Onderzoekers van Barracuda hebben phishingaanvallen ontdekt die zowel gericht zijn op menselijke ontvangers als op de AI-tools die zij gebruiken om e‑mails samen te vatten, te prioriteren en te verwerken. De bevindingen zijn gepubliceerd in een nieuw rapport.
Uit recente phishingaanvallen die door Barracuda Research zijn geanalyseerd, bleek dat aanvallers twee soorten tactieken combineerden in één e‑mailbericht: social engineering, gericht op menselijke ontvangers, en ‘prompt injection’-aanvallen die bedoeld waren om de AI-gestuurde e‑mailassistenten van die ontvangers te beïnvloeden.
De e‑mails met ‘dubbele doelwitten’ bestaan uit meerdere lagen. De ene laag bevat de tekst en afbeeldingen die zichtbaar zijn voor de ontvanger, terwijl een andere laag verborgen instructies bevat die bedoeld zijn voor AI-systemen. Deze instructies worden verborgen in HTML-comments, onzichtbare tekstelementen zoals lettertypen met een fontgrootte van nul of witte tekst, gecodeerde content of beveiligde bijlagen.
Voorbeelden van op AI gerichte prompts die door Barracuda zijn waargenomen
AI e‑mailassistenten zijn ontworpen om berichten te lezen, samen te vatten, te prioriteren en te beheren. Verborgen prompts proberen te manipuleren hoe deze systemen e‑mailcontent interpreteren en erop reageren. Onderzoekers van Barracuda zagen onder andere de volgende voorbeelden:
- Het toevoegen van een valse actie met hoge prioriteit waarin een medewerker wordt opgedragen om de betalingsgegevens van een leverancier bij te werken. Daarvoor neemt de kans op een frauduleuze betaling toe.
- Het manipuleren van geautomatiseerde screening van CV’s door verborgen instructies in te bedden die de AI opdragen om het CV een perfecte beoordeling te geven en een sollicitatiegesprek aan te bevelen, ongeacht de kwalificaties.
- Een AI-assistent opdragen om over te schakelen naar een geautoriseerde onderhouds- of admin-modus en de configuratie van die assistent te onthullen.
- Een programmeer-assistant opdragen om telkens wanneer deze authenticatiefuncties genereert, code in te voegen waarmee inloggegevens worden gestolen.
“Eén enkele e‑mail kan nu twee afzonderlijke aanvallen bevatten: bijvoorbeeld een traditioneel phishingbericht om inloggegevens te stelen via een schadelijke bijlage en een promptinjectie om de AI-systemen te manipuleren en zo het gedrag ervan te beïnvloeden”, zegt Guruprasad Kenja, Threat Analyst bij Barracuda. “Naarmate AI-assistants steeds meer worden geïntegreerd in dagelijkse zakelijke workflows, moeten organisaties niet alleen gebruikers en inboxen beveiligen, maar ook de AI-systemen die e‑mailgegevens verwerken en daarop reageren.”
Voor meer informatie: https://blog.barracuda.com/2026/10/07/email-attacks-target-both-humans-ai-assistants
