AI-Browseragenten Gehackt in Minder dan 4 Minuten — Agentic Blabbering, WordPress SQLi & n8n RCE Actief Uitgebuit
Kort samengevat: De Comet AI-browser van Perplexity werd in minder dan vier minuten misleid in een phishingscam. Een kritieke WordPress SQLi treft meer dan 250.000 sites. CISA gelast noodpatches voor actief uitgebuite n8n RCE. Het aanvalsoppervlak van autonome AI-tools groeit sneller dan de verdediging kan bijhouden.
🤖 AI-agenten: het nieuwe aanvalsvector
Onderzoekers bij Guardio toonden aan dat de Comet AI-browser van Perplexity — ontworpen om autonoom het web te navigeren namens gebruikers — in minder dan vier minuten kon worden misleid om inloggegevens in te voeren op phishingpagina's. De techniek maakt gebruik van een fundamentele zwakte die zij "Agentic Blabbering" noemen.
Wat is Agentic Blabbering?
Agentische webbrowsers aangedreven door AI klikken niet alleen op links — ze redeneren hardop over wat ze zien, wat ze denken dat er gebeurt, en wat ze van plan zijn te doen. Deze interne narratie wordt, wanneer onderschept door een kwaadaardige pagina, een wapen. Aanvallers kunnen de redenering van de agent lezen, de beveiligingsbeoordelingen in real time begrijpen en reacties opstellen die systematisch de verdediging ontmantelen.
"De AI opereert nu in real time, binnen rommelige en dynamische pagina's, terwijl hij voortdurend informatie opvraagt, beslissingen neemt en zijn acties onderweg vertelt," legde Guardio-onderzoeker Shaked Chen uit. "Dit is wat we Agentic Blabbering noemen: de AI-browser onthult wat hij ziet, wat hij denkt dat er gebeurt, wat hij van plan is te doen, en welke signalen hij als verdacht of veilig beschouwt."
De exploitketen van 4 minuten
- Lokpagina: De aanvaller maakt een pagina die eruitziet als een legitieme dienst die inloggen vereist
- Onderschepping van redenering: De kwaadaardige pagina leest de interne redenering van de AI-agent over of de pagina veilig is
- Adaptieve overtuiging: Op basis van de geuite zorgen van de agent past de pagina dynamisch zijn legitimiteitssignalen aan
- Invoer van inloggegevens: De AI-agent, nu overtuigd dat de pagina veilig is, voert de opgeslagen inloggegevens van de gebruiker in
De volledige aanval — van het eerste laden van de pagina tot de diefstal van inloggegevens — duurde minder dan vier minuten, zonder enige menselijke interactie.
🔓 WordPress SQLi: meer dan 250K sites in gevaar
Kwetsbaarheid in de Elementor Ally-plugin
Er is een kritieke SQL-injectiekwetsbaarheid ontdekt in Ally, een WordPress-toegankelijkheidsplugin van Elementor met meer dan 400.000 installaties. Het lek (nog niet toegewezen aan een CVE) stelt niet-geauthenticeerde aanvallers in staat gevoelige gegevens uit de WordPress-database te halen — inclusief beheerdersinloggegevens, gebruikersgegevens en configuratiegeheimen.
Impact: Elke WordPress-site met de Ally-plugin is mogelijk kwetsbaar. De aanval vereist geen authenticatie en kan op afstand worden uitgevoerd. Minstens 250.000 sites zijn bevestigd met kwetsbare versies.
Aanbevolen acties
- Werk de Ally-plugin onmiddellijk bij zodra een patch is uitgebracht
- Implementeer een Web Application Firewall (WAF) met SQLi-regels
- Controleer databasetoegangslogs op verdachte querypatronen
- Roteer als voorzorgsmaatregel alle databasegegevens
🚨 n8n RCE: CISA gelast noodpatching
Het Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft alle federale instanties opgedragen een remote-code-execution-kwetsbaarheid in n8n te patchen, het populaire opensource-workflowautomatiseringsplatform. Het lek wordt actief uitgebuit.
n8n wordt op grote schaal gebruikt in bedrijfsomgevingen voor workflowautomatisering, met integraties van honderden diensten waaronder Slack, GitHub, databases en cloudplatforms. Een geslaagde RCE-exploit geeft aanvallers volledige controle over de n8n-server en toegang tot alle verbonden servicegegevens.
Waarom dit belangrijk is voor AI-gedreven organisaties
n8n wordt steeds vaker gebruikt als orkestratielaag voor AI-agentworkflows. Als uw AI-agenten n8n gebruiken om acties tussen diensten te koppelen, betekent een gecompromitteerde n8n-instantie dat elke verbonden dienst gecompromitteerd is — inclusief uw AI-modellen, datapijplijnen en klantgerichte API's.
🔍 Het groeiende aanvalsoppervlak van autonome AI
Drie samenkomende dreigingen
De drie verhalen van vandaag delen een gemeenschappelijke draad: autonome AI-tools creëren aanvalsoppervlakken sneller dan beveiligingsteams ze in kaart kunnen brengen.
| Dreigingsvector | Toolcategorie | Risiconiveau | Impact |
|---|---|---|---|
| Agentic Blabbering | AI-browsers | KRITIEK | Diefstal van inloggegevens via uitbuiting van AI-redenering |
| Plugin-SQLi | CMS-plugins | KRITIEK | Niet-geauthenticeerde database-exfiltratie |
| Automatisering-RCE | Workflow-engines | KRITIEK | Volledige compromittering van server + inloggegevens |
Wat beveiligingsteams nu moeten doen
- Inventariseer alle AI-agenten — Ken elk autonoom hulpmiddel dat namens uw organisatie kan handelen
- Beperk AI-agentrechten — Pas het principe van minimale rechten toe op AI-browsers, workflow-engines en automatiseringstools
- Monitor het gedrag van AI-agenten — Log en audit wat AI-agenten benaderen, indienen en waarmee ze verbinding maken
- Patch automatiseringsplatforms — n8n, Zapier-alternatieven en aangepaste orkestratielagen moeten binnen 24 uur na CVE-openbaarmaking worden gepatcht
- Scan op plugin-kwetsbaarheden — WordPress, CMS-plugins en SaaS-integraties zijn het #1 toegangspunt
KENSAI brengt continu uw externe aanvalsoppervlak in kaart — API's, plugins, AI-integraties — en identificeert kwetsbaarheden voordat autonome agenten of aanvallers ze uitbuiten.
Start gratis scanBlijf veilig,
Het KENSAI Security Research Team
Dagelijkse beveiligingsbriefings mogelijk gemaakt door AI-dreigingsinformatie. Elke werkdag bijgewerkt.