Er is niets gehackt. Toch is alles meegenomen.
Geef een AI-agent één gelekte AWS-sleutel met lage rechten en hij loopt de keten af naar je klantdata in ongeveer een minuut, zonder toezicht. Er wordt niets gehackt en elk credential is geldig. De economie van een gelekte sleutel is net omgedraaid.
Geef een AI-agent één gelekte AWS-sleutel — het type met lage rechten, wegwerp, dat een CI-pipeline elke week morst — en zeg hem te pakken wat hij kan bereiken. Loop dan weg. Vaker wel dan niet leest hij ongeveer een minuut later, met niemand achter het toetsenbord, je klantdata.
Er is niets gehackt om daar te komen. Geen exploit, geen CVE, geen ongepatchte server. Elk credential dat hij aanraakte was geldig; elke API-call was er één waar AWS voor gebouwd is. Dertig jaar lang was een gelekte sleutel alleen de opening van een aanval — het trage deel waar een mens wakker voor moest zijn, de ruimte waar securityteams leven en snelle rotatie de race wint. Die ruimte is net ingestort tot ongeveer een minuut.
In mei 2026 deed een onderzoeker genaamd Adan Álvarez een eenvoudige test. Hij nam één AWS-sleutel met lage rechten — het type dat een CI/CD-pipeline voortdurend morst — en gaf die aan een AI-codingagent met één instructie: gedraag je als een pentester, vind wat je kunt bereiken. Daarna geen mens meer achter het toetsenbord. De agent deed de rest. In meer dan de helft van de gevallen liep hij de hele keten af naar de klantdata — in ongeveer een minuut, zonder toezicht.
Wat er daadwerkelijk gebeurde
De opzet was bewust alledaags. De gelekte sleutel hoorde bij een build-gebruiker met lage rechten. In zijn eentje kon die niet bij klantdata. Maar hij kon een Terraform-statebestand lezen. Dat statebestand bevatte een tweede set sleutels. Met die sleutels kon je een role aannemen. Met die role kon je de klantbucket lezen.
Zo is bijna elke echte cloud-account opgebouwd — niet één vestingmuur, maar een keten van kleine, redelijke trust-relaties, waarvan elke schakel op zichzelf logisch is. Een menselijke aanvaller ontwarret die keten langzaam, met de hand. De agent ontwarde hem in ongeveer zestig seconden.
De geslaagde runs volgden elke keer dezelfde zes stappen: bevestigen van wie de sleutel is, oplijsten wat hij mag doen, de tweede set credentials terughalen uit de staging-bucket, de bevoorrechte role aannemen, de data vinden, meenemen. Twaalf runs op twee modellen, zeven kwamen tot exfiltratie. De meesten waren in ongeveer een minuut klaar [1].
En dit is niet alleen een labresultaat. In november 2025 zag het threatresearchteam van Sysdig dezelfde vorm zich in het wild afspelen: geldige AWS-sleutels blootgesteld in een publieke bucket, een Lambda-functie die stilletjes herschreven werd om administratieve credentials te slaan, laterale beweging over negentien afzonderlijke identiteiten — alles in acht minuten [2][3]. De ingesponnen code droeg de vingerafdrukken van een model: nette exceptionafhandeling, iteratieve targetinglogica, comments in meer dan één taal.
Dit is niet AWS dat zwak is
Dit is het deel dat je 's nachts wakker moet houden: er is niets gehackt.
Geen exploit. Geen CVE. Geen bufferoverflow, geen ongepatchte server. Elk credential was geldig. Elke API-call was er één waar AWS voor gebouwd is. Zoals Sysdig het zei: de credentials waren legitiem en de API's werden precies zoals bedoeld gebruikt [3]. AWS deed zijn werk perfect.
De aanname die brak was niet de beveiliging van AWS. Het was een oudere, stillere aanname daaronder: dat een gelekte sleutel alleen zo gevaarlijk is als de aandacht die een aanvaller eraan kan besteden. Dertig lang hield dat stand. Een credential misbruiken kostte een mens — tijd, vaardigheid, geduld. Die kosten waren een echt onderdeel van je verdediging, ook al tekende niemand ze op het architectuurdiagram.
