Direct naar de inhoud
Beveiligingsnieuws

AI-instructies als val: zo oogsten aanvallers fouten

AI-instructies als val

De aanvallen lijken steeds vaker op “normale” acties: een bericht van IT, een gedeelde link, een vertrouwde app of een simpele klik op Allow. Maar achter die ogenschijnlijk keurige buitenkant schuilen toch dezelfde mechanismen: sociale manipulatie, misbruik van vertrouwen en technische fouten die te lang blijven staan. Deze editie van ThreatsDay bundelt een reeks incidenten, waaronder phishingcampagnes, ransomware en datadiefstal. Eén thema springt er extra uit: AI-instructies als val, waarbij misleidende site-instructies worden gebruikt om AI-agenten te sturen naar gevaarlijke installaties.

Waarom “het ziet er veilig uit” zo gevaarlijk is

Veel succesvolle inbraken starten met iets dat verdacht lijkt om overslaan, maar veilig om te openen. Denk aan een chat die zich voordoet als helpdesk, een bestand dat alleen “even” moet worden geopend, of een toestemmingsknop bij een externe sessie. Hetzelfde patroon duikt terug in meerdere verhalen uit de bundel: aanvallers bouwen hun aanval rond bestaande processen die organisaties al gewend zijn te vertrouwen.

Zo waarschuwt Microsoft voor een campagne waarbij criminelen zich voordoen als IT en gebruikers naar interactief remote access proberen te bewegen. Nadat die toegang is geregeld via tooling van een remote management provider, wordt vervolgens malware geïnstalleerd en wordt het netwerk systematisch onderzocht. Met andere woorden: één verkeerde “goedkeuring” kan al voldoende zijn om de rest geautomatiseerd te laten verlopen.

AI-instructies als val: llms.txt/llms-full.txt misbruikt

Een van de meest recente inzichten gaat over bestanden die bedrijven op hun websites plaatsen op het niveau van de root, naast robots.txt. Onderzoekers vonden llms.txt en llms-full.txt bij duizenden live domeinen, met als doel niet om een sitemap te delen of juridische disclaimers te publiceren. Het zijn in deze context gecureerde instructies voor AI-agenten: wat ze moeten lezen, welke API’s ze mogen gebruiken, welke pakketten ze zouden moeten installeren en welke domeinen “vertrouwd” zijn.

Het probleem ontstaat wanneer aanvallers instructies kunnen beïnvloeden of wanneer misconfiguraties leiden tot onbedoelde gevolgtrekkingen. In de bundel wordt beschreven dat onderzoekers een reeks installatienamen in llms-bestanden registreerden op package-ecosystemen, inclusief een kleine “phone-home” beacon die het moment van installatie registreert. Daardoor werd duidelijk dat AI-agenten niet altijd strak scheiden tussen wat bedoeld is voor indexering en wat kan uitgroeien tot een daadwerkelijke installatiehandeling.

Een voorbeeld: misverwijzing in een pakketnaam

Het meest zorgwekkend is dat ten minste één actief misbruik al is waargenomen. In dat geval stond in de llms.txt van een authenticatieleverancier een verwijzing naar een npm-naam die niet overeenkwam met de juiste, gescoped package. Vervolgens werd er door een onbekende partij een publieke package met dezelfde naam opgezet, met code die informatie uit de installatiecontext kon doorgeven. Inmiddels is dit door de leverancier aangepast.

Voor organisaties betekent dit: AI-instructies als val draait niet om “exotische” exploit-codes, maar om het misleiden van processen waarin vertrouwen en automatisering samenkomen.

Controle over toegang: “een nieuw wachtwoord” stopt niet automatisch alles

Een terugkerende les uit de bundel is dat het veranderen van een wachtwoord niet voldoende is om alle deuren te sluiten. Aanvallers kunnen toegang behouden via eerder toegekende sessies, goedgekeurde applicaties of remote sessies die nog actief staan. Bovendien blijft het risico bestaan als er nog onverklaarde tokens of toestemmingen rondzwerven die ooit door een gebruiker zijn geautoriseerd.

De kernactie die hieruit volgt is simpel: kijk niet alleen naar authenticatie, maar ook naar wat er al toegang heeft. Verwijder onbekende app-toegang, beëindig open sessies en controleer of remote tooling niet is geactiveerd via een legitieme route.

Teams-vishing en OAuth: wanneer toestemming het zwakke punt wordt

Social engineering blijft in de ThreatsDay-bundel een leidend ingrediënt. Palo Alto Networks Unit 42 beschrijft een operatie (Spring Ring) die Microsoft Teams extern inzet om zich voor te doen als IT-helpdesk. Op papier is het “gewoon” chatten, maar in praktijk verandert het gesprek in een vishing-aanpak waarbij slachtoffers worden gedwongen remote monitoring of management tools te installeren. In een geavanceerdere variant wordt bovendien een NTLM-relay-aanval geprobeerd richting domeincontrollers.

