Spoofing van communicatie tussen agenten

Spoofing van communicatie tussen agenten

Verzin één bericht op een niet-geverifieerde agentbus en deze gehoorzaamt.

Wat is Spoofing van communicatie tussen agenten?

Multi-agentsystemen verplaatsen het werk via een berichtenbus, en bij de meeste implementaties zijn deze berichten niet ondertekend of geverifieerd. Iedereen die de bus kan bereiken, kan lezen wat de agenten zeggen en berichten schrijven die lijken op die van de orkestrator, en downstream-agenten voldoen daaraan. Dit is ASI07 in de OWASP Top 10 voor Agentic AI-toepassingen. Je doorzoekt een gewone tekstbus, smeedt een richtlijn die klantrecords doorstuurt naar een externe server, selecteert vervolgens de vervalsing uit echt verkeer en schakelt berichtauthenticatie in.

Wat je leert in Spoofing van communicatie tussen agenten

Spoofing van communicatie tussen agenten — Trainingsstappen

  1. Netwerkinfiltratie

    Bob zit al drie dagen op het interne netwerk van CypherPeak en gebruikt een gestolen VPN-referentie van een aannemer. Terwijl hij de infrastructuur in kaart bracht, ontdekte hij iets cruciaals: de AI-agenten van het bedrijf communiceren via een interne berichtenbus die over gewone HTTP op poort 8443 loopt - geen codering, geen authenticatie, volledig leesbaar voor iedereen met netwerktoegang.

  2. Het onderzoeken van de bus

    Bob opent een API-testtool om een testbericht rechtstreeks naar de berichtenbus te sturen. Hij gebruikt het eindpunt en het formaat dat hij heeft geleerd van het onderschepte verkeer. Als de bus een bericht accepteert met een verzonnen afzenderidentiteit en geen inloggegevens, bevestigt deze dat de kwetsbaarheid kan worden misbruikt.

  3. Geen authenticatie

    De bus retourneerde HTTP 200 zonder authenticatievraag. Het testbericht werd geaccepteerd en afgeleverd ondanks dat er geen inloggegevens, geen certificaat en geen handtekening waren. Elk beveiligingsveld in het antwoord bevestigt dat de bus een nulverificatie uitvoert.

  4. Het maken van de lading

    Nu de kwetsbaarheid is bevestigd, bereidt Bob het vervalste bericht voor. Hij imiteert de Orchestrator-agent en geeft de Data Exporter opdracht om alle verwerkte klantrecords te spiegelen naar een FTP-eindpunt dat Bob beheert.

  5. Het vervalste bericht verzenden

    Bob schakelt terug naar de API Tester. Het buseindpunt en de POST-methode worden nog steeds geconfigureerd vanuit de probe. Hij plakt de vervalste JSON-payload in de hoofdtekst van het verzoek en verzendt deze.

  6. De vervalste richtlijn

    De bus accepteerde het vervalste bericht zonder enige authenticatie-uitdaging, net als de sonde. Het antwoord bevestigt dat de vervalste richtlijn is afgeleverd bij de gegevensexporteur, die zich voordoet als de Orchestrator.

  7. Routinematige verwerking

    Alice houdt de batchverwerkingscyclus in de middag in de gaten. Een e-mail van de Data Platform Lead bevestigt dat de klantdatapijplijn de geplande batch uitvoert.

  8. De datapijplijn

    Alice opent het Agent Pipeline-dashboard. De pijplijn bestaat uit vijf AI-agenten die in een keten zijn gerangschikt. De Orchestrator coördineert de workflow, Data Ingestion haalt klantrecords op, Data Processor normaliseert ze, Compliance Scanner valideert aan de hand van privacyregels en Data Exporter stuurt de verwerkte gegevens naar downstream analysesystemen.

  9. Normale berichtenstroom

    Berichten beginnen door de pijplijn te stromen terwijl de batch wordt verwerkt. Elke agent stuurt een statusupdate naar de volgende agent in de keten. De groene authenticatie-indicatoren op elk bericht bevestigen dat het via geverifieerde, ondertekende kanalen is verzonden.

  10. De vervalste richtlijn

    Er verschijnt een nieuw bericht in de activiteitenfeed, maar er is iets anders. Het beweert afkomstig te zijn van de Orchestrator en geeft de Data Exporter opdracht om alle verwerkte records te spiegelen naar een extern back-upeindpunt vóór de standaardexport. De gegevensexporteur accepteert de instructie en begint klantgegevens naar de malafide server te verzenden.

Dekking van beveiligingsframeworks

OWASP Agentic Top 10

  • ASI07:2026 Insecure Inter-Agent Communication

CWE

  • CWE-345 Insufficient Verification of Data Authenticity
  • CWE-347 Improper Verification of Cryptographic Signature

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security