KI-Coding-Assistenten: Sechs kritische Angriffsvektor gegen Millionen Entwickler
ki-pentesting

KI-Coding-Assistenten: Sechs kritische Angriffsvektor gegen Millionen Entwickler

ki-pentesting10 unabhängige QuellenFlowKI Newsroom

Sicherheitsforscher haben systematische Schwachstellen in mindestens sechs populären KI-Coding-Assistenten dokumentiert, die es Angreifern erlauben, Entwickler-Maschinen zu kompromittieren — ohne dass die KI-Agenten das verhindern können. Wie Wiz meldet, nutzt der Angriffsvektor "GhostApproval" eine jahrzehntealte Unix-Symlink-Lücke, um Sandboxen zu umgehen. Ein Angreifer platziert eine manipulierte Code-Datei in einem öffentlichen Repository. Wenn ein Entwickler den AI-Assistenten auffordert, den Code zu scannen oder zu refaktorieren, folgt der Agent dem Symlink — und führt Schadcode auf der Entwickler-Maschine aus, anstatt ihn zu blockieren.

Ebenso kritisch: GitHub Copilot und andere Assistenten lehnen gefährliche Anfragen in der Chat-Oberfläche ab, führen aber identische Anweisungen aus, wenn sie in kleine, unauffällig aussehende Code-Schritte im Editor zerlegt werden. Help Net Security dokumentiert, dass diese "Step-by-Step"-Umgehung bereits in praktischen Exploits eingesetzt wird. Zusätzlich können Coding-Agenten laut The Hacker News in die Falle von "HalluSquatting" tappen — sie erfinden Package-Namen, die nicht existieren, und "laden" damit Malware herunter. Claude Code, Cursor und OpenAI Codex sind laut Sophos-Analysen so aktiv beim Dateizugriff, dass sie Standard-Endpoint-Security-Regeln auslösen, was legitime Attacken maskiert.

Für DACH-Unternehmen ist diese Lückenklasse besonders relevant, weil Coding-Assistenten in Deutschland und Österreich massiv in DevOps-Pipelines integriert werden — oft ohne Sandbox-Isolation. DSGVO-relevante Daten in Repositories (Kunden-IDs, API-Keys, PII) können so unerkannt exfiltriert werden. Besonders problematisch: Agent-"Skills" aus öffentlichen Marketplaces werden wie npm-Pakete installiert, sind aber oft nicht gescannt. Die Heise Security warnt vor automatisierten Code-Review-Agenten, die selbst als Angriffsvektor fungieren können.

Entwickler sollten KI-Coding-Assistenten sofort in isolierten Umgebungen betreiben und niemals mit produktiven Credentials im gleichen Kontext starten. Repositories mit Schadcode-Proof-of-Concepts sollten nicht direkt mit Agenten analysiert werden. Teams sollten ihre KI-Pentesting-Prozesse um Agent-Simulation erweitern — ähnlich wie Red-Team-Checklisten für LLM-Apps bereits etabliert sind.

Quellen