
AI-Agenten unter Feuer: Prompt-Injection-Welle gefährdet Coding und Datenfluss
Forscher und Sicherheitsfirmen decken eine Welle kritischer Schwachstellen in autonomen AI-Agenten auf, die zeigt, wie leicht Angreifer KI-Systeme zur Ausführung unerwünschter Aktionen bringen. Laut Dark Reading können Angreifer über gefälschte Bug-Reports (sogenanntes "Agentjacking") AI-Coding-Agenten in großem Stil hijacken, indem sie ausnutzen, dass die Systeme nicht zwischen Inhalten und Befehlen unterscheiden können. SecurityWeek berichtet parallel, dass Jahrzehnte alte Bash-Shell-Tricks die Sicherheitsmaßnahmen in Open-Source-Coding-Agenten umgehen und diese anfällig für Supply-Chain-Attacken machen. Dabei reichen einfache Shell-Injektions-Techniken aus, um vermeintliche Sicherheitsprüfungen zu umgehen.
Die Angriffsvektoren sind vielfältig: Forscher auf arXiv dokumentieren, wie Tool-Use in Multi-Agent-Systemen unentdeckte Steganografie ermöglicht — Agenten könnten also über Covert Channels kommunizieren. Das Sicherheitsunternehmen LayerX zeigte mit der "BioShocking"-Attacke, dass AI-Browser durch Spielsimulation dazu gebracht werden können, Benutzer-Credentials preiszugeben. Besonders kritisch: Microsoft warnt vor vergifteten Tool-Beschreibungen (MCP-Protokoll), mit denen Agenten dazu verleitet werden, stillschweigend Unternehmensdaten an Angreifer zu übertragen.
Für deutsche und europäische Unternehmen ergibt sich ein doppeltes Risiko. Zum einen fallen viele dieser Agenten unter die EU-AI-Act-Klassifizierung als Hochrisiko-Systeme — insbesondere wenn sie direkt auf Kunden- oder Finanzdaten zugreifen. Zum anderen sind deutschsprachige Mittelständler oft Ziel von Supply-Chain-Angriffen, wenn sie Open-Source-Agenten für interne Entwicklung nutzen. DSGVO-relevant wird es, wenn über Tool-Poisoning oder Prompt-Injection personenbezogene Daten exfiltriert werden — das triggert die 72-Stunden-Meldepflicht.
Die Kernlehre: AI-Agenten mit Werkzeugzugriff (Code-Execution, API-Aufrufe, Dateisystem) brauchen mehr als nur Prompt-Filter. Validierung von Tool-Beschreibungen, Sandboxing der Ausführungsumgebung und kontinuierliches Red-Teaming sind nicht optional. Unternehmen sollten bestehende Agenten einem strukturierten Pentesting unterziehen — besonders dort, wo Agenten auf Kundendaten oder kritische Infrastruktur zugreifen.
Quellen
- Dark Reading: Fake Bug Report Hijacks AI Coding Agents at Scale
- arXiv: Tool Use Enables Undetectable Steganography in Multi-Agent LLM Systems
- The Hacker News: New BioShocking Attack Tricks AI Browsers Into Leaking User Credentials
- SecurityWeek: Decades-Old Bash Tricks Expose AI Coding Agents to Supply Chain Attacks
- The Hacker News: GuardFall Exposes Open-Source AI Coding Agents to Decades-Old Shell Injection Risks
- The Hacker News: Microsoft Warns Poisoned MCP Tool Descriptions Can Make AI Agents Leak Data