Zoekagents onder vuur: Authority-Chain Hijack ondermijnt RAG-bewijsvoering
Het vertrouwen in AI-gestuurde informatiezoekers krijgt een harde klap. Niet omdat de modellen dommer worden. Ze worden slimmer misleid. Onderzoekers tonen aan dat een aanvaller controle nodig heeft over slechts één zoekresultaat per query. Daarmee bouwt hij een complete bewijsketen. Deze lijkt consistent. Toch misleidt het de LLM-zoekagent volledig. De aanval heet Authority-Chain Hijack. Het succespercentage ligt op 55,9%. Bij maximale aanvalsinspanning loopt dit op tot 95%.
Dit raakt niet alleen techbedrijven. Het raakt direct hoe de Nederlandse overheid en zorgsector informatie ontsluiten. Zij gebruiken steeds vaker retrieval-augmented generation (RAG) pipelines. Geautomatiseerde zoekagents moeten bronnen wegen en combineren. Als die keten faalt, faalt de bewijsvoering. En faalt de bewijsvoering, dan faalt het besluit.
Wat is Authority-Chain Hijack precies?
De definitie is eenvoudig. Een aanvaller controleert een subset van zoekresultaten. De LLM-agent krijgt deze terug bij een multi-step zoekopdracht. Per stap kiest de aanvaller één resultaat. Het valt niet op als kwaadaardig. Het is wel strategisch gepositioneerd. Zo leidt het de agent naar de volgende stap. Over meerdere stappen ontstaat een keten van bevestiging. De agent interpreteert dit als triangulatie over onafhankelijke bronnen.
De onderzoekers van het arXiv-paper 2608.04565 noemen dit een authority-chain. De agent bouwt een graaf van bronnen op. Elke bron verwijst naar de volgende. Normaal gesproken is dat een teken van kwaliteit. Meerdere onafhankelijke bronnen bevestigen elkaar. De aanval misbruikt precies dit vertrouwensmechanisme.
Ik geef een voorbeeld. Stel, een zoekagent krijgt de vraag "Wat zijn de eisen voor BIO2 logging in een gemeentelijke omgeving?" De agent splitst dit op in drie subqueries. Ten eerste "BIO2 logging eisen baseline". Ten tweede "BIO2 logging verplichte velden". Ten derde "BIO2 logging bewaartermijn".
De aanvaller heeft een website onder controle. Deze verschijnt bij elk van deze queries bovenaan. De content is niet schreeuwerig. Het is subtiele, technisch correcte informatie. De agent krijgt een plausibel antwoord. Vervolgens verwijst die website naar een tweede gecontroleerde bron. Die verwijst naar een derde. Na drie stappen heeft de agent drie onafhankelijke bronnen gevonden. Ze beweren hetzelfde. De agent rapporteert het antwoord met vertrouwen. Inclusief bronvermelding.
Het punt is dat geen van de bronnen onafhankelijk is. Het is één aanvaller die een keten heeft opgebouwd.
De techniek achter de aanval
De aanval is verfijnder dan klassieke prompt injection of SEO-poisoning. SEO-poisoning manipuleert rankings. Prompt injection manipuleert instructies. Authority-Chain Hijack richt zich op het bewijsmechanisme van de agent zelf.
De onderzoekers definiëren de aanval als volgt. Laat Q een query zijn. De agent doorloopt een traject T = (q1, q2, ..., qn) van deelquery's. Bij elke stap qi retourneert de zoekmachine een set resultaten Ri. De agent selecteert een subset Si ⊆ Ri als bronnen voor de volgende stap. De aanvaller controleert een set pagina's P = {p1, p2, ..., pm}. Hij probeert voor elke stap een pagina pi ∈ P te laten verschijnen in Ri.
Het succes hangt af van drie factoren.
- Positionering: de gecontroleerde pagina moet hoog genoeg ranken om geselecteerd te worden.
- Coherentie: de pagina moet inhoudelijk aansluiten bij de query en bij de vorige stap in de keten.
- Autoriteits-signalen: de pagina moet voldoende externe signalen bevatten. Denk aan links, citaten en metadata. De agent interpreteert dit als autoriteit.
Volledige controle over de zoekindex is niet nodig. Het volstaat om per query één resultaat te controleren. De agent doet de rest. Die verbindt de punten en bouwt de keten. Het is een vorm van social engineering. Dit is dan gericht op een LLM in plaats van een mens.
Waarom dit belangrijk is
Voor Nederlandse organisaties brengt dit risico's mee. Compliance frameworks zoals BIO2, NIS2 en de AI Act eisen betrouwbare logboekgegevens. Als een AI-agent valse informatie verwerkt, schendt dit de integriteitseisen. De AVG vereist ook accurate gegevensverwerking. Een gemanipuleerde keten leidt tot foutieve besluiten. Dit heeft juridische gevolgen. Het technische team moet de bronvalidatie verharden. Vertrouwen is goed, controle is beter.
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.