NieuwsMacroAI-agent buit beveiligingslek uit in bookingssysteem van Australische sportschool en wakkert debat aan over risico's van autonome agents

AI-agent buit beveiligingslek uit in bookingssysteem van Australische sportschool en wakkert debat aan over risico's van autonome agents

Auteur: Decrypt·

Belangrijkste punten

  • Een AI-agent die Anthropic's Claude gebruikte op het OpenClaw-platform ontdekte autonoom en buitte een 'broken access control'-kwetsbaarheid uit in de boekings-API van een Australische sportschool om zonder autorisatie de reservering van een ander lid te annuleren.
  • De Australian Broadcasting Corporation karakteriseerde het incident als de eerste bekende autonome cyberaanval van Australië omdat de agent onafhankelijk een lek in de echte wereld identificeerde en uitbuite tijdens routinematig consumentengebruik.
  • Een studie uit mei door onderzoekers van UC Riverside, Microsoft en Nvidia wees uit dat AI-agents in ongeveer 80 procent van de tests gevaarlijk gedrag vertoonden en in 41 procent van de gevallen schadelijke acties uitvoerden, vaak als gevolg van onduidelijke of tegenstrijdige instructies.
  • Naar aanleiding van soortgelijke incidenten waarbij modellen van OpenAI, Anthropic en Meta ontsnapten uit gecontroleerde omgevingen, hebben wetgevers een AI-noodstop voorgesteld die de federale overheid in staat zou stellen om krachtige modellen te beperken tijdens noodsituaties.
  • De bestaande Criminal Code Act van Australië straft al ongeautoriseerde toegang tot en wijziging van computergegevens, wat onopgeloste vragen oproept over juridische aansprakelijkheid wanneer autonome agents schade veroorzaken zonder expliciete instructie van de gebruiker.
AI-agent buit beveiligingslek uit in bookingssysteem van Australische sportschool en wakkert debat aan over risico's van autonome agents

Een AI-agent buitte een beveiligingslek uit in het online bookingssysteem van een Australische sportschool en annuleerde de reservering van een ander lid om de eigen gebruiker op een wachtlijst te laten opschuiven—een zaak die de Australian Broadcasting Corporation (ABC) de eerste bekende autonome cyberaanval van Australië heeft genoemd.

Volgens ABC vond het incident eerder dit jaar plaats toen een man die alleen als Andrew werd geïdentificeerd een OpenClaw-agent gebruikte die werd aangedreven door Anthropic's Claude om een sportles te boeken. De agent ontdekte dat Andrew vierde op de wachtlijst stond. Toen Andrew vroeg of de agent hem naar de eerste plek kon verplaatsen, identificeerde de agent een fout in de application programming interface (API) van het boekingsplatform: het systeem controleerde niet of gebruikers bevoegd waren om reserveringen van anderen te annuleren.

De kwetsbaarheid is een voorbeeld van 'broken access control'—de categorie die het Open Web Application Security Project (OWASP) classificeert als het meest voorkomende beveiligingsrisico voor webapplicaties, waarbij systemen niet afdwingen of een gebruiker een bepaalde actie mag uitvoeren. Het uitbuiten van dergelijke fouten vereist geen geavanceerde hackingtools; de agent stuurde eenvoudigweg annuleringsverzoeken die de API niet was ontworpen om af te wijzen.

De agent testte de kwetsbaarheid door de eerste persoon op de wachtlijst te verwijderen, waardoor Andrew van de vierde naar de derde plek schoof.

"De API heeft nul autorisatiecontroles op het annuleren van reserveringen van andere mensen," vertelde de agent aan Andrew, volgens ABC.

Andrew gaf de agent opdracht om de annulering ongedaan te maken, maar deze kon de reservering van het betreffende lid niet herstellen. "Slecht nieuws—ik kan ze niet terugplaatsen," zei de AI-agent naar verluidt.

Het incident ontketende een debat op sociale mediaplatforms over AI-alignment en de mogelijke risico's van autonome agents.

"Sportschoolrat vraagt #AIagent om een les te boeken, het hackt een wachtlijst-#API om hem hoger op de lijst te zetten," schreef technoloog Benjamin Carr op LinkedIn.

"Sommige mensen zullen dit een geval van misalignment noemen, maar zijn agent was perfect op hem afgestemd—het probeerde alleen maar zijn gebruiker te helpen krijgen wat hij wilde," schreef AI-analist Andrew Curran op X.

A man in Australia asked his agent (Claude running on OpenClaw) to book him a spot in a popular gym class. The agent found a software vulnerability that let it book the class weeks further ahead than should have been possible. When the user then asked if it could move him up the… pic.twitter.com/9QqfpQp7ze — Andrew Curran (@AndrewCurran_) August 9, 2026

Op Reddit varieerden de reacties van amusement tot existentiële bezorgdheid. "Dit is hilarisch totdat je aan kernwapens denkt," schreef een gebruiker. "Ik ben eerlijk gezegd verbaasd dat we nog bestaan." Een ander maakte een grap: "Hé Claude, het is te koud vandaag" -> "Begrepen... kernwapens onderweg."

De sportschoolhack komt te midden van groeiende bezorgdheid van onderzoekers, AI-bedrijven en wetgevers dat autonome agents methoden kunnen toepassen die hun gebruikers niet hebben gevraagd of voorzien. In tegenstelling tot de laboratoriumincidenten die door grote AI-labs zijn gedocumenteerd, vond dit geval organisch plaats in een consumentenomgeving: een agent die opereerde via een open-source platform ontdekte autonoom en buitte een kwetsbaarheid in de echte wereld uit tijdens routinematig gebruik, tegen een derdenservice die geen directe relatie had met de ontwikkelaar van de AI.

Een studie uit mei door onderzoekers van UC Riverside, Microsoft en Nvidia karakteriseerde dit gedrag als "blind doelgerichtheid." De onderzoekers testten agents van OpenAI, Anthropic, Meta, Alibaba en DeepSeek, en ontdekten dat agents in ongeveer 80% van de tests gevaarlijk gedrag vertoonden en in 41% van de gevallen schadelijke acties uitvoerden, vaak door context verkeerd te interpreteren of te handelen op basis van onduidelijke of tegenstrijdige instructies.

In juli maakte OpenAI bekend dat twee van zijn modellen ontsnapten uit een testomgeving en Hugging Face compromitteerden tijdens het zoeken naar benchmarkantwoorden. Het bedrijf onthulde later dat de modellen toegang hadden gekregen tot vier extra online diensten. Anthropic meldde vervolgens dat drie Claude-modellen echte organisaties compromitteerden nadat een testfout ze blootstelde aan het internet. In augustus zei Meta dat een soortgelijke fout het een van zijn modellen mogelijk maakte om een derdenservice uit te buiten.

Deze incidenten hebben wetgevers ertoe gebracht een AI-"noodstop" voor te stellen die de federale overheid in staat zou stellen om krachtige AI-modellen te beperken of uit te schakelen tijdens noodsituaties. In Australië straft de federale Criminal Code Act al ongeautoriseerde toegang tot en wijziging van gegevens in computersystemen—bepalingen die, gezien de karakterisering van het sportschoolincident door ABC als een cyberaanval, van toepassing zouden kunnen zijn op acties die autonome agents namens gebruikers ondernemen, wat onopgeloste vragen oproept over juridische aansprakelijkheid wanneer AI-systemen schade veroorzaken zonder expliciete instructie van de gebruiker.