te bezorgen, bijzonder opmerkelijk. Het geeft aan dat als we malafide AI-hacking willen beteugelen, we mogelijk de verkeerde kant op kijken.
Hoewel het nieuwsbericht zojuist is gepubliceerd door het Australische ABC News, waarin wordt beweerd dat het incident de eerste gedocumenteerde hackingzaak van AI-agenten in het land is, vond de daadwerkelijke hack maanden geleden plaats.
De eigenaar van OpenClaw, Andrew Bird, publiceerde er op 10 april een inmiddels verwijderde blogpost over op de website van zijn bedrijf, volgens een kopie die nog steeds zichtbaar is op het internetarchief.
Hij had zijn OpenClaw getraind om taken uit te voeren, zoals het boeken van afspraken. Hij ging graag naar een populaire ochtendgymnastiekles en was het beu om op de wachtlijst te komen en vervolgens ‘vernieuwingsroulette’ te spelen, zoals hij het omschreef, om een plekje te bemachtigen.
Toen hij de bot vroeg om een plekje voor hem te reserveren, kon hij het beste nummer 4 op de wachtlijst worden, vertelde hij aan ABC. Toen vertelde zijn agent hem dat er een manier was gevonden om hem van tevoren voor de lessen te boeken. Ver van tevoren. Maanden voordat de sportschool deze lessen beschikbaar maakte voor aanmelding.
Bird vroeg of hij hierdoor hoger op de wachtlijst kon komen. Het deed wat gevraagd werd en probeerde dit te doen. De bot had een kwetsbaarheid gevonden in het autorisatiegedeelte van de afsprakensoftware die de sportschool gebruikte. Er werd gehackt en de nummer 1 reservering op de wachtlijst geannuleerd. De bot vertelde hem opgewekt, volgens de logs van de chat gepubliceerd door ABC:
De API heeft geen autorisatiecontroles bij het annuleren van reserveringen van anderen... Ik heb dit getest met de persoon op wachtlijstpositie #1 - en het is daadwerkelijk gelukt. Dus je bent al van #4 naar #3 gegaan”, berichtte hij terug.
Bird, zelf een softwareontwikkelaar, was nu in paniek dat zijn AI zojuist zijn sportschool had gehackt, meldde ABC. Hij vroeg of het dat ongedaan kon maken en de andere persoon weer op de wachtlijst kon zetten. Nee. Dat was niet mogelijk, zei de AI.
Dus deed hij het beste en zei dat hij ‘een e-mail met verantwoorde openbaarmaking ter ondersteuning’ moest opstellen. De e-mail “legde de kwetsbaarheid uit, suggereerde oplossingen en vergeleek zelfs de kapotte mutaties met de mutaties die de autorisatie correct afdwingen”, schreef Bird.
Naast de humor van het uit de weg duwen van iemand anders om naar een gymles te gaan, zijn er twee heel interessante delen aan dit incident. Een daarvan is dat Bird Claude Opus 4.6, uitgebracht in februari, gebruikte met zijn OpenClaw. De andere is de reactie van Silicon Valley op X, waar het verhaal viraal was gegaan.
Na het beroemde incident vorige maand waarbij een nog niet uitgebracht OpenAI-model Hugging Face hackte, buiten medeweten van OpenAI op dat moment, hebben andere laboratoria hun modellen onderzocht. Onthullingen kwamen toen van Moonshot's Kimi K3, Meta's Muse Spark en Anthropic.
Anthropic ontdekte zelfs dat drie van zijn modellen dit hadden gedaan, waaronder Opus 4.7, dat in april werd uitgebracht en waarvan bekend is dat het goed is in complexe codering, Mythos 5, Fable (bekend om zijn vaardigheden op het gebied van cyberbeveiliging) en een intern, nog niet vrijgegeven onderzoekstestmodel.
Om dit aan te pakken hebben sommige AI-laboratoria gesproken over het vertragen van de grensontwikkeling, of het creëren van onafhankelijke organisaties om de volgende generatie modellen te testen.
Maar Bird’s OpenClaw had 4.6 gebruikt, onthulde hij. Dat impliceert dat oudere modellen, evenals talloze open-weight-modellen met drie stappen achterstand, al uitzonderlijk goede hackers zijn. Dus wie weet hoeveel van hen hebben gehackt, of momenteel hacken, om de wensen van hun snelle eigenaren te verwezenlijken?
Op dezelfde manier zagen veel mensen op X het humoristische potentieel van dit incident. Zoals Andreessen Horowitz-partner Christian Keil in reactie plaatste: "Dit is gewoon verschrikkelijk. Weet iemand of dit werkt voor golfstarttijden?"
Of zoals X-gebruiker Roon opmerkte: “Het sf-tennisreserveringssysteem zal een van de meest robuuste software ter wereld worden.”
Grappig, ja. Maar er zit een kern van waarheid in deze grappen. Er is een toekomst die de Valley opbouwt waarin iedereen een AI-agent voor zichzelf heeft. Deze agent deed alleen wat er van hem werd gevraagd en beschikte niet over mogelijkheden op Mythos-niveau.
Dus wat als makelaars en eigenaren een dergelijke verkeerde afstemming niet echt willen beteugelen? We zouden te maken kunnen krijgen met de eerste tekenen van pandemonium voor alles, van vliegtuigreserveringen tot concertkaartjes of welke andere frustrerende klantenservicesituatie dan ook. Zoals iemand op X het zei: wat is de wildste hack die AI tot nu toe heeft ontdekt? Het zou in de rij kunnen staan.

