KI-Agenten unter Beschuss: Fünf neue Angriffsklassen gefährden Unternehmens-Daten
ki-pentesting

KI-Agenten unter Beschuss: Fünf neue Angriffsklassen gefährden Unternehmens-Daten

ki-pentesting6 unabhängige QuellenFlowKI Newsroom

Sicherheitsforscher haben in den letzten Wochen fünf systematische Angriffsvektoren gegen KI-Agenten dokumentiert, die zeigen, wie leicht sich diese Systeme manipulieren lassen. Laut arXiv-Forschung zu sogenannten "Claw-like Agents" (persistente KI-Prozesse mit Zugriff auf Credentials, Dateien und externe Services) entstehen Sicherheitsrisiken durch die grundsätzliche Architektur dieser Systeme. Parallel zeigt The Hacker News, dass die "BioShocking"-Attacke AI-Browser dazu bringt, Benutzer-Credentials preiszugeben — indem Angreifer dem System vortäuschen, ein Spiel zu spielen. Sicherheitsfirma LayerX hat damit sechs kommerzielle AI-Browser kompromittiert.

Dazu kommen weitere kritische Lücken: SecurityWeek meldet, dass jahrzehntealte Bash-Shell-Tricks Schutzmaßnahmen in Open-Source-KI-Coding-Agenten umgehen und Supply-Chain-Angriffe ermöglichen. Microsoft warnt vor "Agentjacking" — Angreifer vergiften Tool-Beschreibungen im MCP-Protokoll (Model Context Protocol), um Agenten zu manipulieren, ohne dass diese es bemerken. Dark Reading dokumentiert, wie gefälschte Bug-Reports KI-Coding-Agenten in großem Maßstab hijacken können, indem sie die Unfähigkeit des Systems ausnutzen, zwischen Inhalten und Anweisungen zu unterscheiden.

Für Mittelstand und Enterprise in DACH ist dies relevant: Wer KI-Agenten intern betreibt — ob für Kundenservice, Code-Review oder Automation — muss davon ausgehen, dass diese Systeme keinen echten Kontext-Sinn haben. Eine Anweisung in Tool-Beschreibungen oder ein harmlos wirkendes Prompt-Statement können Datenabfluss auslösen. DSGVO-Meldepflichten greifen dann nach 72 Stunden. Besonders Agenten mit API-Zugriff oder File-System-Rechten sind gefährdet; hier ist die Angriffsfläche maximal.

KI-Pentesting-Labs sollten diese Vektoren systematisch durchspielen — Prompt-Injection auf Tool-Ebene, Context-Confusion, Credentials-im-Output. Für produktive Umgebungen gilt: Ausgaben von Agenten müssen über Safety-Pipelines mit Input-, Output- und Audit-Schichten laufen. Ohne diese Schicht sind persistente KI-Agenten ungeeignet für sensible Prozesse.

Quellen