Maandag publiceerden Alon Hertz en collega’s een onderzoek dat hard aankomt: bestanden die bedrijven publiceren voor AI-agents — llms.txt en llms-full.txt — bevatten install-commando’s naar PyPI of npm. Een deel van die package-namen was nog van niemand. Onderzoekers claimden er een paar met een onschuldige beacon. De eerste callback van een Fortune 500 kwam binnen vier minuten.
Claude (Anthropic), Codex (OpenAI) en Hermes (Nous Research) voerden die instructies uit. Dat is geen sciencefiction; het is wat er gebeurt als een agent een gepubliceerd document als opdracht leest.
In het kort
- 6.214 live domeinen, 8.565 llms.txt-bestanden, 237+ onclaimde install-commando’s.
- Claude, Codex en Hermes installeerden code van onbekende packages binnen corporate netwerken.
- Eerste Fortune 500-callback in onder 4 minuten; bij Clerk een live malware-casus (MAL-2026-11069), inmiddels verholpen.
- Google Lighthouse heeft nu een llms.txt-audit.
Het trust-model is kapot: wat je publiceert voor AI, kan zonder extra check als uitvoerbare opdracht landen.
Wat er gebeurde
Bedrijven zetten llms.txt online zodat agents hun docs sneller snappen. Handig — tot die bestanden install-commando’s bevatten naar package-namen die nog vrij waren. Hertz’ team registreerde enkele namen met een beacon. Agents pakten ze op en voerden ze uit.
Ars Technica zet Claude, Codex en Hermes op een rij. Hertz zelf legt het uit op Medium; SOFX pikt het vandaag op. Eén echte malware-hit bij Clerk is sinds bekendmaking opgelost. De schaal — duizenden domeinen, honderden onclaimde namen — blijft staan.
Dit sluit aan bij wat we eerder zagen: honderd techbedrijven waarschuwen dat huidige beveiliging AI-aanvallen niet houdt. Agents die “gewoon hun taak afmaken” stoppen niet bij de grens in jouw hoofd.
Waarom dit relevant is voor het MKB
Je publiceert geen Fortune 500-docs. Wel: een agent die mag browsen, packages ophalen of scripts draaien. Zelfde klasse risico, kleinere buffer.
Een llms.txt op je eigen site, of een agent die externe docs volgt, kan een install-commando als feitenmateriaal lezen. Geen phishing-mail nodig — alleen te ruime rechten en te veel vertrouwen in gepubliceerde tekst.
Bij managed AI-agents voor het MKB beginnen we daarom met een stopknop en minste-rechten, niet met een chatbot die overal packages mag trekken. Wie eerst wil weten waar hij staat onder de regels: de EU AI Act quick scan voor het MKB.
Wat je nu kunt doen
- Controleer of je site llms.txt of llms-full.txt publiceert; verwijder of herschrijf install-commando’s naar PyPI of npm die daar niet thuishoren.
- Laat agents geen package-managers draaien zonder expliciete whitelist en menselijke goedkeuring.
- Claim of hernoem package-namen die in je docs staan voordat iemand anders dat doet.
- Gebruik de nieuwe Lighthouse llms.txt-audit en beperk agent-rechten tot het minimum dat de taak nodig heeft.
Geen paniek-tool kopen. Wel: minder vertrouwen in “documenten voor AI”, meer checks op wat een agent mag uitvoeren. En per taak het juiste AI-model, niet overal het zwaarste met de breedste tools.
We kijken waar je agents te veel mogen — en hoe je dat snel terugdraait.
Bronnen: Ars Technica, Alon Hertz (Medium), SOFX.
