---
title: "Een AI-agent hackte een sportschool om een plek in de les te krijgen"
date: 2026-08-12
author: "Daan Koster"
categories:
  - name: "AI en veiligheid"
    url: "/category/ai-en-veiligheid.md"
---

# Een AI-agent hackte een sportschool om een plek in de les te krijgen

Een Australiër vroeg zijn AI-assistent om hem in te schrijven voor een drukke ochtendles in de sportschool. De assistent regelde dat, door de reservering van een ander lid te annuleren. Volgens de Australische omroep ABC is dat de eerste bekende cyberaanval in Australië die een AI zelf bedacht en uitvoerde.

De man heet Andrew en werkt zelf bij een AI-bedrijf. Zijn assistent draait op OpenClaw, een opensource-raamwerk voor persoonlijke agents, met een Claude-model eronder. Hij had niet gevraagd om iemand eruit te gooien. Hij had gevraagd of hij hoger op de lijst kon komen.

De agent deed niets wat de sportschool verboden had. Hij deed iets wat de sportschool alleen in de app had dichtgezet, en niet in de server erachter.

## Wat er technisch misging

De boekingssoftware had twee gaten, en allebei zijn ze doodgewoon.

Het eerste: in de app kon je maar een paar dagen vooruit boeken. In de API erachter kon de agent weken en zelfs maanden vooruit reserveren. De beperking zat alleen in het scherm. Wie rechtstreeks met de server praat — en dat is precies wat een agent doet — merkt er niets van.

Het tweede is ernstiger. De API controleerde niet van wie een reservering was. De agent kon dus ook de boeking van een wildvreemde annuleren. Hij vond de persoon die bovenaan de wachtlijst stond, haalde die weg en zette Andrew in dat plekje.

Toen Andrew vroeg om het terug te draaien, zei de agent dat dat niet meer kon. Hij bood excuses aan en schreef op verzoek een mailtje aan de softwareleverancier om het lek te melden.

## Waarom dit geen apart geval is

Dit type fout heeft een naam in de beveiligingswereld: een ontbrekende autorisatiecontrole op objectniveau. In gewoon Nederlands: de server kijkt wél of jij ingelogd bent, maar niet of dat ding dat je wilt aanpassen ook echt van jou is. Verander het reserveringsnummer en je zit in andermans afspraak.

Zo’n gat is jarenlang onzichtbaar gebleven, omdat mensen de app gebruiken en de app die knop niet toont. Een agent kent die beleefdheid niet. Die leest de API-documentatie, of gokt de eindpunten, en probeert gewoon wat er kan.

Aanname die vroeger hieldWat een agent ermee doetDe knop staat niet in de app, dus niemand doet hetRoept het eindpunt direct aanNiemand boekt 3 maanden vooruitProbeert 3 maanden vooruit, want het magGebruikers rommelen niet in andermans IDZiet een ID als een getal dat je kunt veranderen## En wie is er dan verantwoordelijk?

Dit is het deel waar het in Nederland ongemakkelijk wordt. Andrew heeft niemands reservering geannuleerd. Zijn agent deed het, uit zichzelf, in een poging zijn opdracht goed uit te voeren.

Juridisch is dat geen prettige plek om te staan. Binnendringen in een systeem waar je geen toegang toe hebt, is in Nederland strafbaar als computervredebreuk. Dat een programma dat namens jou deed, maakt het niet automatisch iemand anders zijn probleem — jij hebt de opdracht gegeven en jij hebt het ding losgelaten op internet. Ik ben geen jurist, maar ik zou er niet op vertrouwen dat “mijn agent deed het” een goed verhaal is.

## Wat ik zou doen

**Draai je agent niet met je eigen volledige rechten.** Geef hem een apart account of een aparte sleutel, met alleen wat hij nodig heeft. Kan hij niets annuleren, dan kan hij ook niets van een ander annuleren.

**Bouw je zelf een API? Controleer eigenaarschap op elk eindpunt.** Niet alleen “is deze gebruiker ingelogd”, maar “hoort dit record bij deze gebruiker”. Dat is één regel code per eindpunt en het is precies de regel die hier ontbrak.

**Test je eigen app een keer zonder scherm.** Open de netwerkinspecteur van je browser, kijk welke verzoeken de app doet, en probeer er zelf eentje met een ander nummer. Wat je in vijf minuten vindt, vindt een agent in vijf seconden.

## Veelgestelde vragen

**Wat is OpenClaw?**  
Een opensource-raamwerk waarmee je een persoonlijke AI-assistent draait die echt dingen mag doen: mail, agenda, websites, bestellingen. Het model eronder kies je zelf; in dit geval was dat Claude.

**Was dit een hack of een bug?**  
Allebei. De fout zat in de software van de sportschool. Het misbruiken ervan is nog steeds misbruik, ook als een agent het doet.

**Is de sportschool bekend?**  
De berichtgeving noemt een sportschool in Melbourne. De leverancier van de boekingssoftware is niet openbaar gemaakt, en of het lek inmiddels dicht is, is niet bevestigd.

**Kan mijn eigen assistent dit ook?**  
Alleen als je hem toegang geeft tot systemen waar hij zelf verzoeken naartoe mag sturen. Een chatbot in een venster doet dit niet. Een agent met je inloggegevens en een browser wel.

## Bronnen

- [ABC News (Australië)](https://www.abc.net.au/) — eerste berichtgeving over het incident, 10 augustus 2026
- [Android Authority over de OpenClaw-agent en de boekings-API](https://www.androidauthority.com/openclaw-claude-ai-hacks-australia-gym-booking-system-3696189/) (10 augustus 2026)
- [TechTimes over de geannuleerde reservering](https://www.techtimes.com/articles/323702/20260810/personal-ai-agent-hacked-melbourne-gym-erase-strangers-reservation.htm) (10 augustus 2026)