DeFi AI hack

Crypto-aanval misbruikt AI-hype: malware vervangt populaire wallets in je browser

kunstmatige intelligentie17 sep , 19:14
Een neppe AI-handelsagent blijkt in werkelijkheid een cryptodief. HP ontdekte malware die zeven bekende browserwallets opspoort en de echte extensie vervolgens kan vervangen door een kwaadaardige kopie.
MetaMask, Coinbase Wallet en Phantom staan op de doelwitlijst. De aanval is extra venijnig omdat gebruikers daarna een vertrouwd uitziend walletscherm kunnen zien, terwijl hun ingevoerde gegevens naar de aanvaller verdwijnen.
HP beschrijft de campagne in zijn nieuwe Threat Insights Report over aanvallen uit het tweede kwartaal van 2026. HP Threat Insights Report van september 2026

Neppe tradingbot belooft dag en nacht te handelen

De aanval begint met een website die zich voordoet als aanbieder van een AI-gestuurde cryptohandelsagent.
Bezoekers krijgen de belofte van software die hun strategie volgt en 24 uur per dag automatisch kan handelen.
Dat klinkt in 2026 niet meer uitzonderlijk. AI-agents krijgen steeds vaker toegang tot financiële taken en ook binnen crypto schuift software dichter richting zelfstandige transacties.
Precies daar rekenen de aanvallers op.
Volgens HP werden slachtoffers onder meer via zoekmachines en betaalde advertenties naar de nepwebsite geleid. Daar konden zij een ZIP-bestand downloaden met de vermeende tradingsoftware.
Wie het pakket uitvoerde, installeerde geen slimme handelsbot.
Die kreeg Needle Stealer.

Zeven bekende wallets staan op de lijst

De malware controleert welke browserextensies op de besmette computer aanwezig zijn.
HP vond zeven specifieke walletdoelen: MetaMask, Coinbase Wallet, Phantom, Trust Wallet, Atomic Wallet, OKX Wallet en Tonkeeper.
Wanneer Needle Stealer een van deze extensies vindt, probeert de malware eerst de browser af te sluiten.
Daarna kan de echte wallet-extensie worden vervangen door een nagemaakte versie.
Voor de gebruiker verandert er visueel mogelijk weinig. De vervalste extensie is juist ontworpen om vertrouwd over te komen.
Dat maakt de aanval anders dan een simpele nepsite waarop iemand direct zijn seed phrase invult.
De malware probeert zich tussen de gebruiker en diens bestaande cryptowallet te plaatsen.

Je vertrouwde unlockscherm kan dan nep zijn

De kwaadaardige walletversie maakt na installatie verbinding met servers van de aanvaller.
Wanneer het slachtoffer vervolgens gegevens invoert om de wallet te ontgrendelen, kunnen die worden onderschept en doorgestuurd.
HP waarschuwt dat de aanvallers zichtbaar moeite hebben gedaan om de walletinterfaces overtuigend na te bouwen.
Dat is het gevaarlijkste deel van de aanval.
Een gebruiker hoeft niet naar een zichtbaar vreemde cryptosite te gaan. Na besmetting kan juist de browserextensie die hij al jaren gebruikt het verkeerde scherm tonen.
Wie meer wil weten over de basiswerking en beveiliging van zulke software, kan hier lezen hoe een crypto wallet wordt aangemaakt en beschermd.

Vertrouwd Microsoft-programma helpt malware binnen

De infectieketen gaat verder dan een goed ontworpen nepwebsite.
In het downloadpakket zat een bestand met de naam Trading Agent.exe.
Dat bleek volgens HP in werkelijkheid OLEView, legitieme software die digitaal door Microsoft is ondertekend.
De kwaadaardige code zat ergens anders.
Naast het vertrouwde programma stond een gemanipuleerd DLL-bestand. Zodra OLEView werd gestart, kon dat bestand worden geladen. Deze techniek staat bekend als DLL side-loading.
Voor beveiligingssoftware ziet een deel van de activiteit er daardoor eerst normaal uit: een door Microsoft ondertekend programma wordt gestart.
De aanvallers gebruiken die vertrouwenslaag als voordeur.

Malware verstopt zich daarna in normaal proces

Na die eerste stap wordt het nog smeriger.
De malware gebruikte volgens het HP-onderzoek process hollowing. Daarbij wordt kwaadaardige code uitgevoerd binnen een legitiem proces op Windows.
Voor een gebruiker is dat vrijwel onzichtbaar.
Voor beveiligingssoftware wordt analyse eveneens lastiger, omdat het draaiende proces aan de buitenkant betrouwbaar kan lijken.
Needle Stealer zelf is geschreven in Go en is gericht op het verzamelen van gevoelige gegevens, met browserwallets als belangrijk doelwit.
Een eerdere technische analyse van dezelfde campagne beschreef ook mogelijkheden om browsergegevens, sessies en andere walletinformatie buit te maken.

AI-hype wordt het nieuwe phishinghaakje

Het interessantste deel zit niet eens in de malware zelf.
Het zit in het lokmiddel.
“AI trading agent” klinkt vandaag geloofwaardig genoeg om niet automatisch alarmbellen te laten rinkelen. Nieuwe agenttools verschijnen in hoog tempo en voor gebruikers is het steeds lastiger om vast te stellen welke software werkelijk bij een bekend bedrijf hoort.
Patrick Schläpfer van HP Security Lab zegt dat aanvallers precies op die ontwikkeling inspelen. Ze steken volgens hem meer moeite in lokmiddelen die op legitieme agentsoftware lijken.
Dat maakt AI voor criminelen waardevol zonder dat zij zelf een geavanceerd AI-model nodig hebben.
De hype doet het verkoopwerk.

Downloadbestand blijft favoriete ingang

HP analyseerde voor het rapport aanvalspogingen die tussen april en juni 2026 werden waargenomen op miljoenen apparaten met HP Wolf Security.
Uitvoerbare bestanden waren goed voor 40 procent van de waargenomen malwareleveringen.
Archiefbestanden zoals ZIP volgden met 38 procent.
De aanval met de neppe tradingagent combineert beide tactieken: de gebruiker downloadt een archief dat software lijkt te bevatten en voert daarna zelf het bestand uit.
Geen ingewikkelde exploit nodig.
Alleen genoeg vertrouwen.

Walletbeveiliging stopt niet bij je seed phrase

Cryptogebruikers krijgen vaak hetzelfde advies: deel nooit je seed phrase.
Dat blijft gelden, maar Needle Stealer laat zien dat het probleem breder is.
Zelfs wanneer een gebruiker zijn herstelwoorden nergens invoert, kan besmette software proberen inloggegevens, walletdata of browserinformatie te onderscheppen.
Ook een extensie die eruitziet als MetaMask is niet automatisch MetaMask.
Dat sluit aan op eerdere aanvallen waarbij malware zich direct richtte op wallets en andere cryptosoftware.
Wie een AI-tradingtool wil installeren, moet daarom niet alleen beoordelen of de strategie geloofwaardig klinkt. De herkomst van de software is minstens zo belangrijk.

De AI-agent krijgt toegang tot precies wat criminelen willen

AI-agents bewegen richting handelsaccounts, wallets en betaalmiddelen.
Voor gebruikers is dat handig. Voor aanvallers betekent het dat één geloofwaardige nepagent direct naast het geld van het slachtoffer terecht kan komen.
Needle Stealer probeert precies die positie te pakken.
De bot hoeft geen goede trades te maken.
Hij hoeft alleen overtuigend genoeg te lijken om één keer geïnstalleerd te worden.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading