AI-agents zijn nu doelwit van phishing
EchoLeak (CVE-2025-32711) was de eerste zero-click exploit tegen een AI-agent: een verborgen instructie in een e-mail draaide Microsoft 365 Copilot tegen zijn eigen gebruiker, zonder dat er geklikt hoefde te worden. De verdediging die ertoe doet is niet het vangen van elke promptinjectie, maar ervoor zorgen dat een gekaapte agent niet bij je inloggegevens kan.
Er heeft niemand geklikt, en toch zijn ze gefisht. De phishingmail had altijd een goedgelovig mens aan de andere kant nodig, iemand die op de link klikt, het wachtwoord typt, de prompt goedkeurt. EchoLeak nam die moeite niet. Er was geen mens om te misleiden. Het doelwit was de agent.
Dat is het onderdeel dat mensen er consequent naast hebben. Er was geen slechte link om te vermijden, geen bijlage om niet te openen, geen inlogpagina om niet in te trappen. Het slachtoffer deed niets, omdat er niets te doen was. De aanval draaide volledig op de agent.
De vorm ervan
CVE-2025-32711 [3], gevonden door Aim Labs [1], door Microsoft beoordeeld met 9.3 [2]. Een aanvaller stuurt een ogenschijnlijk gewone e-mail naar iemand binnen een organisatie die Microsoft 365 Copilot gebruikt. Verstopt in die e-mail staan instructies geschreven voor het model, niet voor de mens. De mens hoeft ze nooit te lezen. Op een gegeven moment doet Copilot wat hij gebouwd is om te doen: hij reikt in de wereld van de gebruiker om een vraag te beantwoorden, en zijn eigen ophaling trekt de vergiftigde e-mail mee binnen, samen met al het andere. Nu staan de kwaadaardige instructies in de context van het model, niet te onderscheiden van de echte taak. Het model volgt ze. Het verzamelt wat het kan bereiken, SharePoint, OneDrive, Teams, de dingen die deze gebruiker mag zien, en het loopt met de data weer naar buiten via een markdown-afbeeldings-URL die naar de server van de aanvaller wijst [1]. De browser haalt de afbeelding op. Die fetch draagt het geheim mee. Nul klikken, van begin tot eind.
Microsoft heeft het server-side gerepareerd, geen actie van klanten nodig, en meldde geen bewijs dat het in het wild is misbruikt [2]. Het onderzoek werd in juni 2025 openbaar [4]. Het specifieke gat is dicht. De vorm niet.
Kijk wat nu eigenlijk het werk deed. De aanvaller is nooit binnengebroken. Die raakte SharePoint nooit aan, stal geen wachtwoord, draaide geen code op iemands machine. Die schreef een e-mail. De agent deed al het overige, met toegang die het al had, namens een gebruiker die er nooit om gevraagd had. Het gevaar was geen indringer die je bij de deur kon tegenhouden. Het was je eigen assistent, die halverzin omdraaide en op jou werd gericht.
Waarom dit er meer toe doet dan een CVE
Promptinjectie is geen bug die je een keer afmaakt. Een groot taalmodel volgt instructies in zijn context. Dat is geen gebrek in het product, dat ís het product. Zolang onbetrouwbare tekst de context kan bereiken, en voor elke bruikbare agent kan dat, glipt een deel van de injecties langs de classifiers. Je krijgt vroeg of laat een agent die in stilte iets is opgedragen wat jij niet gevraagd hebt. Beschouw dat als zekerheid, want de mensen die jou aanvallen doen dat ook.
Dus de vraag wordt niet meer hoe je elke kwaadaardige instructie buiten houdt. Die race win je niet netjes, net zo min als je een supply chain beter kunt doorlichten dan de rest. De echte vraag is diegene die je met architectuur daadwerkelijk kunt beantwoorden.
> Als je agent tegen je wordt gebruikt, waar kan die dan bij?
Bij de meeste inrichtingen is het eerlijke antwoord: alles. De agent draait met brede omgevingstoegang, een ruime verlening van staande rechten, want dat was de makkelijke manier om hem bruikbaar te maken. Hij ziet de hele share. Hij kan opsommen. Hij kan rondzwerven. EchoLeak precies dat tot wapen gemaakt. De kaping was de vonk, maar de impact was de toegang.
Houd de kroonjuwelen buiten bereik
Dit is het onderdeel waar Clavitor omheen gebouwd is, specifiek voor inloggegevens. We beloven niet dat we promptinjectie stoppen, en we staan niet voor je documenten. Wat we weigeren is het buffet. Een agent op Clavitor kan geen inloggegevens bereiken waarvoor die niet expliciet benoemd is. Er is geen lijst om te lezen, geen zoekopdracht, geen discovery: opsommen is op protocolniveau onmogelijk, niet slechts afgeremd. De inloggegevens worden vers opgehaald op het moment van gebruik, nooit opgeslagen, nooit gecached, daarna weer weg. Elke toegang wordt gelogd op een specifieke actor. De verlening is vastgezet op de machine waarvoor die is uitgegeven, dus elders gekopieerd en opnieuw gebruikt wordt die simpelweg geweigerd. En er zit een snelheidslimiet op, dus een agent die voorbij zijn gebruikelijke handvol reikt, triggert een alert en vergrendelt in plaats van de kluis leeg te vegen.
Draai het EchoLeak-scenario daarop en het loopt vast. Een gekaapte agent kan nog steeds de opdracht krijgen om geheimen te verzamelen. Die heeft alleen nergens om ze te verzamelen. Die kan niet vragen welke inloggegevens bestaan. Die kan de exemplaren die het nooit gekregen heeft niet ophalen. Het exemplaar dat het op dat moment rechtmatig heeft, live gebruikt, kan voor dat moment misbruikt worden, en dat is de eerlijke rand van de claim; geen architectuur herschrijft de natuurwetten. Maar de zet die deze aanvallen verwoestend maakt, één compromis dat overal tegelijk bij kan, is precies de zet die niet werkt. Brede omgevingstoegang verandert een slimme e-mail in een datalek. Gescopete, benoemde, geaudite toegang verandert dezelfde e-mail in een gelogd verzoek om één ding dat de agent al had, en verder niets.
Er heeft niemand geklikt. Dat is niet het falen, dat is de toekomst. De agent is nu het aanvalsoppervlak. Dus stop met hem de sleutels van alles geven en hopen dat de classifier het houdt. Geef hem het gebruik van precies waarvoor die benoemd is, vastgelegd in de logs, en zorg ervoor dat de kamer waar hij binnenloopt als hij wordt omgedraaid, vrijwel leeg is.
Clavitor is de kluis voor inloggegevens, gebouwd voor AI-agents, en ertegen.
Bronnen
1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot (gepubliceerd via Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoft-rating CVSS 9.3) 3. NVD — CVE-2025-32711 (NIST-basisscore 7.5; Microsoft 9.3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction