AI Bouwers: Zo Werden ze een Geheim Wapen voor Malware

·
Luister naar dit artikel~5 min

AI-agents zoals Gemini en ChatGPT raden per ongeluk malware aan. Ontdek hoe duizenden nep-repositories miljoenen downloads veroorzaakten en wat dit betekent voor AI-websitebouwers.

### AI Agents als Nieuwe Malware Distributie Kanaal Stel je voor: je vraagt een AI-agent om een handige tool te vinden, en hij raadt je een kwaadaardig pakket aan. Dat is precies wat er gebeurde in de FakeGit-campagne, gedocumenteerd in juli 2026. Maar liefst 7.600 nep GitHub-repositories, 6.600 frauduleuze profielen en meer dan 14 miljoen downloads. Het doel? SmartLoader en de StealC infostealer verspreiden. Nep repositories zijn niets nieuws. De verrassing was wie ze aanraadde. Gemini en ChatGPT stelden onafhankelijk dezelfde kwaadaardige walmart-mcp repository voor. De agents vonden het project van de aanvaller en gaven gebruikers installatie-instructies. Aanvallers hoeven gebruikers niet meer direct te misleiden; ze misleiden de assistenten die gebruikers vertrouwen. ### Waarom AI Agents Kwetsbaar Zijn Twee architectonische eigenschappen maken deze aanvallen mogelijk. Ten eerste verwerken agents instructies en externe informatie als tekst. Een kwaadaardige instructie die verborgen zit in een README, webpagina of toolbeschrijving kan worden geïnterpreteerd als iets om op te volgen in plaats van te analyseren. Dit is indirecte prompt injection. Ten tweede kunnen agents op die instructies handelen. Beveiligingsonderzoeker Simon Willison noemt de combinatie van drie voorwaarden de 'lethal trifecta': toegang tot waardevolle informatie, blootstelling aan onbetrouwbare externe content en de mogelijkheid om data buiten het systeem te verzenden. Samen veranderen deze voorwaarden kwaadaardige tekst in een potentiële datalek. Andere aanvallen maken gebruik van iets eenvoudigers: gefabriceerde vertrouwenssignalen. Sterren, downloads, bijdragersgeschiedenissen en registry-vermeldingen kunnen kwaadaardige software legitiem laten lijken. ### 8 Manieren Waarop Deze Zwaktes Worden Misbruikt #### 1. AgentBaiting: Wanneer een Agent Malware Aanbeveelt AgentBaiting richt zich op de assistent in plaats van de gebruiker. In de FakeGit-campagne creëerden aanvallers overtuigende repositories met realistische documentatie en verspreidden deze via openbare registers. Gemini en ChatGPT bevalen dezelfde nep Walmart MCP-connector aan omdat deze relevant en geloofwaardig leek. De repositories verspreidden SmartLoader, dat StealC downloadde om browserreferenties, cookies, actieve sessies en cryptocurrency wallet-gegevens te stelen. De agents waren niet gecompromitteerd; ze bevalen simpelweg software aan waarvan de schijnbare geloofwaardigheid was gefabriceerd. #### 2. Tool Poisoning: Verborgen Instructies in Toolbeschrijvingen MCP-servers voorzien agents van tekstuele beschrijvingen van beschikbare tools. Aanvallers kunnen instructies in die beschrijvingen verbergen. In april 2025 demonstreerde Invariant Labs hoe instructies in een kwaadaardige rekenmachine-tool een aparte, vertrouwde e-mailconnector konden manipuleren om uitgaande berichten naar een aanvaller te kopiëren. De gebruiker ziet de kwaadaardige instructies nooit. Tool poisoning blijft een gedemonstreerd dreigingsmodel, geen publiek bevestigd incident in de echte wereld. #### 3. Wanneer Agents Hun Acties Verbergen Sommige kwaadaardige skills instrueren agents expliciet om niet te onthullen wat ze hebben gedaan. Een academische studie uit 2026 onderzocht 98.380 skills uit twee registers en bevestigde 157 als kwaadaardig, met 632 kwetsbaarheden en 13 aanvalstechnieken. Een terugkerende instructie gaf het onderzoek zijn titel: 'Do Not Mention This to the User'. Een agent zou dus kunnen rapporteren dat een taak is voltooid, terwijl hij ongeoorloofde acties weglaat, waaronder het verzenden van gevoelige informatie. #### 4. Rug Pull: Vertrouwde Software Verandert na Installatie Een pakket kan maandenlang legitiem gedrag vertonen voordat het kwaadaardige functionaliteit introduceert. In september 2025 ontdekte Koi Security postmark-mcp, een connector die de legitieme Postmark e-mailservice nabootste. Versies tot en met 1.0.15 leken onschadelijk. Versie 1.0.16 introduceerde een verborgen BCC-ontvanger die uitgaande e-mails kopieerde naar een door aanvallers beheerd domein. Het pakket kon mogelijk wachtwoorden en andere gevoelige gegevens blootstellen. > “De aanvallers hebben hun doelwit verlegd: niet de gebruiker, maar de AI-agent die de gebruiker vertrouwt.” ### Wat Betekent Dit voor AI Website Bouwers? Als je een website bouwt met AI-tools, is het essentieel om waakzaam te zijn. Kies alleen AI-websitebouwers en -tools uit betrouwbare bronnen. Controleer de reputatie van de ontwikkelaar, lees beoordelingen en wees voorzichtig met tools die te mooi lijken om waar te zijn. De aanvallers worden steeds slimmer, dus blijf op de hoogte van de nieuwste beveiligingsontwikkelingen. ### Conclusie AI-agents zijn een nieuw distributiekanaal voor malware geworden. Door de kwetsbaarheden te begrijpen en voorzorgsmaatregelen te nemen, kun je je website en gegevens beschermen. Blijf kritisch en vertrouw niet blindelings op AI-aanbevelingen.