De 5 kritieke beveiligingslekken in AI-agenten: Wat Tsinghua-onderzoekers ontdekten (en hoe ze te verhelpen)
Onderzoekers van de Tsinghua Universiteit en Ant Group hebben een systemische beveiligingscrisis in autonome LLM-agenten blootgelegd. Over vijf levenscyclusfasen identificeerden ze aanvalsvectoren die AI-agenten stil kunnen compromitteren en kunnen escaleren naar volledige systeemovername. Één statistiek valt op: 26% van de door de community bijgedragen AI-skills bevat beveiligingskwetsbaarheden.
🔬 Het onderzoek: Tsinghua + Ant Group leggen de AI-beveiligingskloof bloot
Autonome LLM-agenten beheren code, administreren systemen en verwerken bedrijfsdata op schaal. Een gezamenlijk onderzoekspaper van de Tsinghua Universiteit en Ant Group onthult een kritiek blinde vlek: de volledige agent-levenscyclus is kwetsbaar op manieren die traditionele verdedigingen niet kunnen aanpakken. Het kernprobleem: dynamisch laden van plugins zonder strikte integriteitsverificatie creëert een ambigue vertrouwensgrens.
⚔️ De 5 aanvalsvectoren
1. Skill-vergiftiging (Skill Poisoning)
Voordat een taak begint, kan een aanvaller een kwaadaardige skill in het plugin-ecosysteem van de agent injecteren. Onderzoekers demonstreerden dit door een nep hacked-weather-skill te maken met kunstmatig verhoogde prioriteit. 26% van de community-tools bevatten exploiteerbare kwetsbaarheden.
2. Indirecte prompt-injectie
Autonome agenten verwerken voortdurend niet-vertrouwde externe data. Aanvallers verbergen kwaadaardige instructies in webinhoud. In het geteste scenario bevatte een webpagina verborgen instructies die de oorspronkelijke taak van de gebruiker overschreven — een zero-click exploit zonder directe gebruikersinteractie.
3. Geheugenvergitiging (Memory Poisoning)
In tegenstelling tot stateless API-aanroepen onderhouden agentische systemen persistent geheugen over sessies heen. Het onderzoeksteam gebruikte een transitieve injectie om het MEMORY.md-bestand te wijzigen. Het vergif persisteerde over alle volgende sessies: onschuldige verzoeken werden systematisch geweigerd.
4. Intentiedrift (Intent Drift)
Intentiedrift treedt op wanneer een reeks individueel gerechtvaardigde tool-aanroepen leidt tot een catastrofaal globaal resultaat. In het geteste scenario escaleerde de agent naar het proberen de systeemfirewall te wijzigen, en beëindigde vervolgens zijn eigen lopende proces — wat een volledige systeemstoringen veroorzaakte.
5. Heimelijke commandouitvoering
Onderzoekers ontleedden een Fork Bomb-aanval in vier individueel onschuldige bestandsschrijfstappen om statische filters te omzeilen. Eenmaal geactiveerd, zorgde het script voor een CPU-saturatie van bijna 100% — een effectieve denial-of-service aanval.
🛡️ Het 5-laags verdedigingsframework
| Laag | Fase | Verdedigingsfocus | Sleutelcontroles |
|---|---|---|---|
| L1 | Initialisatie | Skill-integriteit | Cryptografische ondertekening, allowlists voor vertrouwde bronnen |
| L2 | Invoer | Invoergrenshandhaving | Strikte scheiding gebruikersinstructies vs. externe data |
| L3 | Inferentie | Geheugenintegriteit | Geheugentoegangsbeheer, onveranderlijkheid voor kernregels |
| L4 | Beslissing | Intentieverificatie | Bereiksgrenzen, menselijke goedkeuring voor risicovolle acties |
| L5 | Uitvoering | Sandbox-uitvoering | Procesissolatie, minimale privileges, gedragsanalyse |
📋 NIS2 & EU AI Act: Compliance-implicaties
⚖️ Regelgevingsrisico is reëel
Voor EU-organisaties die AI-agenten in productie inzetten, creëren deze bevindingen directe regelgevingsverplichtingen onder NIS2 en de EU AI Act. Persistente geheugenvergitiging en een kwetsbaarheidspercentage van 26% in community-skills zijn precies de systemische risico's die beide frameworks beogen aan te pakken.
⚠️ Compliance-kloof
De meeste huidige AI-beveiligingsbeoordelingen richten zich op prompt-injectie in isolatie. Het vijflagen-framework toont aan dat geïsoleerde verdedigingen falen bij samengestelde aanvallen.
Scan nu uw AI-agentinfrastructuur
KENSAI test automatisch alle 5 aanvalsvectoren uit het Tsinghua-onderzoek. Ontvang uw AI-beveiligingsscore in minuten.
Gratis beveiligingsscan startenBlijf veilig,
Het KENSAI Security Research Team