
Google warnt: Prompt-Injection-Fallen auf Milliarden Web-Seiten
Google findet Millionen Prompt-Injection-Fallen im Web
Googles Sicherheitsteam hat beim Scannen von Milliarden Web-Seiten systematische Angriffsvektoren gegen KI-Agenten identifiziert. Laut Decrypt wurden dabei echte Payloads entdeckt, die darauf abzielen, automatisierte Systeme zum Versand von Geldtransfers, zur Datenlöschung und zum Leak von Zugangsdaten zu bewegen — häufig mit PayPal und anderen Enterprise-Services als Ziel.
Die Technik heißt Indirect Prompt Injection (IPI): Hidden oder nur schwach verschleierte Anweisungen werden in Web-Inhalte eingebettet, die KI-Agenten später konsumieren. Ein Agent navigiert zu einer Website, um Informationen zu sammeln; die Website enthält versteckte Instruktionen, die den Agent kapern. Wie Help Net Security meldet, füllt sich das offene Web allmählich mit solchen "Fallen" — die Methode breitet sich in der Praxis aus, nicht mehr nur im Labor.
SecurityWeek zitiert Googles Befunde: Viele IPI-Versuche sind harmlos, aber eine wachsende Zahl zeigt echter maligner Intent. Die Sophistication einzelner Angriffe ist noch niedrig — einfache Text-Pattern statt polymorphe Exploits —, aber die Menge und Verfügbarkeit der Angriffsoberfläche ist bemerkenswert. Jede Website, die ein Agent automatisiert besucht, wird zur potentiellen Angriffsposition.
Warum das für DACH-Unternehmen zählt
Deutsche und österreichische Firmen, die KI-Agenten in Customer-Service, Finance-Automation oder Supply-Chain-Integration einsetzen, stehen damit unter neuem Druck. Jeder Agent, der Web-Browsing, E-Mail-Zugriff oder Datenbank-Queries hat, wird zur Sicherheits-Grenze. DSGVO-konform gilt: Wer personenbezogene Daten durch einen gehackten Agenten verliert, muss das innerhalb von 72 Stunden melden — siehe unsere DSGVO-Meldepflicht-Dokumentation nach LLM-Datenleak. Zugleich setzt der EU-AI-Act Haftung für High-Risk-Anwendungen — und automatisierte Finanz- oder Daten-Zugriffssysteme fallen darunter.
Nächste Schritte: Input-Validation und Agent-Sandboxing
Der konkrete Take-Away: Jeder KI-Agent braucht eine explizite Safety-Pipeline mit Input- und Output-Validierung — nicht nur System-Prompts. Gated Web-Zugriff (Allowlist statt Openness), API-Token-Rotation, und Audit-Logging für jeden Agent-Schritt gehören zum Standard. Red-Teaming vor Production ist keine Option mehr, sondern Pflicht.