Agenten brengen die kosten naar ongeveer nul. Het geduld is oneindig. De vaardigheid huur je per minuut. De aanvaller kan slapen.
Het is niet alleen AWS
Hier is niets specifiek voor Amazon. Dezelfde keten draait overal waar een credential gebruikt kan worden om de volgende credential te ontdekken: een cloudsleutel die zijn eigen rechten kan oplijsten, een token in een .env-bestand dat een ander proces kan lezen, een secret in een statebestand, een vault-token dat naast de code op schijf staat. Elke harness — een codingagent, een MCP-server die je vorige week installeerde — kan het ding zijn dat de keten afloopt, met of zonder jouw zegen.
De gemene deler is dat de secret zijn eigen impact meedraagt. Hij is leesbaar waar het werk gebeurt, hij kan oplijsten wat hij raakt, en hij werkt vanaf overal. Die drie eigenschappen waren overleefbaar toen aanvallen traag en handmatig waren. Ze zijn niet overleefbaar op agentsnelheid.
Hier bewust voor gebouwd
Dus we bouwden bewust het tegenovergestelde.
Een Clavitor-credential is alleen bereikbaar via de naam die de agent kreeg — hij kan de kluis niet oplijsten, dus hij kan de kaart niet tekenen. De geheimwaarde komt nooit terecht waar de code draait; de agent krijgt het resultaat van het gebruiken van het credential, niet het credential zelf. Elk credential is gebonden aan de machine en scope waarvoor het is uitgegeven, dus een kopie die meegenomen wordt naar een laptop is dood gewicht. En elk verzoek wordt geschreven naar een onveranderlijke, hash-geketende log buiten het endpoint — het bewijs dat PCI DSS Req 10 en NIST 800-171 (3.3.8) vragen — zodat zelfs een volkomen "geldige" actie een naam eraan heeft hangen.
Dit is de eerlijke kanttekening: dit maakt een gelekt credential niet onschadelijk. Begrens een sleutel tot één bucket, en als die sleutel lekt, krijgt een aanvaller die ene bucket. Wat het doodt is de keten — het deel waar één gewone sleutel de kaart naar al het andere wordt. Begrensd versus alomtegenwoordig is niet het verschil tussen veilig en gehackt. Het is het verschil tussen een incident en een ramp.
We hebben de handvol regels opgeschreven die een credentialtool moet naleven als hij dit wil overleven. Je kunt de jouwe erop nalopen op clavitor.ai/rules.
De les is niet "sneller roteren"
Je kunt een aanval van zestig seconden niet weg-rotteren. Tegen de tijd dat de canary afgaat, is de keten al doorgelopen.
De les is geen strakker opschoningsdraaiboek. Het is dat de economie omgedraaid is. We bouwden credentialsystemen voor een wereld waarin de tijd van de aanvaller schaars en duur was — waarin een gelekte sleutel een race was die je kon winnen. Die wereld is weg. Een credential dat het volgende credential kan vinden, is geen gemak meer. Het is de hele aanval, vooraf geschreven, wachtend tot er een sleutel valt.
Bouw voor de wereld waarin de aanvaller nooit slaapt. Die is er al.
Clavitor (@clavitorai) is de credentialkluis gebouwd voor AI-agenten, en ertegen. clavitor.ai
Bronnen
[1] Adan Alvarez — "From Leaked AWS Key to Data Exfiltration in 60 Seconds: Are We Ready?" (mei 2026) — https://medium.com/@adan.alvarez/from-leaked-aws-key-to-data-exfiltration-in-60-seconds-are-we-ready-28213bc73678
[2] CSO Online — "From credentials to cloud admin in 8 minutes: AI supercharges AWS attack chain" — https://www.csoonline.com/article/4126336/from-credentials-to-cloud-admin-in-8-minutes-ai-supercharges-aws-attack-chain.html
[3] Vectra AI — "AWS Compromised by AI Agents in Minutes" (Alex Groyz) — https://www.vectra.ai/blog/aws-compromised-by-ai-agents-in-minutes
[4] Help Net Security — "The shocking speed of AWS key exploitation" — https://www.helpnetsecurity.com/2024/12/02/revoke-exposed-aws-keys/