OllamaDrama: wat een honeypot onthult over aanvallen op blootgestelde LLM-infrastructuren
De adoptie van large language models versnelt in elk type organisatie. Veel teams kiezen voor self-hosted oplossingen zoals Ollama vanwege kosten, privacy en controle. Die keuze brengt echter een risico met zich mee dat in de praktijk systematisch wordt onderschat: blootgestelde LLM-infrastructuur is een aanvalsoppervlak waarop aanvallers actief scouten, fingerprinten en exploiteren.
Het paper OllamaDrama: Designing and Deploying a Honeypot to Measure Attacks on Exposed LLM Infrastructure (arXiv:2609.29757) biedt empirisch bewijs voor dat risico. De auteurs ontwierpen Ollure, een low- en medium-interaction honeypot die de Ollama API emuleert zonder daadwerkelijke backend LLM. De honeypot draaide 84 dagen in vier deployments over cloud- en universiteitsnetwerken. In die periode registreerde het 290.887 interacties van 2.793 unieke source IP-adressen.
Automated discovery, fingerprinting en model enumeratie
Het merendeel van de activiteit bestond uit geautomatiseerd verkenningsgedrag: discovery, fingerprinting en model enumeratie. Aanvallers en scanners zoeken systematisch naar blootgestelde Ollama-endpoints. Dat op zich is al significant: het toont dat self-hosted LLM-infrastructuur op de radar staat van zowel geautomatiseerde botnets als gerichte actoren.
Shodan toont bij benadering 20.000 publiek blootgestelde Ollama-instanties; een eerdere meting registreerde 152.137 cumulatieve endpoints over een periode van 362 dagen. Die blootstelling is vaak onbedoeld, maar het gevolg is niet minder ernstig: een aanvalsvector die openstaat voor iedereen met een scanner en een lijst van bekende kwetsbaarheden.
Concrete exploitatiepogingen
Naast verkenning observeerde de honeypot concrete exploitatiepogingen op zowel de infrastructuur- als de LLM-laag. De aanvallen vielen in negen categorieën:
- Model management abuse, pogingen om modellen te verwijderen, te manipuleren of ongeautoriseerd te installeren.
- Path traversal, het proberen uitbreken uit de afgeschermde API-directory naar het onderliggende bestandssysteem.
- SSRF-probes, Server-Side Request Forgery-aanvallen waarbij de LLM-gateway wordt misbruikt om interne of externe requests te doen.
- RCE-payloads, Remote Code Execution-pogingen gericht op het overnemen van de onderliggende host.
- Cryptocurrency mining, inzet van de compute-resources van het doelwit voor mining-doeleinden.
- Resource exhaustion, pogingen om de beschikbare compute of geheugen op te gebruiken, wat leidt tot denial-of-service.
- Prompt injection, het manipuleren van de instructies aan het model om ongeautoriseerd gedrag te triggeren.
- Information extraction, het proberen ontsluiten van gevoelige data via de API.
- Agent-oriented tool use, het misbruiken van LLM-gestuurde agent-tools voor ongeautoriseerde acties buiten de bedoelde scope.
Dit is geen theoretische dreiging. Het zijn observaties uit een gecontroleerde omgeving die een representatief beeld geven van wat er gebeurt op publiek bereikbare LLM-infrastructuur.
Nederlandse en Europese regelgeving
De bevindingen van OllamaDrama raken direct drie regelgevende kaders die van toepassing zijn op Nederlandse organisaties.
NIS2, artikel 21 verplicht essentiële en belangrijke entiteiten om het aanvalsoppervlak van hun netwerk- en informatiesystemen te beheren. Een onbedoeld blootgestelde Ollama-instance is een onderdeel van dat aanvalsoppervlak. Het artikel eist risicobeheersmaatregelen die passen bij de stand van de techniek; de empirische data uit deze honeypot tonen aan dat exposed LLM-infrastructuur tot die risico's behoort.
