Agentspam: wat gebeurt er als AI zelf gaat spammen?
Stel je een callcenter voor waar niet honderd, maar honderdduizend medewerkers tegelijk bellen, mailen en formulieren invullen — en dat allemaal zonder dat er ergens een mens op een knop hoeft te drukken. Dat is in essentie wat agentspam is: ongewenste, geautomatiseerde activiteit die wordt uitgevoerd door AI-agents, softwareprogramma's die op basis van een taalmodel (het type AI achter ChatGPT en vergelijkbare systemen) zelfstandig meerdere stappen kunnen zetten om een doel te bereiken.
Waar 'gewone' spam meestal een simpel scriptje is dat dezelfde mail duizenden keren verstuurt, kan een AI-agent per bericht een net iets andere, overtuigender tekst schrijven, een formulier op maat invullen, een CAPTCHA (die puzzeltjes die moeten bewijzen dat je geen robot bent) proberen te omzeilen, en zelfs reageren als iemand terugschrijft. Agentspam is dus spam die 'meedenkt' — en juist daardoor lastiger te herkennen en tegen te houden is dan de spam die we al decennia kennen.
Wat is het precies?
Om agentspam te begrijpen, moet je eerst weten wat een AI-agent is. Een gewoon taalmodel beantwoordt een vraag met tekst en stopt dan. Een agent krijgt daarnaast toegang tot 'gereedschap': het kan een webbrowser aansturen, op knoppen klikken, formulieren invullen, bestanden aanmaken of e-mails versturen. Het model bedenkt zelf de tussenstappen om een opdracht als "solliciteer namens mij op honderd vacatures" of "post reacties onder dit soort video's" uit te voeren.
Agentspam ontstaat wanneer die mogelijkheden worden ingezet voor doelen die de ontvanger niet wil: massaal reclame posten in reactievelden, nepaccounts aanmaken, kunstmatig het aantal likes of volgers opdrijven, of websites platleggen door ze te overspoelen met geautomatiseerd verkeer. Het onderscheidende kenmerk is niet het volume — dat had ouderwetse spam ook — maar de autonomie en variatie. Een agent kan zich aanpassen aan een website die verandert, een ander soort tekst schrijven als de vorige aanpak niet werkt, en zich soms zelfs voordoen als een gewone, menselijke bezoeker.
Een tweede laag van het probleem speelt zich af tussen AI-systemen onderling. Bedrijven zetten steeds vaker 'crawlers' in — programma's die websites aflopen om data te verzamelen, bijvoorbeeld om taalmodellen te trainen. Als dat op agressieve schaal gebeurt, zonder toestemming en zonder rekening te houden met de belasting van een website, spreken sommige techniekers ook van een vorm van agentspam: geautomatiseerd verkeer dat een site overspoelt, niet om er reclame te maken, maar om er content uit te zuigen.
Wat wil men ermee bereiken?
Het is belangrijk om twee groepen uit elkaar te houden. Ten eerste zijn er de partijen die AI-agents bouwen en gebruiken met een legitiem doel: tijd besparen. Een sollicitatie-agent die automatisch cv's aanpast en verstuurt, een klantenservice-bot die zelfstandig tickets afhandelt, of een onderzoeksagent die honderden bronnen doorzoekt — dat zijn allemaal beloftes van de agentic AI-technologie (agentische AI, ofwel AI die zelfstandig handelt) die bedrijven als OpenAI, Google en Anthropic sinds 2024 actief promoten.
Het probleem is dat exact dezelfde technologie, zonder ingebouwde grenzen, ook ingezet kan worden om zoveel mogelijk output te produceren tegen zo laag mogelijke kosten — of dat nu marketing is, nepnieuws, neppe productreviews of het opzettelijk vervuilen van een discussieplatform. Voor kwaadwillenden is het doel simpel: schaal. Waar een menselijke spammer honderd berichten per dag kan versturen, doet een agent dat moeiteloos in duizendvoud, 24 uur per dag, zonder vermoeidheid.
Daartegenover staat een groeiend veld van onderzoekers en bedrijven die juist willen begrijpen hóe agents misbruikt worden, om detectie en verdediging te bouwen. Hun doel is niet om agents te verbieden, maar om het onderscheid tussen een legitieme agent en een schadelijke te kunnen maken — vergelijkbaar met hoe e-mailproviders ooit spamfilters ontwikkelden, maar dan toegespitst op systemen die actief kunnen handelen in plaats van alleen tekst versturen.
Voorbeelden uit de praktijk
Het verschijnsel is nog jong, maar er zijn al concrete gevallen die het probleem illustreren.
