Thought leaders
De komende golf van multimodale aanvallen: wanneer AI-hulpmiddelen het nieuwe exploitatieoppervlak worden

Terwijl grote taalmodellen (LLM’s) evolueren naar multimodale systemen die tekst, afbeeldingen, spraak en code kunnen verwerken, worden ze ook krachtige orkestrators van externe tools en connectors. Deze evolutie brengt een uitgebreid aanvalsoppervlak met zich mee waar organisaties zich bewust van moeten zijn.
Een voorbeeld hiervan is sociale manipulatie, waar agenten het slachtoffer van kunnen worden omdat ze zijn getraind om als mensen te handelen en nog minder scepsis hebben. Een agent is bijvoorbeeld waarschijnlijk niet in staat om het verschil te bepalen tussen een vervalste e-mail en een e-mail van een legitieme retailer.
De convergentie van multimodaliteit en tooltoegang verandert AI van een assistent in een medium voor aanvallen. Aanvallers kunnen nu eenvoudige tekstprompts gebruiken om toolmisbruik te activeren, ongeautoriseerde acties uit te voeren of gevoelige gegevens via legitieme kanalen te extraheren. Omdat deze mogelijkheden zijn ontworpen voor toegankelijkheid, niet voor verdediging, kunnen zelfs aanvallers met weinig vaardigheden AI-systemen gebruiken om complexe operaties uit te voeren zonder één regel code te schrijven.
Hoe multimodale AI een exploitatieketen wordt
LLM’s worden steeds vaker orkestrators van externe systemen, met integraties die vandaag alles omvatten, van API’s tot e-mail, cloudopslag en code-uitvoeringsgereedschappen. Deze connectors zijn vaak gebouwd voor toegankelijkheid, niet voor verdediging.
Het nadeel hiervan is dat het kan leiden tot een golf van nieuwe exploits.
Een voorbeeld is prompt-gestuurd toolmisbruik. Een aanvaller kan bijvoorbeeld een afbeelding met prompt-injectie-instructies in een e-mail gebruiken. Een optical character recognition (OCR)-gereedschap is nodig om de tekst uit de afbeelding te extraheren. De agent wordt geïnstrueerd om te antwoorden op de e-mail en een Google-kaart van het thuisadres van het doelwit toe te voegen, waardoor de locatie van het slachtoffer wordt gede-anonimiseerd.
Een ander mechanisme is cross-modale guardrail-omzeiling. Dit heeft betrekking op guardrails die tussen de ingang en uitgang van tools zitten. Bijvoorbeeld, bij het analyseren van de uitvoer van een OCR-extractor, kan er mogelijk geen sterke genoeg guardrail zijn rondom prompt-injecties die uit de uitvoer worden gevonden.
Er zijn ook structurele zwakheden die kunnen worden uitgebuit. Een van deze problemen is de losse, te permissieve bindingen tussen het model en de externe tools die het kan aanroepen, wat betekent dat een eenvoudige natuurlijke-taalprompt echte acties kan activeren, zoals code uitvoeren, bestanden openen of e-mail interactie. Bovendien ontbreken bij veel van deze systemen strikte toegangscontroles, zodat de AI mogelijk de mogelijkheid heeft om gegevens te schrijven, te verwijderen of te wijzigen die verder gaan dan wat een mens ooit zou autoriseren. Het probleem wordt nog ernstiger wanneer u naar connectors en MCP-stijl-extensies kijkt, die vaak bijna geen guardrails hebben; zodra ze zijn aangesloten, breiden ze de reikwijdte van de AI uit naar persoonlijke opslag, inboxen en cloudplatforms met heel weinig toezicht. Samen creëren deze structurele zwakheden een omgeving waarin klassieke beveiligingsproblemen – exfiltratie, sandbox-ontsnappingen en zelfs geheugengiftiging – kunnen worden geactiveerd door niets meer dan een slim bedachte prompt.
Opkomende bedreigingen: Wat komt hierna?
In deze nieuwe norm zijn AI-geactiveerde e-mail- en sociale manipulatie-aanvallen onmiddellijk. Phishing-volume zal toenemen vanwege het gebruik van LLM’s door de aanvaller; het knelpunt is het omzeilen van normale spamfilters van e-mailproviders zoals Google. Inbox-verbonden AI-agents vergroten de kans dat phishing-aanvallen slagen. Er zal waarschijnlijk een toename zijn in e-mail-gebaseerde bedreigingen wanneer gebruikers agents verbinden met Gmail of Outlook.
