Onderzoekers van het beveiligingsbedrijf LayerX hebben een nieuwe aanvalsmethode ontwikkeld waarbij kwaadaardige commando’s verborgen worden in aangepaste lettertypen op webpagina’s. Deze techniek zorgt ervoor dat AI-assistenten de schadelijke instructies niet kunnen detecteren, terwijl gebruikers deze wel duidelijk te zien krijgen in hun browser.
De aanval maakt gebruik van social engineering om gebruikers te verleiden een schadelijk commando uit te voeren, bijvoorbeeld een reverse shell, dat verborgen is in de HTML-code van de pagina. Door middel van aangepaste fonts die karakters herschikken en CSS-technieken die onschuldige tekst verbergen, wordt de kwaadaardige instructie visueel weergegeven, maar blijft deze gecodeerd in de onderliggende HTML. AI-assistenten analyseren doorgaans alleen de HTML en zien daardoor alleen de onschuldige tekst, waardoor ze de gevaarlijke opdracht niet herkennen.
Tests met verschillende populaire AI-assistenten, waaronder ChatGPT, Claude, Copilot en Gemini, toonden aan dat deze methode effectief is. De onderzoekers benadrukken dat AI-assistenten webpagina’s als gestructureerde tekst verwerken, terwijl browsers de pagina visueel weergeven. Hierdoor ontstaat een kloof tussen wat de AI ziet en wat de gebruiker ziet, wat kan leiden tot onjuiste adviezen en potentieel gevaarlijke aanbevelingen.
De aanval start met een ogenschijnlijk veilige webpagina die een beloning in het vooruitzicht stelt, zoals een zogenoemd easter egg voor het spel Bioshock, als de gebruiker een bepaald commando uitvoert. De schadelijke instructie is gecodeerd in de HTML en daardoor onzichtbaar voor AI-tools, maar wordt door de browser weergegeven via het aangepaste lettertype. Hierdoor kan een AI-assistent niet correct beoordelen of het commando veilig is.
LayerX meldde de kwetsbaarheid in december 2025 aan de leveranciers van de getroffen AI-assistenten. Microsoft was de enige partij die het probleem erkende en volledig oploste. Andere leveranciers, waaronder Google, classificeerden het als ‘out of scope’ vanwege de afhankelijkheid van social engineering en zagen het risico als beperkt. De onderzoekers adviseren gebruikers om AI-assistenten niet blind te vertrouwen en bevelen aan dat AI-systemen zowel de visuele weergave als de onderliggende HTML-code vergelijken om dit soort aanvallen beter te detecteren. Daarnaast raden zij aan om lettertypen en CSS-eigenschappen als mogelijke aanvalsvectoren mee te nemen in beveiligingsanalyses.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *