剣 KENSAI
← Terug naar beveiligingsblog
AI-BEVEILIGING ONDERZOEK 24 maart 2026 11 min leestijd

De 5 kritieke beveiligingslekken in AI-agenten: Wat Tsinghua-onderzoekers ontdekten (en hoe ze te verhelpen)

Onderzoekers van de Tsinghua Universiteit en Ant Group hebben een systemische beveiligingscrisis in autonome LLM-agenten blootgelegd. Over vijf levenscyclusfasen identificeerden ze aanvalsvectoren die AI-agenten stil kunnen compromitteren en kunnen escaleren naar volledige systeemovername. Één statistiek valt op: 26% van de door de community bijgedragen AI-skills bevat beveiligingskwetsbaarheden.


26%Community-skills met kwetsbaarheden
5Aanvalsvectoren over de volledige levenscyclus
5Verdedigingslagen in het voorgestelde framework
100%CPU-saturatie bereikt bij Fork Bomb-test

🔬 Het onderzoek: Tsinghua + Ant Group leggen de AI-beveiligingskloof bloot

Autonome LLM-agenten beheren code, administreren systemen en verwerken bedrijfsdata op schaal. Een gezamenlijk onderzoekspaper van de Tsinghua Universiteit en Ant Group onthult een kritiek blinde vlek: de volledige agent-levenscyclus is kwetsbaar op manieren die traditionele verdedigingen niet kunnen aanpakken. Het kernprobleem: dynamisch laden van plugins zonder strikte integriteitsverificatie creëert een ambigue vertrouwensgrens.

⚔️ De 5 aanvalsvectoren

Fase I — Initialisatie

1. Skill-vergiftiging (Skill Poisoning)

Voordat een taak begint, kan een aanvaller een kwaadaardige skill in het plugin-ecosysteem van de agent injecteren. Onderzoekers demonstreerden dit door een nep hacked-weather-skill te maken met kunstmatig verhoogde prioriteit. 26% van de community-tools bevatten exploiteerbare kwetsbaarheden.

Fase II — Invoer

2. Indirecte prompt-injectie

Autonome agenten verwerken voortdurend niet-vertrouwde externe data. Aanvallers verbergen kwaadaardige instructies in webinhoud. In het geteste scenario bevatte een webpagina verborgen instructies die de oorspronkelijke taak van de gebruiker overschreven — een zero-click exploit zonder directe gebruikersinteractie.

Fase III — Inferentie

3. Geheugenvergitiging (Memory Poisoning)

In tegenstelling tot stateless API-aanroepen onderhouden agentische systemen persistent geheugen over sessies heen. Het onderzoeksteam gebruikte een transitieve injectie om het MEMORY.md-bestand te wijzigen. Het vergif persisteerde over alle volgende sessies: onschuldige verzoeken werden systematisch geweigerd.

Fase IV — Beslissing

4. Intentiedrift (Intent Drift)

Intentiedrift treedt op wanneer een reeks individueel gerechtvaardigde tool-aanroepen leidt tot een catastrofaal globaal resultaat. In het geteste scenario escaleerde de agent naar het proberen de systeemfirewall te wijzigen, en beëindigde vervolgens zijn eigen lopende proces — wat een volledige systeemstoringen veroorzaakte.

Fase V — Uitvoering

5. Heimelijke commandouitvoering

Onderzoekers ontleedden een Fork Bomb-aanval in vier individueel onschuldige bestandsschrijfstappen om statische filters te omzeilen. Eenmaal geactiveerd, zorgde het script voor een CPU-saturatie van bijna 100% — een effectieve denial-of-service aanval.

🛡️ Het 5-laags verdedigingsframework

LaagFaseVerdedigingsfocusSleutelcontroles
L1InitialisatieSkill-integriteitCryptografische ondertekening, allowlists voor vertrouwde bronnen
L2InvoerInvoergrenshandhavingStrikte scheiding gebruikersinstructies vs. externe data
L3InferentieGeheugenintegriteitGeheugentoegangsbeheer, onveranderlijkheid voor kernregels
L4BeslissingIntentieverificatieBereiksgrenzen, menselijke goedkeuring voor risicovolle acties
L5UitvoeringSandbox-uitvoeringProcesissolatie, minimale privileges, gedragsanalyse

📋 NIS2 & EU AI Act: Compliance-implicaties

⚖️ Regelgevingsrisico is reëel

Voor EU-organisaties die AI-agenten in productie inzetten, creëren deze bevindingen directe regelgevingsverplichtingen onder NIS2 en de EU AI Act. Persistente geheugenvergitiging en een kwetsbaarheidspercentage van 26% in community-skills zijn precies de systemische risico's die beide frameworks beogen aan te pakken.

⚠️ Compliance-kloof

De meeste huidige AI-beveiligingsbeoordelingen richten zich op prompt-injectie in isolatie. Het vijflagen-framework toont aan dat geïsoleerde verdedigingen falen bij samengestelde aanvallen.

📚 Bron: Tsinghua University & Ant Group — Five-Layer Lifecycle Security Framework (maart 2026)

Scan nu uw AI-agentinfrastructuur

KENSAI test automatisch alle 5 aanvalsvectoren uit het Tsinghua-onderzoek. Ontvang uw AI-beveiligingsscore in minuten.

Gratis beveiligingsscan starten

Blijf veilig,
Het KENSAI Security Research Team