Aanvallers kunnen de AI instrueren om hele spam- of spearphishing-campagnes uit te voeren. In dit scenario
AI-tot-AI-phishing wordt plausibel.
Multimodale systemen bieden steeds vaker code-uitvoeringsmogelijkheden. Ontsnappingsroutes stellen aanvallers in staat om de onderliggende infrastructuur te doorbreken. En sandbox-ontsnappingen vertegenwoordigen de grootste reputatienachtmerrie voor leveranciers.
Lange-termijngeheugengiftiging en uitgestelde triggers vertegenwoordigen verdere bedreigingen. Persistente geheugen laat verborgen payloads toe om te activeren op toekomstige prompts. Cross-modale triggers (bijv. afbeeldingen of tekstfragmenten) kunnen tijd-bomgedrag activeren.
Waarom multimodale aanvallen zo toegankelijk en gevaarlijk zijn
AI heeft aanvalsfunctionaliteiten gedemocratiseerd. Gebruikers hebben geen coderings- of malware-ontwikkelingsvaardigheden nodig; natuurlijke taal wordt het interface voor malware-creatie of gegevensexfiltratie. Dit betekent dat zelfs niet-technische individuen malware kunnen genereren of campagnes via prompts kunnen uitvoeren.
AI maakt ook de versnelling en schaal van schadelijke operaties mogelijk. Multimodale agents kunnen werk automatiseren dat eerder expertinspanning vereiste. Code, e-mail, onderzoek en verkenning kunnen onmiddellijk worden geproduceerd.
Gebruiker-vertrouwen en onopzettelijke blootstelling dragen bij aan het schadevermogen van AI. Gebruikers begrijpen vaak niet wat de AI kan openen en standaardinstellingen schakelen AI-integraties steeds vaker automatisch in. Veel mensen realiseren zich niet dat ze de AI te veel toegang hebben gegeven tot e-mail of documenten.
Principes en controles voor multimodale beveiliging
Organisaties moeten beveiligingsmaatregelen tegen multimodale aanvallen implementeren. Beveiligingsteams moeten tooltoegang standaard beperken. Opt-in-controles moeten auto-geactiveerde integraties vervangen. Ze moeten ook least-privilege-toegang toepassen op alle AI-verbonden systemen en schrijf-/verwijdermogelijkheden verwijderen. Dit moet cross-origin-regels en domein-witlisting (infrastructuur-witlisting en niet LLM-niveau-witlisting) omvatten.
Een andere belangrijke stap is het opbouwen van expliciete guardrails voor toolaanroep. Vervang natuurlijke-taaltriggers door gestructureerde, getypeerde opdrachtvalidatie. Guardrails moeten zowel invoer- als uitvoer-chokepoints zijn.
Andere belangrijke principes en controles zijn:
- Stel sterke goedkeuringsworkflows in voor gevoelige operaties.
- Vermijd het opslaan van gebruikersgegevens in persistente modelgeheugen. Pas geautomatiseerde geheugensanitatie en herkomstcontroles toe.
- Verhard en isoleer code-uitvoeringsomgevingen.
- Bewaak verdachte gedragingen en ontsnappingspogingen.
- Versterk gebruikerseducatie en transparantie.
- Voeg meer gebruikersbevestiging toe wanneer de agent risicovolle taken uitvoert.
- Maak duidelijk wanneer AI-hulpmiddelen toegang hebben tot e-mail, bestanden of cloudbronnen.
- Waarschuwt gebruikers voor hoge-risico-connectors.
Slagen tegen multimodale aanvallen
AI-technologieën zijn snel geëvolueerd tot agents van bedrijfsoperaties, waardoor een situatie is ontstaan waarin natuurlijke taal zelf een vorm van exploitatie wordt. De convergentie van multimodaliteit en tooltoegang opent het aanvalsoppervlak, waardoor AI van een assistent in een medium voor aanvallen verandert. Multimodale aanvallen exploiteren de losse integratie tussen LLM’s en de externe systemen die ze controleren, zoals API’s, bestandsoptslag en automatiseringsplatforms.
Naarmate bedreigingen evolueren, moeten organisaties strategieën adopteren die expliciet rekening houden met multimodale aanvalsroutes. Het versterken van verdedigingen met behulp van de bovenstaande beste praktijken is essentieel om te voorkomen dat AI-hulpmiddelen onopzettelijk dienen als schakels in een aanvalslijn van een aanvaller.












