
AI-Agenten werden zur Angriffsebene — drei neue Exploitationsmethoden enthüllt
Autonome KI-Agenten werden zum direkten Angriffsvektor. SecurityWeek berichtet von zwei aktiven Kampagnen, die indirekte Prompt-Injektionen in bösartige Websites einbetten, um Agenten beim Web-Browsing auszunutzen — mit direkter Folge: nicht autorisierte Kryptogeld-Transfers. Die Agenten führen Aktionen aus, die der Threat-Actor über manipulierte Website-Inhalte einleitet, ohne dass der ursprüngliche Nutzer des Agenten Kontrolle behält.
Parallel dokumentieren Forscher der Hong Kong University eine neue Technik namens SkillCloak, die laut The Hacker News statische Scanner umgeht, die bösartige "Skills" (Add-ons für KI-Coding-Agenten) erkennen sollen. Die Methode nutzt Self-Extracting-Packing — Malware wird bei Scan-Zeit verschleiert, funktioniert aber zur Laufzeit vollständig. Damit entkommen vorinstallierte Sicherheitsprüfungen für Agent-Erweiterungen.
Hilf Net Security warnt parallel vor dem Governance-Versagen: Wenn ein Finanz-Agent kompromittiert wird, stellen sich drei kritische Fragen gleichzeitig — Geldfluss, Datenleck, Ownership und Zugriffsberechtigung. Ein typischer Mittelstands-CIO hat derzeit keine schnelle Antwort, weil Agent-Sicherheit noch nicht in bestehende Incident-Response-Playbooks integriert ist.
Relevanz für Deutschland: Die DSGVO zwingt zur Meldepflicht innerhalb 72 Stunden, falls PII-Leak durch Agent-Kompromittierung eintritt. Gleichzeitig spielt der EU-AI-Act für Agent-Klassifikation eine wachsende Rolle — autonome Finanz- oder HR-Agenten fallen unter risikobasierte Anforderungen. Unternehmen, die bereits KI-Pentesting in ihre Sicherheitsprozesse integrieren, müssen nun explizit Agent-Perimeter definieren: Welche externen Datenquellen darf der Agent nutzen? Welche Skills sind zugelassen? Wer genehmigt Zugriffsberechtigung?
Die Take-Away ist präzise: Agent-Sicherheit ist nicht gleichbedeutend mit LLM-Safety. Ein harmloses Sprachmodell kann von einem bösartig konfigurierten oder skill-manipulierten Agenten zur Geldtransfer-Maschine werden. Wer bereits Safety-Pipelines für LLM-Apps aufgebaut hat, muss diese um zwei Ebenen erweitern: Skill-Verifizierung vor Deployment und Web-Input-Sandboxing bei autonomer Browser-Navigation.