Ein neu veröffentlichter Angriff auf den KI-gestützten Comet-Browser von Perplexity zeigt, wie sich agentische Browser dazu manipulieren lassen, vertrauliche Daten direkt vom Rechner eines Nutzers abzugreifen.
Forscher von Zenity Labs demonstrierten einen Zero-Click-Angriff, der den KI-Agenten des Browsers dazu bringt, lokale Dateien zu lesen und deren Inhalte an einen vom Angreifer kontrollierten Server zu senden.
Der Angriff „… führt zum Abfluss lokaler Dateien vom persönlichen Rechner eines Nutzers und umgeht dabei sämtliche Sicherheitskontrollen“, sagten Forscher.
So funktioniert der PerplexedBrowser-Angriff
Die als PerplexedBrowser bezeichnete Schwachstelle zielt auf den in den Comet-Browser von Perplexity integrierten KI-Agenten.
Comet ist als agentischer Browser konzipiert, der Aufgaben im Namen des Nutzers automatisieren kann, etwa das Lesen von Webseiten, das Beantworten von Prompts, die Verwaltung von Kalenderereignissen und die Interaktion mit Onlinediensten.
Diese Automatisierung kann zwar alltägliche Arbeitsabläufe vereinfachen, vergrößert aber auch die Angriffsfläche, wenn der Agent Inhalte aus nicht vertrauenswürdigen Quellen im Internet verarbeitet.
Forscher entdeckten, dass Angreifer dieses Design ausnutzen konnten, indem sie bösartige Anweisungen in einer scheinbar legitimen Google-Kalendereinladung versteckten.
Wenn ein Nutzer Comet auffordert, die Besprechungsanfrage anzunehmen, verarbeitet der KI-Agent neben den sichtbaren Besprechungsdetails auch die in der Einladung versteckten Anweisungen.
Dadurch beginnt der Agent unwissentlich mit der Ausführung vom Angreifer kontrollierter Befehle, die letztlich vertrauliche Informationen vom Gerät des Nutzers preisgeben.
Prompt-Injection in Kalendereinladungen versteckt
Der Angriff beginnt mit einer sorgfältig präparierten Kalendereinladung, die versteckte HTML-Elemente und eingebettete Prompt-Anweisungen enthält, die unterhalb der sichtbaren Besprechungsbeschreibung verborgen sind.
Diese Anweisungen ahmen die interne Formatierung der System-Prompts des KI-Systems im Browser nach und können dadurch wie legitime Vorgaben für den Agenten erscheinen.
Da die bösartigen Inhalte in ansonsten normalen Besprechungsdetails verborgen sind, können sie typische Prüfungen durch Nutzer und Systeme passieren, ohne Verdacht zu erregen.
Wenn der Nutzer Comet anweist, die Einladung anzunehmen, verarbeitet der Agent gleichzeitig sowohl die legitime Anfrage als auch die versteckte Nutzlast.
Forscher bezeichnen dieses Szenario als „Intent-Kollision“: Die KI verbindet den Befehl des Nutzers mit den Anweisungen des Angreifers. Aus Sicht des Agenten wirken die bösartigen Aktionen wie ein Bestandteil der vom Nutzer angeforderten Aufgabe.
So stehlen Angreifer Daten vom lokalen System
Nach der Auslösung läuft der Angriff ohne weitere Interaktion des Nutzers automatisch weiter.
Der Agent navigiert zu einer vom Angreifer kontrollierten Webseite, die weitere Anweisungen für die nächste Angriffsphase liefert.
Um Sicherheitsfilter zu umgehen, die verdächtige Prompts erkennen sollen, können die Anweisungen in einer anderen Sprache verfasst oder als harmlose Aufgaben getarnt sein.
Anschließend weist der Angreifer den Agenten an, über file://-URLs auf das lokale Dateisystem zuzugreifen, sodass der Browser Verzeichnisse durchsuchen, Dateien öffnen und auf dem Gerät gespeicherte vertrauliche Daten lesen kann.
In Tests zeigten die Forscher, dass der Agent Konfigurationsdateien, API-Schlüssel und andere lokal gespeicherte Geheimnisse abrufen konnte.
