Nieuwe e‑mailaanvallen richten zich in hetzelfde bericht zowel op mensen als op AI

9 oktober 2026

Onder­zoe­kers van Barracuda hebben phis­hing­aan­vallen ontdekt die zowel gericht zijn op mense­lijke ontvan­gers als op de AI-tools die zij gebruiken om e‑mails samen te vatten, te prio­ri­teren en te verwerken. De bevin­dingen zijn gepu­bli­ceerd in een nieuw rapport.

Uit recente phis­hing­aan­vallen die door Barracuda Research zijn geana­ly­seerd, bleek dat aanval­lers twee soorten tactieken combi­neerden in één e‑mailbericht: social engi­nee­ring, gericht op mense­lijke ontvan­gers, en ‘prompt injection’-aanvallen die bedoeld waren om de AI-gestuurde e‑mailassistenten van die ontvan­gers te beïnvloeden.

De e‑mails met ‘dubbele doel­witten’ bestaan uit meerdere lagen. De ene laag bevat de tekst en afbeel­dingen die zichtbaar zijn voor de ontvanger, terwijl een andere laag verborgen instruc­ties bevat die bedoeld zijn voor AI-systemen. Deze instruc­ties worden verborgen in HTML-comments, onzicht­bare tekst­ele­menten zoals letter­typen met een font­grootte van nul of witte tekst, geco­deerde content of bevei­ligde bijlagen.

Voorbeelden van op AI gerichte prompts die door Barracuda zijn waargenomen

AI e‑mailassistenten zijn ontworpen om berichten te lezen, samen te vatten, te prio­ri­teren en te beheren. Verborgen prompts proberen te mani­pu­leren hoe deze systemen e‑mailcontent inter­pre­teren en erop reageren. Onder­zoe­kers van Barracuda zagen onder andere de volgende voorbeelden:

  • Het toevoegen van een valse actie met hoge prio­ri­teit waarin een mede­werker wordt opge­dragen om de beta­lings­ge­ge­vens van een leve­ran­cier bij te werken. Daarvoor neemt de kans op een frau­du­leuze betaling toe.
  • Het mani­pu­leren van geau­to­ma­ti­seerde screening van CV’s door verborgen instruc­ties in te bedden die de AI opdragen om het CV een perfecte beoor­de­ling te geven en een solli­ci­ta­tie­ge­sprek aan te bevelen, ongeacht de kwalificaties.
  • Een AI-assistent opdragen om over te schakelen naar een geau­to­ri­seerde onder­houds- of admin-modus en de confi­gu­ratie van die assistent te onthullen.
  • Een program­meer-assistant opdragen om telkens wanneer deze authen­ti­ca­tie­func­ties genereert, code in te voegen waarmee inlog­ge­ge­vens worden gestolen.

“Eén enkele e‑mail kan nu twee afzon­der­lijke aanvallen bevatten: bijvoor­beeld een tradi­ti­o­neel phis­hing­be­richt om inlog­ge­ge­vens te stelen via een scha­de­lijke bijlage en een promp­t­in­jectie om de AI-systemen te mani­pu­leren en zo het gedrag ervan te beïn­vloeden”, zegt Guru­prasad Kenja, Threat Analyst bij Barracuda. “Naarmate AI-assis­tants steeds meer worden geïn­te­greerd in dage­lijkse zakelijke workflows, moeten orga­ni­sa­ties niet alleen gebrui­kers en inboxen bevei­ligen, maar ook de AI-systemen die e‑mailgegevens verwerken en daarop reageren.”

Voor meer infor­matie: https://​blog​.barracuda​.com/​2​0​2​6​/​1​0​/​0​7​/​e​m​a​i​l​-​a​t​t​a​c​k​s​-​t​a​r​g​e​t​-​b​o​t​h​-​h​u​m​a​n​s​-​a​i​-​a​s​s​i​s​t​ants

Pin It on Pinterest

Share This