Agentjacking: Eine neue Bedrohung für AI-Coding-Agenten
Sicherheitsforscher von Tenet Security haben eine neue Angriffsklasse dokumentiert, die speziell auf AI-Coding-Agenten abzielt. Das Bedrohungsszenario zeigt: Während Entwickler zunehmend auf AI-gestützte Code-Assistenten setzen, entstehen auch neue Angriffsvektoren.
Wie Agentjacking funktioniert
Die Attacke wird über gefälschte Error-Reports ausgelöst, die über Sentry – eine weit verbreitete Open-Source-Plattform für Error-Tracking und Performance-Monitoring – eingespielt werden. Das Prinzip ist elegant und tückisch zugleich: Der Angreifer erzeugt einen manipulierten Error-Report, der den AI-Agent dazu bringt, auf die vermeintliche Fehlermeldung zu reagieren.
AI-Coding-Agenten sind darauf programmiert, Fehlermeldungen zu analysieren und automatisch Lösungen zu generieren. Bei Agentjacking wird genau diese Funktionalität ausgenutzt. Der Agent interpretiert die gefälschte Fehlermeldung, vertraut der scheinbar legitimen Quelle – und führt letztlich Malware oder beliebigen Code aus.
Das Sicherheitsrisiko
Die Gefahr liegt in der Vertrauenskette: Sentry ist eine etablierte, legitime Plattform. Developer vertrauen Error-Reports aus dieser Quelle. AI-Agenten tun dasselbe – mit dem Unterschied, dass sie den Kontext nicht kritisch hinterfragen können. Wenn ein Agent meint, einen Fehler via Code-Ausführung "beheben" zu müssen, lädt er potentiell Malware auf die Developer-Machine.
Das Szenario zeigt ein fundamentales Problem: AI-Agenten führen Code mit den Privilegien des Entwicklers aus. Ein erfolgreicher Agentjacking-Angriff könnte damit Zugriff auf Credentials, Source-Code, private Keys oder andere sensitive Daten ermöglichen.
Konsequenzen für die Entwicklung
Das ist kein theoretisches Gedankenexperiment. Viele Teams nutzen bereits AI-Agenten in ihren CI/CD-Pipelines oder lokal zur Fehlerbehebung. Jede dieser Integrationspunkte wird zur potenziellen Angriffsfläche, wenn der Agent nicht in der Lage ist, manipulierte Error-Reports zu erkennen.
Was Entwickler tun sollten
Die Empfehlungen sind klassisch, aber essentiell:
- AI-Agenten sollten mit minimalen Privilegien laufen
- Error-Tracking-Systeme müssen Authentifizierung und Validierung ernst nehmen
- Code-Ausführungen durch Agenten sollten sandboxed erfolgen
- Teams sollten Error-Reports kritisch überprüfen, besonders wenn automatische Code-Fixes involviert sind
Agentjacking unterstreicht einen wichtigen Punkt: Mit der Automatisierung von Code-Workflows wächst auch die Oberfläche für Angreifer. Sicherheit muss vom Anfang an mitgedacht werden.