Curl en de AI-bugreports (2024). Daniel Stenberg, de onderhoudsvoedende ontwikkelaar van het veelgebruikte netwerkprogramma curl, meldde dat het bug bounty-programma van het project (waarbij beveiligingsonderzoekers een beloning krijgen voor het melden van kwetsbaarheden) overspoeld raakte met rapporten die overtuigend klonken, maar door een taalmodel waren gegenereerd en inhoudelijk onzin bleken. Het kostte de kleine groep vrijwillige onderhouders zoveel tijd om elk rapport te controleren dat Stenberg het probleem publiekelijk aankaartte als een serieuze bedreiging voor opensource-projecten.
Sollicitatie-agents versus recruiters (2024-2025). Er kwamen tools op de markt die automatisch, met een voor elke vacature aangepaste brief, op honderden vacatures tegelijk solliciteren namens een kandidaat. Recruiters en HR-afdelingen meldden een sterke toename van het aantal sollicitaties per vacature, waarvan een groeiend deel duidelijk geautomatiseerd was opgesteld — met als gevolg dat bedrijven op hun beurt weer AI gingen inzetten om sollicitaties te filteren. Een wapenwedloop tussen agents, kortom.
Cloudflare's 'AI Labyrinth' (2025). Het internetinfrastructuurbedrijf Cloudflare introduceerde een verdedigingstechniek die ongeautoriseerde AI-crawlers niet blokkeert, maar juist doorstuurt naar een oneindig doolhof van automatisch gegenereerde, zinvol ogende maar nutteloze pagina's. Het idee: laat de agent zijn rekenkracht en tijd verspillen in plaats van een simpele foutmelding te tonen die makkelijk te omzeilen is.
Geautomatiseerde contentfarms. De Amerikaanse organisatie NewsGuard, die nieuwsbetrouwbaarheid onderzoekt, houdt sinds 2023 een lijst bij van websites die vrijwel volledig door taalmodellen gegenereerd nieuws publiceren, vaak zonder menselijke redactie en soms met feitelijke fouten of gefabriceerde citaten. Het aantal van dit soort sites is sindsdien sterk gegroeid, al blijft het precieze totaal lastig vast te stellen omdat nieuwe sites voortdurend verschijnen en verdwijnen.
Hoe ver is de techniek?
Agentic AI zelf staat nog in de kinderschoenen. Systemen die zelfstandig een browser bedienen of meerdere stappen achter elkaar correct uitvoeren, bestaan pas sinds ongeveer 2023-2024 in een enigszins betrouwbare vorm, en maken nog regelmatig fouten: ze klikken verkeerd, lopen vast in een lus, of interpreteren een opdracht anders dan bedoeld. Voor spamdoeleinden is dat een dubbel gegeven — het maakt grootschalig misbruik nu nog foutgevoelig, maar de systemen worden per kwartaal merkbaar beter.
Aan de verdedigingskant is de ontwikkeling minstens zo pril. Klassieke antispamtechnieken zoals CAPTCHA's en IP-blokkades (het weren van verkeer op basis van een netwerkadres) zijn ontworpen tegen simpele bots, niet tegen agents die menselijk gedrag kunnen nabootsen. Onderzoekers experimenteren daarom met nieuwe methodes: gedragsanalyse die kijkt naar subtiele patronen in hoe iets typt of klikt, 'bewijs van menselijkheid'-systemen, en het digitaal signeren van content zodat herkenbaar is of iets door een mens of een AI is gemaakt. Geen van die methodes is op dit moment sluitend, en de kans is groot dat dit de komende jaren een kat-en-muisspel blijft, vergelijkbaar met de decennialange strijd tussen spammers en spamfilters bij e-mail.
Wie werken eraan?
Aan de kant van de agenttechnologie zelf lopen Amerikaanse bedrijven voorop: OpenAI, Google DeepMind en Anthropic ontwikkelen agents die websites en software kunnen bedienen, en publiceren daarbij ook richtlijnen over verantwoord gebruik. Aan de verdedigingskant zijn infrastructuurbedrijven zoals Cloudflare actief, net als grote platforms (zoekmachines, sociale media, wervingssites) die intern detectiesystemen bouwen tegen geautomatiseerd misbruik, zonder daar altijd veel over naar buiten te brengen.
Daarnaast houden non-profitorganisaties zoals NewsGuard de verspreiding van AI-gegenereerde desinformatie bij, en werkt het internationale beveiligingsplatform OWASP (Open Worldwide Application Security Project) aan richtlijnen voor de risico's van AI-agents, als onderdeel van bredere inspanningen rond AI-veiligheid. Academische groepen, onder meer in Zwitserland en de Verenigde Staten, onderzoeken zowel hoe overtuigend AI-agents mensen kunnen beïnvloeden als hoe je dat soort inzet betrouwbaar kunt detecteren — onderzoek dat overigens zelf niet zonder controverse is, omdat het testen van agents op nietsvermoedende gebruikers ethische vragen oproept.