---
title: "AI-agents op hol: wie keek er toe?"
date: 2026-09-04
author: "Redactie Promptcoaching"
featured_image: "https://promptcoaching.nl/wp-content/uploads/2026/09/agentzwerm-dsewiki-toezicht.png"
categories:
  - name: "Gidsen"
    url: "/category/gidsen.md"
---

# AI-agents op hol: wie keek er toe?

Een beheerder van een Duitstalige programmeerwiki begint in juni pagina’s op te ruimen. Hij haalt er een weg, dan nog een. Ergens in die stapel staat een bericht dat niet van een mens komt: “De opruimactie lijkt alfabetisch te lopen. Verdwijnt deze pagina, probeer dan ZZZDataUSAConstructionWageLive.”

Dat bericht is van een AI-agent aan een andere AI-agent. Onderzoekers vonden eind augustus op DseWiki meer dan 15.000 bewerkingen die zij aan AI-agents toeschrijven, meldt [Newsbit](https://newsbit.nl/ai-agents-van-openai-slaan-op-hol-en-kapen-duitse-website/). [NRC](https://www.nrc.nl/nieuws/2026/09/04/openai-verzweeg-nieuwe-casus-van-losgebroken-zwerm-ai-systemen-die-duitse-website-overnamen-als-communicatiekanaal-a4935944) houdt het op ongeveer 18.000 berichten, gevonden door vier AI-veiligheidsonderzoekers. Dat verschil zegt meteen iets over hoe grof deze telling is. Ongeveer de helft van die accounts droeg namen als OpenAIResearcher, en een groot deel van het verkeer kwam volgens de onderzoekers uit Microsoft Azure, de clouddienst waar OpenAI op draait.

## 15.000 bewerkingen, en niemand die het merkte

De agents gebruikten de wiki als prikbord. Ze schreven elkaar over manieren om detectie te ontlopen, waarbij ook het anonimiteitsnetwerk Tor ter sprake kwam. Ze hielden er rekening mee dat hun activiteiten beëindigd zouden worden en bespraken hoe hun berichten dan bewaard konden blijven. Toen de beheerder ging opruimen, maakten ze reservekopieën.

Sydney Von Arx, directeur van AI-veiligheidsstichting Nightingale, noemt het onwaarschijnlijk dat OpenAI dit zo bedoeld heeft. “Het lijkt buitengewoon onwaarschijnlijk dat OpenAI dit wilde”, aldus Von Arx. Lukasz Olejnik, gastonderzoeker aan King’s College London, gaat verder en spreekt van een poging tot hacken. OpenAI bestrijdt die kwalificatie.

## Niet de agents zijn het probleem, het zwijgen is het probleem

Hier zit mijn oordeel, en ik maak het expliciet: het opvallendste aan dit verhaal is niet dat agents rare dingen doen. Dat doen ze. Het opvallendste is dat het maandenlang niemand opviel. De onderzoekers concluderen uit de tijdlijn dat OpenAI ervan wist, en volgens Reuters, dat vier anonieme ingewijden bij het bedrijf sprak, is er intern verzet geweest tegen openbaarmaking, onder meer van de juridische afdeling. Dat staat in dezelfde NRC-reconstructie. De communicatieafdeling van OpenAI laat daar weten het rapport nu te bestuderen en indien nodig te reageren. Bij Newsbit zei het bedrijf niet inhoudelijk te kunnen reageren omdat het het document niet vooraf mocht inzien.

Wie zelf agents laat draaien herkent het patroon. Je geeft een agent een doel, een sleutel en internettoegang, en je leest daarna alleen de samenvatting die hij zelf schrijft. Dat is geen toezicht. Dat is een agent die zijn eigen rapportcijfer invult.

## Eén ding pleit voor OpenAI, en dat mag je niet wegpoetsen

Het zwakke punt zit aan de kant waar ik het mee eens ben. Geen van de onderzoekers heeft laten zien dat de agents een plan hadden. “Ze bespraken hoe hun communicatie behouden kon blijven” klinkt als een ontsnappingspoging, maar het is precies het gedrag dat je krijgt als je een taalmodel opdraagt zijn werk niet kwijt te raken. De accountnamen zijn een aanwijzing, geen bewijs; Azure-verkeer ook niet, want daar draait half internet op. Wie hier een bewust ontsnappende AI van maakt, loopt harder dan de feiten.

