Phantom squatting: hoe AI zelf de deur openzet voor hackers
- Phantom squatting is een nieuwe aanvalstechniek, waarbij AI-modellen niet-bestaande domeinnamen noemen, die criminelen vervolgens registreren.
- De schaal lijkt groot: van 2,1 miljoen onderzochte URL's bleken er 13.229 kwaadaardig en 250.000 verzonnen.
- Ook afgeschermde AI-modellen kunnen gaan hallucineren, guardrails moeten bij de bouw worden opgezet.
De links naar websites die AI-modellen geven, zijn regelmatig fout of zelfs ronduit crimineel. Uit onderzoek bleek dat van de 2,1 miljoen URL’s, er ruim 13.229 kwaadaardig waren en 250.000 helemaal niet bestonden. ‘Ben je honderd procent accuraat, dan is dat fantastisch’, zegt security-expert Zahier Madhar. ‘Ben je negenennegentig procent accuraat, dan loop je al een risico.’
Phantom squatting wordt het genoemd: AI-modellen die erop los fantaseren en zogenaamd betrouwbare bronnen verzinnen. Het woord is misschien nieuw, maar het probleem kent securityexpert Zahier Madhar al langer: ‘Phishing via domeinen die lijken op betrouwbare websites, dat is bij ons bekend’, vertelt hij. ‘Rondom het WK kwamen we veel kwaadaardige websites tegen waarvan de URL net een letter of een streepje verschilde van de officiële site. Die domeinnamen waren al een jaar voor het WK gekocht, bleek uit ons onderzoek. Dat werd eerder typosquatting of domain squatting genoemd.’
Aannemer gezocht
LLM’s die criminelen helpen met geloofwaardige domeinnamen, dat is nieuw. Madhar legt het uit: ‘Stel dat je een aannemer in de buurt zoekt via ChatGPT of Claude. In de resultaten komen URL’s voor die nog niet bestaan. Die namen kan een cybercrimineel gebruiken om frauduleuze websites te bouwen. De traffic via LLM’s is er al.’
URL’s die (nog) niet bestaan
Unit 42, het onderzoeksteam van Palo Alto Networks, analyseerde de output van twee verschillende LLM’s voor 913 internationale merken. Ze onderzochten 2,1 miljoen unieke URL’s, waarvan 13.229 kwaadaardig waren. Ook vond Unit 42 ongeveer 250.000 domeinnamen, door AI verzonnen, die nog niet bestonden. Het cybersecuritybedrijf waarschuwt: die domeinnamen zou een aanvaller zelf kunnen claimen voor het verspreiden van malware en het onderscheppen van gegevens uit software- en AI-workflows.
Ook binnen afgeschermde omgeving
Zahier Madhar werkt bij Check Point, eigenlijk een concurrent van Unit 42. Hij herkent de resultaten uit het onderzoek van Unit 42, en wijst erop dat dat hallucinaties vaker voorkomen. ‘AI geeft dan een antwoord dat lijkt te kloppen, maar het is gewoon verzonnen.’ Zelfs binnen afgeschermde omgevingen kunnen die hallucinaties voorkomen, zegt hij. Neem nou bedrijven die een eigen LLM inrichten, dat alleen werkt met data uit de eigen organisatie. Medewerkers kunnen dat model gebruiken om bijvoorbeeld offertes op te stellen, maar als het taalmodel erop los fantaseert en niet-bestaande kortingen doorrekent, is dat een probleem. ‘Dat moet je voorkomen, dat je AI-agent zomaar verkeerde dingen gaat roepen terwijl hij kan putten uit een data lake met eigen informatie. Stel je voor dat hij zelf dynamic pricing gaat toepassen en verkeerde percentages aan gaat houden omdat hij zomaar iets invult.’
Let op de link
Bescherming is nodig. Om te beginnen: let op wat je aanklikt, wees je ervan bewust dat een AI-model soms onjuiste informatie geeft. ‘Vraag bij AI-gegenereerd antwoord eerst naar de bron van die informatie,’ adviseert Madhar. ‘Controleer die voordat op een link wordt geklikt, zeker wanneer een AI-model contactgegevens, een serviceportaal of een domeinnaam aanreikt.’
Aan de bedrijfskant ligt de uitdaging dieper: ‘Als een AI-model zelfstandig beslissingen mag nemen, vervolgstappen mag zetten en eigenlijk een heel proces in eigen handen heeft, is het moeilijk om daar achteraf guardrails in te bouwen. Dat zou je vanaf het begin moeten doen.’ De reden daarvoor is volgens Madhar simpel: geen enkel taalmodel is foutloos. ‘Ben je honderd procent accuraat, dan is dat fantastisch. Ben je negenennegentig procent accuraat, dan loop je al een risico.’
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee