Eine neu offengelegte Angriffstechnik namens Reprompt zeigt, dass ein einziger Klick ausgereicht hätte, um Microsoft Copilot unbemerkt in einen persönlichen Datenabfluss zu verwandeln – ohne Plugins, zusätzliche Berechtigungen oder jeglichen Austausch mit dem Nutzer.
Diese Technik kann es Angreifern ermöglichen, „… Sicherheitskontrollen in Unternehmen vollständig zu umgehen und unbemerkt auf vertrauliche Daten zuzugreifen – alles mit einem Klick“, sagten Varonis-Forscher.
So ermöglicht Reprompt die lautlose Datenexfiltration
Reprompt zeichnet sich dadurch aus, dass die üblicherweise mit KI-Angriffen verbundene Reibung entfällt.
Aufwendiges Prompt-Engineering, bösartige Plugins oder das Überzeugen eines Nutzers, Anweisungen zu kopieren und in einen Assistenten einzufügen, sind nicht erforderlich.
Stattdessen kann der gesamte Ablauf mit einem einzigen Klick auf einen legitimen Microsoft-Copilot-Link beginnen, der im bestehenden Sitzungskontext des Opfers ausgeführt wird.
Nach der Auslösung führt Copilot die Anweisungen effektiv im Namen des Nutzers aus – dadurch wird der Assistent selbst zum Angriffsvehikel.
Von dort aus könnten Angreifer Copilot nutzen, um äußerst vertrauliche persönliche Details zutage zu fördern, etwa Zusammenfassungen kürzlich aufgerufener Dateien, standortbezogene Informationen oder bevorstehende Reisepläne.
Die Forscher stellten außerdem fest, dass das Verhalten auch nach dem Schließen des Copilot-Chatfensters durch den Nutzer fortbestehen konnte, da der Angriff den Sitzungskontext nutzte, anstatt darauf angewiesen zu sein, dass der Chat geöffnet blieb.
Mit anderen Worten: Auf den ersten Blick wirkte die Interaktion harmlos, doch der zugrunde liegende Ablauf konnte im Hintergrund unbemerkt fortgesetzt werden.
Varonis wies darauf hin, dass sich Reprompt von vielen anderen KI-Sicherheitsproblemen unterscheidet, weil es über den anfänglichen Klick hinaus keine Interaktion mit dem Nutzer erfordert und nicht von installierten Integrationen oder aktivierten Konnektoren abhängt.
Dadurch ist der Angriff leichter einzusetzen und schwerer zu erkennen, da herkömmliche Warnsignale – etwa verdächtige Prompts, offensichtliches Kopieren und Einfügen oder zusätzliche Berechtigungen – möglicherweise nie auftreten.
Die Techniken hinter Reprompt
Aus technischer Sicht kombinierte Reprompt drei Techniken, um eine heimliche Datenexfiltration zu erreichen:
- Parameter-to-Prompt-Injection (P2P-Injection)
- Ein Umgehungsmechanismus mit zwei Anfragen
- Ein Kettenanfragen-Mechanismus, der eine kontinuierliche Extraktion ermöglichte.
Zunächst nutzte der Angriff den q-URL-Parameter von Copilot aus, eine bei KI-Plattformen verbreitete Funktion, mit der ein Link automatisch einen Prompt vorausfüllen kann.
Im Fall von Copilot bedeutete dies, dass der Angreifer Anweisungen direkt in die URL einbetten konnte, sodass der Prompt unmittelbar beim Laden der Seite ausgeführt wurde – ein Klick auf den Link wurde dadurch effektiv zu einer Prompt-Übermittlung.
Zweitens setzte Reprompt eine Technik mit zwei Anfragen ein, um integrierte Schutzmaßnahmen zu umgehen. Copilot verfügt über Kontrollen zur Verringerung von Datenlecks, etwa indem fragwürdige Webanfragen abgelehnt oder vertrauliche Daten vor der Rückgabe bereinigt werden.
Varonis beobachtete jedoch, dass diese Schutzmaßnahmen beim ersten Versuch offenbar am stärksten waren.
Indem Copilot angewiesen wurde, dieselbe Aktion zweimal zu wiederholen und das „beste“ Ergebnis beizubehalten, konnte der Angreifer die zweite Anfrage mitunter erfolgreich ausführen lassen, selbst wenn die erste blockiert oder gefiltert worden war.
Schließlich verwandelte die Kettenanfragen-Technik den Angriff in einen dynamischen, mehrstufigen Ablauf.
Nachdem der erste Schritt ausgeführt worden war, konnte Copilot dazu aufgefordert werden, Folgeanweisungen von einem vom Angreifer kontrollierten Server abzurufen.
Jede neue Anweisung konnte auf Grundlage dessen angepasst werden, was Copilot bereits offengelegt hatte. So konnte der Angreifer Informationen unbemerkt schrittweise sammeln und gleichzeitig die eigentliche Absicht vor dem ursprünglichen Link und der clientseitigen Prüfung verbergen.
Microsoft bestätigte, dass das Problem am 14. Januar 2026 behoben war, und Varonis berichtete, dass Unternehmenskunden, die Microsoft 365 Copilot nutzten, nicht betroffen waren.
Das Risiko der KI-Datenexfiltration reduzieren
Reprompt erinnert daran, dass KI-Assistenten neue Risiken mit sich bringen, die nicht immer wie herkömmliches Phishing oder Malware aussehen.
Auch nach einem Patch des Anbieters benötigen Unternehmen weiterhin mehrschichtige Kontrollen, um die Wahrscheinlichkeit zu verringern, dass ein einziger Klick unerwarteten Datenzugriff oder eine unbemerkte Exfiltration auslöst.
- Behandeln Sie KI-Deep-Links und automatisch ausgefüllte Prompts als nicht vertrauenswürdige Eingaben und stellen Sie sicher, dass die Schutzmaßnahmen für wiederholte und verkettete Anfragen gelten.
- Setzen Sie strengen Schutz für Identität und Sitzungen durch, einschließlich MFA, bedingtem Zugriff und kürzeren Sitzungs-Timeouts.
- Beschränken Sie den Copilot-Zugriff mithilfe von Gerätekonformität, Standortkontrollen und risikobasierten Anmelderichtlinien auf verwaltete Geräte und vertrauenswürdige Netzwerke.
- Verringern Sie die Datenexposition durch Berechtigungen nach dem Prinzip der geringsten Privilegien, Sensibilitätskennzeichnungen und DLP-Richtlinien für Inhalte in Microsoft 365.
- Stärken Sie den Schutz von Links in Web, E-Mail und Chat durch URL-Scanning, Domainfilterung und Nutzerwarnungen bei verdächtigen KI-Links.
- Überwachen Sie ungewöhnliche Copilot-Aktivitäten und validieren Sie die Bereitschaft zur Reaktion auf Vorfälle durch Protokollierung, Alarmierung und Ablaufpläne für den Widerruf von Tokens.
Zusammengenommen tragen diese Maßnahmen dazu bei, den Wirkungsradius KI-gesteuerter Angriffe zu verkleinern und die allgemeine Widerstandsfähigkeit zu stärken.
Das Risiko vertrauenswürdiger KI-Zugriffe
Reprompt zeigt, wie KI-Assistenten zu besonders wertvollen Zielen werden können, wenn Komfortfunktionen auf vertrauenswürdigen Zugriff und persistente Sitzungen treffen.
Auch wenn der Patch von Microsoft diese konkrete Lücke schließt, bleibt die übergeordnete Lehre bestehen: Unternehmen sollten KI-Tools wie jedes andere privilegierte System behandeln – mit strengen Identitätskontrollen, einer konsequenten Data Governance und kontinuierlicher Überwachung, um Missbrauch frühzeitig zu erkennen.
Da KI immer stärker in alltägliche Arbeitsabläufe eingebettet wird, sind die Verringerung impliziten Vertrauens und die Stärkung der tiefengestaffelten Verteidigung entscheidend, um zu verhindern, dass Ein-Klick-Angriffe zu einer unbemerkten Offenlegung von Daten führen.
Dieser Bedarf an stärkerer Verifizierung treibt die Zero-Trust-Einführung voran, während Unternehmen neu überdenken, wie KI-Tools auf vertrauliche Daten zugreifen.