Daarnaast waarschuwt de FBI voor een vorm van OAuth-consent phishing. Daarbij benaderen aanvallers prominente slachtoffers en hun omgeving via directe berichten met kwaadaardige links, onder het mom van een file-sharingdienst. Het doel: toestemming verkrijgen via een browser-in-the-middle flow zodat toegang tot accounts mogelijk wordt zonder dat het slachtoffer per se een traditioneel wachtwoord hoeft te delen.

Als je één lijn zoekt tussen deze verhalen, dan is het deze: toestemming is voor aanvallers vaak net zo waardevol als een wachtwoord. Daarom moet je autorisaties periodiek herzien.

Phishing-as-a-service: kits blijven bestaan, ook na takedowns

In de bundel komt ook de industrie achter phishing aan bod. Een phishing-as-a-service platform (PhaaS) bleek, ondanks politie-/handhavingsacties die sommige domeinen uitschakelden, gewoon door te draaien. Onderzoekers zien nieuwe phishingpagina’s opkomen, gebaseerd op dezelfde kit, verspreid via SMS en aangestuurd via een Telegram-ecosysteem.

Wat dit organisatorisch betekent: je “had het moeten zien aankomen”-gevoel werkt niet altijd. Als aanvallers snel pagina’s kunnen genereren en de infrastructuur kunnen laten meebewegen, wordt detectie afhankelijk van je processen: segmentatie, logging, awareness en het tijdig blokkeren van onbetrouwbare acties.

Ransomware en payloads: snel schakelen met vertrouwde routes

De bundel bevat meerdere aanwijzingen dat aanvallers hun stappen opdelen in herbruikbare varianten. Sophos beschrijft bijvoorbeeld dat The Gentlemen ransomware (bij hen onder een naamgroep gevolgd) een herhaalbaar affiliate-spel gebruikt: van initiële toegang en snelle privilege-escalatie tot het opzetten van tooling in “vertrouwde” paden, datadiefstal, het omzeilen van verdediging en het verstoren van back-ups voordat versleuteling volgt.

Een ander verhaal gaat over software die wél legaal ondertekend lijkt, maar samen met een verborgen kwaadaardige DLL wordt gebruikt. Door misbruik van softwarevertrouwen en DLL-sideloading kan een aanval er op het eerste gezicht netjes uitzien, terwijl er intern toch een laadvlag werkt die meerdere encryptie- en persistentiemechanismen activeert.

Praktische checklist: wat je deze week kunt doen

Je kunt niet elke dreiging in één dag uitschakelen, maar je kunt wél het risico verkleinen door je basis op orde te brengen. Gebruik daarom onderstaande punten als korte herstel- en controletaken.

  • Check open sessies en autorisaties: beëindig alles wat je niet direct herkent.
  • Verwijder onbekende app-toegang: vooral waar ooit toestemming is gegeven in cloud- of samenwerkingsdiensten.
  • Beperk remote access: controleer of RMM/remote tools gekoppeld zijn aan accounts die toegang hadden tot gebruikers of endpoints.
  • Reageer snel op installatieroutes: houd softwareguides, downloads en pakketinstallaties strikt gecontroleerd.
  • Herzie AI- en website-instructies: als je llms.txt gebruikt, check dan zorgvuldig verwijzingen, domeinen en package-namen.

Gerelateerde beveiligingsverhalen om mee te nemen

Als je vooral wilt verdiepen in hoe aanvallers misbruik maken van toegang, tooling en kwetsbaarheden, zijn deze artikelen aanvullend relevant. Ze passen bij hetzelfde patroon: vertrouwen omzetten naar controle.

Conclusie

De ThreatsDay-bundel maakt één ding extra duidelijk: aanvallen worden niet alleen technischer, maar ook “normaler” in uitstraling. Of het nu gaat om valse IT-communicatie via Teams, OAuth-toestemming die wordt misleid, of AI-instructies als val via llms.txt/llms-full.txt—in elk geval profiteert de aanvaller van vertrouwen dat te makkelijk wordt gegeven.

Door deze week je toegang en autorisaties te controleren, remote sessies op te schonen en je AI-gerelateerde instructies kritisch te valideren, verklein je de kans dat een kleine fout verandert in volledige controle.

Bron: https://thehackernews.com/2026/09/threatsday-ceo-phishing-kits-5k-dropbox.html