4min Security

Nieuwe dreiging: criminelen claimen domeinen die AI verzint

Maak kennis met Phantom Squatting

Nieuwe dreiging: criminelen claimen domeinen die AI verzint

Unit 42 van Palo Alto Networks waarschuwt voor ‘phantom squatting’. AI-modellen verzinnen daarbij webadressen die lijken bij bekende merken te horen, maar niet bestaan. Aanvallers registreren die domeinen vooraf en leiden zo verkeer van gebruikers en AI-systemen naar hun eigen infrastructuur.

Het onderzoeksteam van Palo Alto Networks beschrijft de techniek in nieuw onderzoek. Het idee erachter is simpel. LLM’s genereren regelmatig geloofwaardige maar niet-bestaande domeinnamen voor bijvoorbeeld een bedrijfsportaal, API of online dienst. Registreert een aanvaller zo’n domein voordat het echt bestaat, dan komt verkeer ongemerkt bij hem terecht. Die domeinen worden vervolgens ingezet voor phishing, malware en het onderscheppen van gegevens.

Het risico groeit naarmate kunstmatige intelligentie vaker een rol speelt in softwareontwikkeling. Developers laten AI-agents documentatie, API-endpoints en externe diensten opzoeken. Zelfstandige AI-agents genereren en openen zelf URL’s. Daardoor worden LLM’s steeds vaker een vertrouwde schakel binnen de software supply chain.

Hoe phantom squatting in de praktijk werkt

De kwetsbaarheid vloeit voort uit de werking van grote taalmodellen. LLM’s zien het internet namelijk niet als een vaste index van bestaande sites. In plaats daarvan voorspellen ze op basis van waarschijnlijkheid welke woorden of karakters elkaar opvolgen. Zodra een model om een specifiek API-endpoint, een documentatiesite of een loginportaal wordt gevraagd dat niet in de trainingsdata staat, gokt het model. Het combineert bekende merknamen met logische achtervoegsels zoals -api, -auth of -docs. Zo ontstaat een plausibel klinkende URL die in werkelijkheid niet bestaat.

Aanvallers maken hier handig misbruik van door LLM’s geautomatiseerd te doorzoeken op dit soort gehallucineerde URL’s. Dat proces verloopt in vier vaste stappen:

  1. Proactieve identificatie: Aanvallers voeren geautomatiseerde prompts uit op populaire LLM’s om te zien welke niet-bestaande domeinen het model consistent suggereert voor bekende bedrijven of softwarebibliotheken.
  2. Domeinregistratie: De aanvaller legt de gehallucineerde domeinnaam vast zodra deze met hoge frequentie in de output verschijnt.
  3. Infrastructuur opzetten: Op het domein wordt een phishingpagina, een malitieuze API-mockup of een schadelijk script gehost dat er identiek uitziet als het verwachte portaal.
  4. Exploitatie: Wanneer ontwikkelaars, beheerders of automatische AI-agents de gehallucineerde URL vervolgens vertrouwen en openen, worden inloggegevens onderschept of schadelijke code direct uitgevoerd in de ontwikkelomgeving.

Wat het onderzoek liet zien

Unit 42 analyseerde de output van twee LLM’s voor 913 internationale merken. De onderzoekers voerden 685.339 URL-queries uit, goed voor 2,1 miljoen unieke URL’s. Daarvan bleken 13.229 URL’s kwaadaardig. Ook ontdekte het team zo’n 250.000 door AI verzonnen domeinen die op dat moment nog niet waren geregistreerd. Bij hogere creatieve instellingen genereerden de modellen aanzienlijk meer niet-bestaande domeinen.

De organisatie wist het gebruik van dergelijke domeinen 18 tot 51 dagen voor registratie door aanvallers te voorspellen. In een van de praktijkcases registreerde een aanvaller een domein dat de onderzoekers 23 dagen eerder al als risicovol hadden aangemerkt. Daarna bouwde die aanvaller met een AI-coding assistent de phishingkit ‘Montana Empire’.

Waarom traditionele beveiliging tekortschiet

Juist omdat de domeinen nieuw zijn, blijven ze vaak buiten beeld van klassieke beveiligingsoplossingen. Ze hebben nog geen reputatie, historie of vermeldingen op bekende blocklists. Daardoor kunnen aanvallers tijdelijk onder de radar blijven en detectie door traditionele secure web gateways omzeilen.

De techniek staat niet op zichzelf. Volgens The Hacker News loopt phantom squatting parallel aan ‘slopsquatting’, waarbij aanvallers niet-bestaande softwarepakketten (zoals npm- of PyPI-packages) registreren die verzonnen zijn door AI-tools. Bovendien blijkt dat hallucinaties voorspelbaar zijn. Ongeveer 43 procent keert terug bij herhaalde prompts, wat aanvallers een betrouwbaar signaal geeft.

Unit 42 adviseert organisaties om door AI gegenereerde URL’s niet automatisch te vertrouwen. Verifieer domeinen en eigenaarschap onafhankelijk, maar bouw ook extra geautomatiseerde controles in voordat AI-agents externe websites, downloads of API’s benaderen. Daarbij kan gedacht worden aan DNS-filtering op recent geregistreerde domeinen en strikte validatie.