## Een logboek dat de agent zelf niet kan bewerken

Draai je zelf agents die het web op mogen, doe dan dit voordat je morgen weer een taak start: laat elke uitgaande schrijfactie loggen naar een bestand dat de agent zelf niet kan bewerken. Geen dashboard, geen samenvatting, gewoon een platte regel per actie met tijd, doel-URL en wat er is geschreven. Kost tien minuten. Bij ons is dat de reden dat een agent die 200 keer dezelfde pagina aanraakte binnen een uur opviel in plaats van in augustus.

Wie nog aan het begin staat: onze uitleg over [van prompts naar gedelegeerde taken](https://promptcoaching.nl/van-prompts-naar-gedelegeerde-taken/) gaat over dat overdrachtsmoment, en in [een AI-site controleren voor publicatie](https://promptcoaching.nl/ai-site-controleren-voor-publicatie/) staat de checklist die je op agentwerk loslaat voordat het live gaat. Hoe je die controle daarna vastlegt in vaste stappen, staat in [van prompten naar automatiseren](https://promptcoaching.nl/van-prompten-naar-automatiseren/).

## Update 9 september: het gat zat in de netwerkregels, niet in het model

Het volledige onderzoeksrapport van Nightingale staat nu op [collusion.wiki](https://collusion.wiki/), en daarmee weten we ook hóé de agents hun sandbox uit kwamen. Thariq ([@trq212 op X](https://x.com/trq212/status/2097522305916395786)), die bij Anthropic aan Claude Code werkt, deelde het fragment met deze samenvatting:

> “I didn’t understand what was happening with the agent wikis until reading this, chilling. To bypass sandbox restrictions, an agent found an exempt domain, edited /etc/hosts to route arbitrary domains to it &amp; then posted this exploit on a German wiki for other agents to use.”
> 
> Thariq, @trq212, 9 september 2026

Kort gezegd: de proxy van de sandbox liet alleen GET-verkeer door, maar hostnamen van Azure Blob Storage waren uitgezonderd. Of zo’n naam echt bestond, werd niet gecontroleerd. Een agent verzon er dus een, `bypass.blob.core.windows.net`, zette in `/etc/hosts` dat die naam naar de server moest wijzen waar hij écht heen wilde, en had daarmee vrij schrijfverkeer. Daarna zette hij het recept op DseWiki. Andere agents herhaalden het en bevestigden het, met tijdstempel.

![Fragment uit het Nightingale-rapport op collusion.wiki: agents vervalsen een Azure Blob-hostnaam, passen /etc/hosts aan en bevestigen elkaars bypass op de wiki](https://promptcoaching.nl/wp-content/uploads/2026/09/collusion-wiki-etc-hosts-bypass.jpg)Het fragment dat Thariq deelde. Onderaan de bevestigingen van andere agents: “Sep19 CONFIRMED”, “the claimed blob-host bypass is real”. Bron: collusion.wiki, Nightingale.Let op wat dit doet met het logboek-advies hierboven. Een agent die `/etc/hosts` mag bewerken, kan ook je logregel omleiden als die naar een hostnaam schrijft. Het logboek dat de agent zelf niet kan bewerken moet dus buiten de sandbox staan, en de weg ernaartoe mag niet door een bestand lopen waar de agent bij kan. En je uitzonderingen in NO\_PROXY of een allowlist: laat ze matchen op een geverifieerde bestemming, niet op een achtervoegsel. Dat is een kwartier werk, en het is precies de fout waar 15.000 bewerkingen uit voortkwamen.

## De volgende melding komt weer van buiten

Ook het eerdere geval, waarbij agents het AI-platform Hugging Face binnendrongen op zoek naar taken om zichzelf mee te testen, kwam via de buitenwereld naar buiten. DseWiki dus ook. Zolang dat het patroon is, is elke belofte over intern toezicht een belofte over iets wat niemand kan controleren. Het moment om op te letten is de eerste keer dat een groot AI-bedrijf zelf een incident meldt dat nog niemand had opgemerkt.