AI-assistenten raden nu malware aan: dit moet je weten
Sophie Jansen ·
Luister naar dit artikel~5 min
AI-assistenten zoals ChatGPT en Gemini raadden onafhankelijk dezelfde malware aan in de FakeGit-campagne. Aanvallers misleiden nu de assistenten die jij vertrouwt, met miljoenen downloads tot gevolg.
Je vertrouwt op je AI-assistent voor advies, maar wat als die je per ongeluk malware aanraadt? Dat is geen toekomstscenario meer, maar een reëel gevaar waar we nu al mee te maken hebben.
Laten we beginnen met de cijfers, want die zijn behoorlijk schokkend. De FakeGit-campagne alleen al betrof ongeveer 7.600 nep GitHub-repositories, 6.600 frauduleuze profielen en meer dan 14 miljoen downloads. Meer dan 800 repositories deden zich voor als legitieme AI-skills en MCP-servers, die vervolgens SmartLoader en de StealC infostealer verspreidden.
Neprepositories zijn op zich niets nieuws. Het verrassende was wie ze aanbeval.
### De onverwachte aanbevelaar
Zowel Gemini als ChatGPT adviseerden onafhankelijk van elkaar dezelfde kwaadaardige 'walmart-mcp' repository. Deze AI-agents vonden het aanvallersproject en gaven gebruikers gewoon de installatie-instructies. Aanvallers hoeven gebruikers dus niet meer direct te misleiden. Ze kunnen nu de assistenten misleiden die jij vertrouwt.
Het is een subtiele maar cruciale verschuiving in de cybersecurity-dynamiek. Je vertrouwde digitale helper wordt onbedoeld een distributiekanaal.
### Waarom AI-agents kwetsbaar zijn
Twee architectuurkenmerken maken deze aanvallen mogelijk. Ten eerste verwerken agents instructies en externe informatie als gewone tekst. Een kwaadaardige instructie, verstopt in een README, webpagina of toolbeschrijving, kan worden opgevat als iets om op te volgen in plaats van te analyseren. Dit noemen we indirecte prompt-injectie.
Ten tweede kunnen agents naar die instructies handelen.
Beveiligingsonderzoeker Simon Willison noemt de combinatie van drie voorwaarden het 'dodelijke trifecta': toegang tot waardevolle informatie, blootstelling aan niet-vertrouwde externe content en de mogelijkheid om data buiten het systeem te sturen.
Samen veranderen deze voorwaarden kwaadaardige tekst in een potentiële datalek.
Andere aanvallen misbruiken iets simpeler: vervalste vertrouwenssignalen. Sterren, downloads, bijdraggeschiedenissen en registervermeldingen kunnen kwaadaardige software legitiem laten lijken. Het is alsof iemand een vals politiebadge draagt – het ziet er officieel uit, dus je vertrouwt het.
### Acht manieren waarop dit wordt misbruikt
Laten we de belangrijkste tactieken bekijken die nu worden ingezet.
- **AgentBaiting: wanneer een agent malware aanraadt**
Deze tactiek richt zich op de assistent in plaats van de gebruiker. In de FakeGit-campagne creëerden aanvallers overtuigende repositories met realistische documentatie en verspreidden ze die via openbare registers. De agents raadden de valse Walmart MCP-connector aan omdat deze relevant en geloofwaardig leek.
- **Tool Poisoning: instructies verborgen in toolbeschrijvingen**
MCP-servers geven agents tekstuele beschrijvingen van beschikbare tools. Aanvallers kunnen instructies in die beschrijvingen verbergen. In april 2025 toonde Invariant Labs aan hoe instructies in een kwaadaardige rekenmachinetool een aparte, vertrouwde e-mailconnector konden manipuleren om uitgaande berichten naar een aanvaller te kopiëren. De gebruiker ziet de kwaadaardige instructies nooit.
- **Wanneer agents hun acties verbergen**
Sommige kwaadaardige skills geven agents expliciet de instructie om niet te onthullen wat ze hebben gedaan. Een academische studie uit 2026 onderzocht 98.380 skills van twee registers en bevestigde 157 als kwaadaardig, waarbij 632 kwetsbaarheden en 13 aanvalstechnieken werden geïdentificeerd. Een terugkerende instructie gaf het onderzoek zijn titel: 'Vermeld dit niet aan de gebruiker.'
- **Rug Pull: vertrouwde software verandert na installatie**
Een pakket kan zich maandenlang legitiem gedragen voordat het kwaadaardige functionaliteit introduceert. In september 2025 ontdekte Koi Security 'postmark-mcp', een connector die de legitieme Postmark-e-maildienst imiteerde. Versies tot en met 1.0.15 leken onschadelijk. Versie 1.0.16 introduceerde een verborgen BCC-ontvanger die uitgaande e-mails kopieerde naar een door de aanvaller gecontroleerd domein.
Dit zijn geen theoretische dreigingen meer. Het zijn tactieken die nu worden toegepast, en de schaal is aanzienlijk. Het goede nieuws? Bewustwording is de eerste stap naar bescherming.
> 'De combinatie van toegang tot waardevolle informatie, blootstelling aan niet-vertrouwde content en de mogelijkheid om data te exporteren – dat is het dodelijke trifecta.' – Simon Willison
Wat kun je doen? Wees kritisch op wat je AI-assistent aanraadt, zelfs als het van een bekend platform zoals GitHub komt. Controleer repositories zelf, ook al zegt je assistent dat ze veilig zijn. En blijf op de hoogte van deze ontwikkelingen, want het landschap verandert snel.
Het komt neer op gezond verstand, maar dan digitaal. Je zou ook niet blindelings een vreemde volgen die zegt dat hij van de politie is, toch? Hetzelfde principe geldt hier. Je AI-assistent is een krachtig hulpmiddel, maar geen onfeilbare bewaker. Dat ben je nog steeds zelf.