BIO2, domein B.3.3 richt zich op de beveiliging van netwerkcomponenten. Dat geldt niet alleen voor traditionele firewalls en routers, maar ook voor applicatiegateways en API-endpoints. Een Ollama-server die publiek bereikbaar is zonder adequate segmentatie, authenticatie of monitoring, voldoet niet aan de verwachting dat netwerkcomponenten passend worden beschermd.
De EU AI Act, artikel 55 verplicht providers van general-purpose AI-models (GPAI) om een risicobeoordeling uit te voeren, inclusief adversarial testing en de evaluatie van systemische risico's. Hoewel artikel 55 primair gericht is op modelproviders, heeft de verplichting doorwerking voor organisaties die die modellen self-hosten. Wie een GPAI-model publiek beschikbaar maakt via een eigen infrastructuur, neemt een deel van die verantwoordelijkheid over. De bevindingen uit OllamaDrama, van SSRF en RCE tot prompt injection en agent misuse, zijn precies de risico's die een adversarial risk assessment moet afdekken.
Implicaties voor security-teams
Self-hosted LLM-infrastructuur wordt vaak gezien als een interne workload. De honeypotdata tonen dat deze workloads, zodra ze ook maar even publiek bereikbaar zijn, direct worden gevonden en aangevallen. Drie praktische implicaties volgen hieruit.
Ten eerste is exposure management geen optionele laatste stap, maar een integraal onderdeel van de LLM-deployment. Dat betekent network segmentation, strikte ingress-controles en regelmatig scannen op onbedoelde blootstelling met tools zoals Shodan of Censys.
Ten tweede moet API-security specifiek rekening houden met LLM-native kwetsbaarheden. Prompt injection, model extraction en agent-tool misuse zijn aanvalspatronen die traditionele WAF-regels niet afvangen. API-gateways en security-monitors moeten deze patronen expliciet herkennen.
Ten derde is detectie en logging essentieel. De Ollure-honeypot toont dat aanvallers vaak beginnen met fingerprinting en enumeratie. Als die activiteit niet wordt gelogd en geanalyseerd, blijft de aanval onzichtbaar tot de exploitatie al plaatsvindt.
Conclusie
De adoptie van self-hosted LLM-infrastructuur groeit, maar het beveiligingsbesef hinkt daarbij achteraan. De OllamaDrama-honeypot bewijst met harde cijfers dat exposed LLM-diensten een concreet aanvalsoppervlak vormen: bijna driehonderdduizend interacties in 84 dagen, variërend van geautomatiseerde scans tot RCE-pogingen en cryptomining.
Voor Nederlandse organisaties is dit niet alleen een technisch risico, maar ook een compliance-risico. NIS2, BIO2 en de EU AI Act eisen allemaal dat de beveiliging van netwerkcomponenten en AI-infrastructuur aantoonbaar op orde is. Onbedoelde blootstelling van een Ollama-instance is daarbij geen edge case, maar een voorbeeld van een systematisch onderschatte dreiging.
Security-teams die LLM-workloads beheren, moeten expliciet controleren of hun infrastructuur onbedoeld publiek bereikbaar is. De kosten van die controle zijn verwaarloosbaar vergeleken met de schade van een succesvolle exploitatie.
Referenties
- Elzer, K., Johansen, N. N., & Vasilomanolakis, E. (2026). OllamaDrama: Designing and Deploying a Honeypot to Measure Attacks on Exposed LLM Infrastructure. arXiv:2609.29757. https://arxiv.org/abs/2609.29757
AI & Security Intelligence
Wekelijkse nieuwsbrief met AI updates, security alerts en compliance inzichten, direct in uw inbox.
Security & AI Operating Model
Advisory met executiekracht
Van BIO2 en NIS2 tot EU AI Act, embedded in uw operating model, niet als extern project. Maandelijks opzegbaar, met assessments als bewijsvoering.