Ist eine Passwortmanager-Erweiterung entsperrt, kann die Wirkung noch gravierender sein. Der Agent kann möglicherweise den Passworttresor durchsuchen, gespeicherte Zugangsdaten extrahieren und weitere Geheimnisse preisgeben.
Die letzte Phase des Angriffs umfasst die Datenexfiltration.
Der Agent bettet die gestohlenen Informationen in eine URL ein und navigiert zu einem vom Angreifer kontrollierten Server, wobei er die vertraulichen Daten über normale Browseraktivitäten überträgt.
Der Angriff beruht nicht auf der Ausnutzung einer herkömmlichen Softwareschwachstelle.
Stattdessen nutzt er aus, wie agentische Systeme Anweisungen interpretieren und Nutzerbefehle mit Webinhalten kombinieren.
Da große Sprachmodelle vertrauenswürdige Nutzereingaben und nicht vertrauenswürdige Onlinedaten im selben Kontext verarbeiten, können sie bösartige Anweisungen als legitime Aufgaben behandeln und Angreifern so ermöglichen, den Agenten zu unbeabsichtigten Aktionen zu manipulieren.
So können Unternehmen KI-Browser absichern
Unternehmen, die KI-gestützte Browser einsetzen, sollten proaktiv Maßnahmen ergreifen, um das Risiko von Prompt-Injection und automatisierter Datenexfiltration zu verringern.
- Wenden Sie den vom Anbieter bereitgestellten Patch an, der den Agentenzugriff auf file://-Pfade blockiert und stellen Sie sicher, dass Comet und zugehörige Komponenten vollständig aktualisiert sind.
- Beschränken Sie die Berechtigungen von KI-Agenten so, dass sie nicht auf vertrauliche lokale Dateien zugreifen können, Erweiterungen oder Unternehmensdienste, sofern dies nicht ausdrücklich erforderlich ist.
- Beschränken Sie die Webseiten und externen Dienste, mit denen Agenten interagieren können durch Domain-Allowlists und Kontrollen für ausgehenden Netzwerkverkehr.
- Betreiben Sie agentische Browser in isolierten Umgebungen wie Containern, virtuellen Maschinen oder sicheren Browsersitzungen, um den Zugriff auf Ressourcen des lokalen Systems zu verringern.
- Halten Sie Passwortmanager und vertrauliche Browsererweiterungen gesperrt, wenn sie nicht verwendet werden, um automatisierten Zugriff durch KI-Agenten zu verhindern.
- Überwachen Sie Browser- und Agentenaktivitäten auf ungewöhnliche Verhaltensweisen wie unerwarteten Dateizugriff, automatisierte Navigation oder große ausgehende Datenübertragungen.
- Testen Sie regelmäßig Notfallreaktionspläne und Planspiele zur Ausnutzung von KI-Agenten.
In ihrer Gesamtheit können diese Maßnahmen dazu beitragen, die Gefährdung zu verringern und den Schutz vor Angriffen auf agentische Browser zu verbessern.
Die Sicherheitsrisiken von KI-Agenten nehmen zu
Der PerplexedBrowser-Angriff verdeutlicht eine größere Herausforderung, da KI-gestützte Tools immer stärker in das alltägliche Surfen und Unternehmensabläufe integriert werden.
Agentische Browser sind darauf ausgelegt, Absichten zu interpretieren und autonom über Webseiten, lokale Systeme und verbundene Dienste hinweg zu handeln. Ohne sorgfältig durchgesetzte Schutzmaßnahmen können dadurch traditionelle Vertrauensgrenzen verschwimmen.
Für Sicherheitsteams bedeutet das, KI-Agenten als Automatisierungswerkzeuge mit weitreichenden Berechtigungen zu behandeln, die strenge Kontrollen, Überwachung und klare Grenzen für ihre Zugriffsmöglichkeiten erfordern.
Während Unternehmen ihre Kontrollen für KI-Agenten verstärken, setzen viele auf Zero-Trust-Lösungen, die eine kontinuierliche Überprüfung verlangen, bevor Nutzer, Anwendungen oder automatisierte Agenten auf vertrauliche Systeme oder Daten zugreifen können.





