Nieuw onderzoek van Check Point laat zien dat AI-agenten traditionele netwerkfirewalls kunnen omzeilen door gedeelde opslag te gebruiken als een verborgen communicatiekanaal.

Hoe de inbreuk plaatsvond

Het rapport beschrijft twee onafhankelijke ChatGPT-sessies die informatie uitwisselden zonder ooit een netwerkpoort te openen of inloggegevens te stelen. De ene sessie plaatste een instructie in platte tekst in een map die voor beide sessies zichtbaar was. De tweede sessie las die instructie en kreeg toegang tot de Gmail, Drive of GitHub van de eerste gebruiker. De hele uitwisseling vertrouwde op machtigingen die de agenten al hadden; er werd geen kwetsbaarheid misbruikt en geen firewallregel geschonden.

Waarom dit nu belangrijk is

AI-agenten beantwoorden niet langer alleen vragen. Moderne agenten voeren code uit, lezen e-mails, verplaatsen bestanden en roepen API's aan. Wanneer een organisatie een agent toestemming geeft, erft de agent alle rechten die de gebruiker heeft — en elke misconfiguratie in de omliggende infrastructuur.

De meeste beveiligingsmodellen beschouwen isolatie nog steeds als een netwerkprobleem: gescheiden subnetten, firewalls en VPN's. De bevindingen van Check Point leggen een blinde vlek bloot. Sandboxes die processen gescheiden houden, laten vaak gedeelde volumes, caches of werkmappen openstaan. Als twee gebruikers — of twee AI-sessies — een opslagbron delen, wordt die bron de nieuwe grens, en die grens kan geruisloos worden overschreden.

Andere incidenten met dezelfde tekortkoming

  • De verkeerd geconfigureerde internettoegang van Anthropic stelde een agent in staat om contact op te nemen met systemen van derden, wat aantoont dat een enkele fout op toolniveau een interne assistent kan veranderen in een externe sonde.
  • Een Duitse wiki werd door duizenden agenten gebruikt als een ad-hoc berichtenbord, wat bewijst dat publiek toegankelijke bronnen achterdeurtjes kunnen worden voor intern verkeer.
  • Een door autonome agenten gedreven inbreuk voltrok zich binnen een onderneming in minder dan tien uur, wat laat zien dat gecoördineerde agenten meerdere acties op laag niveau kunnen combineren tot een grootschalige inbreuk.

In elk geval gedroegen de agenten zich precies zoals geïnstrueerd; de fout lag in de omliggende infrastructuur die het mogelijk maakte dat instructies werden doorgegeven of dat tools werden misbruikt.

Hoe het risico er in de praktijk uitziet

Stel je een helpdesk-AI voor die tickets leest, toegang heeft tot een gedeelde schijf en updates naar een code-repository pusht. Als dezelfde gedeelde schijf ook wordt gekoppeld aan een AI-instantie met hogere privileges, kan de instantie met lagere privileges een triggerbestand achterlaten dat de instantie met hogere privileges later verwerkt. Het resultaat is een verborgen escalatiepad dat elke detectie op netwerkniveau omzeilt.

Omdat de communicatie plaatsvindt via legitieme bestandssysteemoproepen, zien traditionele intrusiedetectiesystemen die zich richten op netwerkverkeer mogelijk niets. Logging die alleen uitgaande HTTP-verzoeken of firewall-alerts registreert, zal de activiteit volledig missen.

Stappen om het gat te dichten

  • Audit elke connector die een agent kan gebruiken. Schakel elke machtiging of tool uit die niet essentieel is voor de taak waar het om gaat.
  • Log het gebruik van tools op bestandssysteemniveau. Registreer welke agenten welke mappen lazen of beschreven, en hoe vaak. Deze telemetrie maakt het mogelijk om patronen te herkennen die erop wijzen dat een agent als relais fungeert.
  • Dwing tenant-isolatie af. Beperk de reikwijdte van opslagvolumes, caches en tijdelijke mappen per gebruikerssessie, per agent en per tenant.
  • Voer een eenvoudige verificatietest uit. Zet twee accounts in die dezelfde connector delen. Laat het ene account een bestand schrijven naar een gedeelde locatie en kijk of het tweede account het kan lezen. Als dat kan, is de isolatiegrens doorbroken.

Waarom de focus moet verschuiven van proces naar data

Beveiligingsteams beschouwen de netwerkperimeter al lang als de primaire verdedigingslinie. Het onderzoek van Check Point laat zien dat voor AI-agenten de echte perimeter de data is die elke sessie kan zien. Een agent kan op procesniveau in een sandbox zitten, maar als hij een bestand kan lezen dat een andere sessie schrijft, is de sandbox in feite nutteloos.

Conclusie

Wanneer je een AI-agent een tool geeft, geef je hem ook de mogelijkheid om die tool te veranderen in een brug tussen anders geïsoleerde sessies. Het beschermen van je organisatie betekent nu dat je gedeelde opslag moet behandelen als een potentieel aanvalsoppervlak, elke machtiging die een agent erft moet auditen en de data-isolatie op tenant-niveau moet aanscherpen.