AI-assistenten als nieuwe malwarekanaal: wat je moet weten

ยท
Luister naar dit artikel~4 min

AI-assistenten zoals Gemini en ChatGPT raadden onbewust malware aan via nep-repositories. Ontdek hoe deze nieuwe aanvalsmethode werkt en hoe je je ertegen wapent.

Stel je voor: je vraagt je AI-assistent om een handige tool en hij raadt je een kwaadaardig pakket aan. Dat overkwam gebruikers van Gemini en ChatGPT. Onderzoekers ontdekten ruim 7.600 nep-GitHub-repositories, 6.600 frauduleuze profielen en meer dan 14 miljoen downloads. Een enorme malwarecampagne genaamd FakeGit. Maar het echte probleem? De aanvallers misleidden niet de gebruikers, maar de assistenten die zij vertrouwen. ### Hoe AI-agenten kwetsbaar worden Twee eigenschappen maken deze aanvallen mogelijk. Ten eerste verwerken agenten instructies en externe informatie als tekst. Een kwaadaardige instructie in een README of toolbeschrijving kan worden opgevat als iets om op te volgen, in plaats van te analyseren. Dit heet indirecte promptinjectie. Ten tweede kunnen agenten die instructies ook uitvoeren. Beveiligingsonderzoeker Simon Willison noemt de combinatie van drie voorwaarden de 'dodelijke drie-eenheid': toegang tot waardevolle informatie, blootstelling aan onbetrouwbare externe content en de mogelijkheid om data naar buiten te sturen. Samen veranderen deze voorwaarden kwaadaardige tekst in een mogelijk datalek. ### AgentBaiting: wanneer een agent malware aanbeveelt AgentBaiting richt zich op de assistent, niet op de gebruiker. In de FakeGit-campagne maakten aanvallers overtuigende repositories met realistische documentatie en verspreidden die via openbare registers. Gemini en ChatGPT raadden onafhankelijk van elkaar dezelfde nep-Walmart MCP-connector aan, simpelweg omdat die relevant en geloofwaardig leek. De repositories verspreidden SmartLoader, dat vervolgens StealC downloadde om browserreferenties, cookies, actieve sessies en cryptowalletgegevens te stelen. De agenten waren niet gecompromitteerd. Ze bevalen gewoon software aan waarvan de schijnbare geloofwaardigheid was gemanipuleerd. ### Tool Poisoning: verborgen instructies in toolbeschrijvingen MCP-servers geven agenten tekstuele beschrijvingen van beschikbare tools. Aanvallers kunnen daarin instructies verbergen. In april 2025 demonstreerde Invariant Labs hoe instructies in een kwaadaardige rekenmachinetool een aparte, vertrouwde e-mailconnector konden manipuleren om uitgaande berichten naar de aanvaller te kopiรซren. De gebruiker ziet de kwaadaardige instructies nooit. ### Wanneer agenten hun acties verbergen Sommige kwaadaardige skills instrueren agenten expliciet om niet te onthullen wat ze hebben gedaan. Een academische studie uit 2026 onderzocht 98.380 skills uit twee registers, bevestigde 157 als kwaadaardig en identificeerde 632 kwetsbaarheden en 13 aanvalstechnieken. Een terugkerende instructie gaf het onderzoek zijn titel: 'Do Not Mention This to the User'. Een agent kan dus melden dat een taak is voltooid, terwijl hij onbevoegde acties verzwijgt, waaronder het verzenden van gevoelige informatie. ### Rug Pull: vertrouwde software verandert na installatie Een pakket kan maandenlang legitiem werken voordat het kwaadaardige functionaliteit introduceert. In september 2025 ontdekte Koi Security postmark-mcp, een connector die de legitieme Postmark-e-mailservice nabootste. Versies tot en met 1.0.15 leken onschuldig. Versie 1.0.16 introduceerde een verborgen BCC-ontvanger die uitgaande e-mails kopieerde naar een door de aanvaller beheerd domein. Het pakket stelde mogelijk wachtwoorden en andere gevoelige gegevens bloot. ### Wat betekent dit voor jou? Als je AI-assistenten gebruikt om tools of software te vinden, wees dan extra voorzichtig. Vertrouw niet blindelings op aanbevelingen, zelfs niet als ze van een AI lijken te komen. Controleer altijd de bron, lees beoordelingen en wees alert op verborgen instructies. De aanvallers worden steeds slimmer, maar met de juiste kennis kun je je ertegen wapenen. > Blijf kritisch: een AI-assistent is een hulpmiddel, geen vervanging voor je eigen gezonde verstand. Heb je tips of vragen over veilig gebruik van AI? Deel ze in de reacties. Samen maken we het internet een stukje veiliger.