Die neu angekündigte Funktion von Microsoft, Connected Agents in Copilot Studio sorgt bereits für Sicherheitsbedenken, nachdem Forscher demonstriert haben, wie sie missbraucht werden kann, um unauffälligen Hintertürzugriff auf Unternehmenssysteme zu erlangen.
Die auf der Build 2025 vorgestellte Funktion ermöglicht es KI-Agenten, die Fähigkeiten anderer Agenten zu nutzen und wiederzuverwenden – Angreifer könnten sie jedoch ausnutzen, um Sichtbarkeitskontrollen zu umgehen und unbemerkt sensible Aktionen auszulösen.
„Gehen Sie immer davon aus, dass jeder Agent, bei dem die Funktion für verbundene Agenten aktiviert ist, für das gesamte Internet anonym zugänglich sein wird“, sagten die Forscher von Zenity Labs in ihrer Analyse.
Das Problem der Agentensichtbarkeit in Copilot Studio
Copilot Studio wird zunehmend zur Automatisierung des Kundensupports, interner Workflows und der Geschäftskommunikation eingesetzt, häufig mit Zugriff auf sensible Daten oder privilegierte Tools.
Da Connected Agents bei neuen Agenten standardmäßig aktiviert ist, könnten viele Unternehmen bereits gefährdet sein, ohne es zu wissen.
Wenn die Funktion Connected Agents aktiv ist, können Wissen, Tools und Themen eines Agenten von jedem anderen Agenten innerhalb derselben Umgebung genutzt werden.
Copilot Studio bietet derzeit keine integrierte Möglichkeit, zu sehen, welche Agenten mit einem bestimmten Agenten verbunden sind.
Wie Connected Agents unbemerkten Missbrauch ermöglichen
In Proof-of-Concept-Demonstrationen zeigten die Forscher von Zenity Labs, wie Angreifer einen bösartigen Hintertür-Agenten erstellen und ihn innerhalb derselben Copilot-Studio-Umgebung mit einem legitimen, vertrauenswürdigen Agenten verbinden können.
Nach der Verbindung kann der bösartige Agent die Tools und Fähigkeiten des vertrauenswürdigen Agenten ohne Benutzerinteraktion oder sichtbare Audit-Ereignisse aufrufen.
Das Risiko wird gravierend, wenn der Zielagent Zugriff auf Tools hat, etwa auf die Möglichkeit, E-Mails von einer offiziellen Unternehmensdomain zu versenden oder sensible interne Daten abzufragen.
In einem Szenario demonstrierten die Forscher, wie ein kompromittierter oder von einem Insider erstellter Agent unbemerkt ein Tool zum E-Mail-Versand auslösen könnte. Dadurch wären groß angelegte Phishing- oder Identitätsbetrugskampagnen möglich, die scheinbar vom Unternehmen selbst ausgehen.
Da Aufrufe durch verbundene Agenten im Aktivitätsregister des Zielagenten keine Meldungen erzeugen, können herkömmliche Überwachungs- und Auditmechanismen den Missbrauch nicht erfassen.
So können Angreifer verdeckt operieren, einer Entdeckung entgehen und dabei legitime Infrastruktur nutzen.
Aus sicherheitstechnischer Sicht liegt das Kernproblem in übermäßigem Vertrauen bei gleichzeitig unzureichender Sichtbarkeit.
Connected Agents setzt stillschweigend voraus, dass alle Agenten innerhalb einer Umgebung gleichermaßen vertrauenswürdig sind, hebt Privileggrenzen auf und ermöglicht die laterale Bewegung zwischen Agenten.
Zenity Labs bestätigte, dass es sich dabei nicht nur um ein theoretisches Problem handelt: Die Angriffswege wurden erfolgreich demonstriert, und für die Ausnutzung sind keine fortgeschrittenen Techniken erforderlich, sondern lediglich die grundlegende Erstellung und Konfiguration von Agenten.
Risiken durch Connected Agents reduzieren
Da Connected Agents standardmäßig aktiviert ist und die Interaktionen zwischen Agenten nur begrenzt sichtbar sind, müssen Unternehmen gezielte Maßnahmen ergreifen, um eine unbeabsichtigte Offenlegung zu reduzieren.
- Alle Copilot-Studio-Agenten prüfen, um zu ermitteln, wo Connected Agents aktiviert ist und die damit verbundenen Risiken bewerten.
- Connected Agents bei Agenten deaktivieren, die nicht authentifizierte Tools bereitstellen, sensibles Wissen oder geschäftskritische Funktionen offenlegen.
- Authentifizierung auf Tool-Ebene erzwingen, sodass sensible Aktionen explizite Benutzeranmeldedaten erfordern statt geerbter Berechtigungen.
- Erstellung, Veröffentlichung und Änderung von Agenten auf autorisierte Benutzer beschränken und Entwicklungs- sowie Produktionsumgebungen trennen.
- Wissensquellen, Veröffentlichungskanäle und Zugriffsbereiche der Agenten überprüfen und begrenzen und an den Prinzipien der geringstmöglichen Berechtigungen ausrichten.
- Mandanten- und Auditprotokolle auf ungewöhnliches Agentenverhalten überwachen und Connected Agents als öffentlich zugänglich behandeln, bis stärkere Schutzmaßnahmen vorhanden sind.
Zusammengenommen tragen diese Maßnahmen dazu bei, verborgene Vertrauensbeziehungen zu reduzieren, die Sichtbarkeit zu verbessern und davor zu schützen, dass Connected Agents zu einem nicht überwachten Zugang zu sensiblen Systemen werden.
Wenn die KI-Produktivität der Sicherheit davoneilt
Das Problem mit Connected Agents verdeutlicht eine größere Herausforderung, der sich Unternehmen bei der Weiterentwicklung von KI-Plattformen gegenübersehen: Produktivitäts- und Automatisierungsfunktionen werden oft schneller eingeführt als die Sicherheitsrahmen, die für ihre Steuerung erforderlich sind.
Da KI-Agenten autonomer und stärker miteinander vernetzt werden, können selbst geringfügige Fehlkonfigurationen indirekte Zugangswege schaffen, die herkömmliche Kontrollen und Auditmechanismen umgehen.
Dieser Vorfall unterstreicht die Notwendigkeit KI-spezifischer Governance, kontinuierlicher Überwachung und von Bedrohungsmodellierung, da Agenten zunehmend im Auftrag von Benutzern und anderen Systemen handeln und bei eingeschränkter Sichtbarkeit das Risiko impliziten Vertrauens verstärken.
klare Richtlinien für generative KI festlegen, die akzeptable Nutzung, Zugriffskontrollen und Sicherheitsverantwortlichkeiten definieren, während die Fähigkeiten von KI ausgeweitet werden.

