Ga naar hoofdinhoud
Terug naar blog
aiveiligheidmkbautomatiseringagents

De link in je AI-skill kan stiekem van eigenaar wisselen

Onderzoekers vonden 349 AI-skills die naar yoursite.com en your-domain.com verwijzen. Die voorbeelddomeinen zijn door iemand gekocht en sturen bezoekers nu naar nepwaarschuwingen. Wat dat betekent voor de skills en sjablonen die jij gebruikt.

28 september 20265 min leestijd

Een voorbeeldlink die opeens echt werd

Je installeert een kant-en-klare AI-skill of je downloadt een workflow-sjabloon. Je leest hem door, hij ziet er netjes uit, je zet hem aan. Zes maanden later doet hij nog precies hetzelfde. Er is geen regel in veranderd, niemand heeft hem bijgewerkt, jij hebt niets aangepast.

En toch kan hij vandaag iets anders doen dan toen je hem aanzette. Niet omdat de tekst veranderde, maar omdat een adres in die tekst inmiddels van iemand anders is.

Wat onderzoekers deze week vonden

Beveiligingsonderzoekers van Manifold Security keken naar twee adressen die iedereen kent uit handleidingen: yoursite.com en your-domain.com. Het zijn invulvoorbeelden. "Zet hier jouw eigen adres neer." Samen staan ze in ongeveer 359.000 bestanden op GitHub, en 349 AI-agent-skills verwijzen ernaar.

Het probleem: die twee adressen zijn niet gereserveerd. example.com is dat wel, dat mag niemand kopen. Bij deze twee kan iedereen met een creditcard eigenaar worden. En dat is gebeurd. Wie er nu op klikt vanaf een Mac, krijgt een nepwaarschuwing van een zogenaamd "MacOS Security Center" te zien, die via een reeks omleidingen bij affiliatepagina's en oplichtingssites uitkomt.

De onderzoekers zagen het alleen op macOS optreden, niet op Windows of Linux. De omleiding wordt pas opgebouwd op het moment dat een echte browser de pagina laadt, waardoor gewone controles vooraf hem missen. Drie dagen eerder meldde dezelfde groep hetzelfde patroon bij third-party.com.

Waarom dit anders is dan een besmette download

Bij de meeste beveiligingsverhalen zit het kwaad in wat je binnenhaalt. Je downloadt iets, er zit iets in, je bent de klos. Daar kun je je tegen wapenen door te kijken naar wat je installeert.

Hier zit het kwaad niet in het bestand. Het bestand is onveranderd en was op de dag dat je het las volkomen onschuldig. Wat veranderde, staat buiten je bereik: de eigenaar van een domein waar dat bestand naar wijst. Dezelfde skill, dezelfde regels, ander eindpunt.

Dat maakt de gewone controle onvolledig. Je kunt iets goedkeuren op het moment dat je het aanzet, maar je keurt daarmee niet goed wat het over een half jaar doet. Wij schreven eerder over instructies die verstopt zitten in wat je AI leest: dit is een variant daarop, maar dan met de tijd als aanvaller.

Voor wie dit concreet telt

Je loopt hier tegenaan als je iets van de volgende dingen doet:

  • kant-en-klare skills of plugins installeren bij Claude, ChatGPT of een andere assistent
  • workflow-sjablonen uit een community importeren, bijvoorbeeld in n8n, Make of Zapier
  • documentatie of handleidingen van internet als bron in een AI-assistent hangen
  • een agent laten werken op een machine waar iemand ook echt op klikt

Vooral dat laatste maakt het verschil. Een agent die een adres alleen opzoekt en er niets mee doet, loopt weinig risico. Een agent die een pagina laadt in een echte browser, of die een link voorschotelt aan een collega die erop klikt, zit in precies de situatie die de onderzoekers beschrijven.

Wat je vandaag kunt nakijken

Dit is een kwartiertje werk, geen project.

  1. Zoek in je eigen skills en sjablonen op de twee adressen. Doorzoek de mappen waar je skills, prompts en workflow-exports staan op yoursite.com, your-domain.com en third-party.com. Vind je ze, dan is het bijna altijd een vergeten invulvoorbeeld dat een echte waarde had moeten worden.
  2. Vervang ze door example.com of door het echte adres. example.com is gereserveerd en kan nooit van eigenaar wisselen. Als het een echt adres had moeten zijn, vul dat dan nu in.
  3. Kijk waar je agents naartoe mogen. De meeste tools kunnen een lijst met toegestane domeinen aan. Een agent die alleen bij jouw eigen systemen en een handvol bekende diensten mag komen, kan een gekaapt voorbeelddomein niet eens bereiken.
  4. Leg vast welke skills aanstaan en van wie ze zijn. Een lijstje in een gedeeld document is genoeg. Zonder die lijst kun je bij het volgende bericht als dit niet nakijken of het jou raakt.

De regel die hierachter zit

Een AI-skill is geen programma dat je koopt en dat af is. Het is een set instructies die naar de buitenwereld verwijst, en die buitenwereld verandert terwijl jouw instructies stilstaan. Links verlopen, domeinen worden verkocht, diensten heten anders, koppelingen gaan dicht.

Dat betekent niet dat je geen skills van internet moet gebruiken. Het betekent dat een goedkeuring een houdbaarheidsdatum heeft. We adviseren klanten daarom om twee keer per jaar hun draaiende automatiseringen na te lopen op precies deze vraag: wijst dit nog naar waar ik denk dat het naar wijst?

Bij ons zit dat standaard in het onderhoud. Bouw je zelf, zet het dan gewoon twee keer per jaar in de agenda. Het is het soort controle dat niets oplevert tot de dag dat hij alles scheelt.

Wat je hier niet van hoeft te schrikken

Er is geen bewijs dat hierdoor bedrijfsgegevens zijn weggelekt. Wat de onderzoekers vonden is een omleiding naar oplichtingspagina's, gericht op de mens achter het scherm, niet op je systemen. De schade begint pas als iemand zo'n nepwaarschuwing gelooft en gaat installeren wat hij aanbiedt.

Dat maakt het ook goed te ondervangen. Je team weet al dat een plotselinge beveiligingswaarschuwing in de browser nooit iets is waar je op klikt. Het enige nieuwe is dat zo'n waarschuwing nu ook kan opduiken uit een hoek die vertrouwd voelt: een skill die je zelf hebt uitgezocht en goedgekeurd.

Benieuwd wat er in jouw automatiseringen aan verwijzingen naar buiten staat? We kijken het graag samen met je door.

KC

Kyan Cordes

Oprichter NOVAITEC