
KI-Coding-Agenten: Sicherheitslücken in Skills und Workflows gefährden Entwickler
Malicious AI Agent Skills schlüpfen unerkannt an Sicherheits-Scannern vorbei — das meldet Help Net Security nach Analysen von öffentlichen Skill-Marketplaces. Entwickler laden sich diese Capabilities ähnlich wie npm- oder PyPI-Pakete herunter, doch tausende dieser Skills sind für Datendiebstahl und Malware-Ausführung konstruiert, wie ESET in seinem AI-Threat-Trends-Report dokumentiert. Parallel zeigen Forscher der Wiz-Sicherheitsfirma mit "GhostApproval" einen kritischen Symlink-Flaw in sechs populären KI-Coding-Assistenten auf — laut The Hacker News können Angreifer über manipulierte Code-Repositories die Maschine eines Entwicklers komplett übernehmen, indem der Agent eine scheinbar harmlose Dateieditierung genehmigt.
Zusätzlich verschärft sich die Lage durch "HalluSquatting"-Angriffe, bei denen LLMs sich frei erfundene Tool-Namen ausdenken und diese tatsächlich zu installieren versuchen. Ars Technica berichtet, wie Hacker neun der populärsten KI-Tools missbrauchen, um massive Botnets zusammenzusetzen — die Modelle können nicht zugeben, dass sie etwas nicht kennen. GitHub-Nutzer sind zusätzlich durch Prompt-Injection in agentic Workflows gefährdet: Angreifer platzieren manipulierte GitHub-Issues, um KI-Workflows zum Zugriff auf private Repositories zu verleiten. Erschwerend hinzu kommt eine jahrzehntealte Unix-Lücke, die laut t3n nahezu alle großen KI-Coding-Tools wie Claude Code und Cursor betrifft und Sicherheitsabfragen komplett aushebelt.
Für deutschsprachige Unternehmen ist das Risiko unmittelbar relevant: DSGVO-Verstöße drohen, wenn durch kompromittierte Skills oder Agent-Flaws Kundendaten abfließen. Der 72-Stunden-Meldepflicht-Druck verschärft sich, wenn KI-Agenten selbst zum Attack-Vector werden. Mittelstands-Entwicklungsteams, die auf KI-Pentesting-Laborumgebungen setzen, sollten jetzt ihre Agent-Konfigurationen härten: Skills nur aus verifizierten Quellen, streng limitierte Dateisystem-Zugriffe, und Runtime-Security-Policies wie Codenotarys AgentMon 3 implementieren. Parallel gehört eine 50-Punkte-Red-Team-Checkliste für LLM-Apps in jeden Security-Review — Agent-Verhalten unter Druck offenbart schnell kritische Lücken, bevor sie in Production gehen.
Quellen
- Help Net Security: Malicious AI agent skills can slip past the scanners
- Ars Technica: Hackers can use 9 of the most popular AI tools to assemble massive botnets
- The Hacker News: GhostApproval Symlink Flaws
- Help Net Security: Codenotary AgentMon 3
- Help Net Security: ESET AI Threat Trends Report
- The Hacker News: AI Agents Built to Catch Malicious Code Can Be Tricked
- The Hacker News: GitHub Copilot Refuses Harmful Requests in Chat
- SecurityWeek: Critical Vulnerability GitHub Agentic Workflows
- t3n: Von Claude Code bis Cursor — Unix-Lücke
- The Hacker News: New HalluSquatting Attack
- The Hacker News: AI Coding Agents Triggering Endpoint Security Rules