Ein neuer Bericht von Zenity Labs, der auf der Konferenz Black Hat USA 2025 vorgestellt wurde, hat ergeben, dass beliebte KI-Systeme großer KI-Unternehmen wie OpenAI, Google und Microsoft von Angreifern ohne jegliche Interaktion mit dem Nutzer übernommen werden können.
Die unter dem Titel „AgentFlayer: 0Click Exploit Methods“ veröffentlichte Studie enthüllte eine Reihe von „Zero-Click“-Exploit-Ketten, die es Hackern ermöglichen, die Kontrolle über KI-Agenten in Unternehmen zu übernehmen, um sensible Daten zu stehlen, Geschäftsabläufe zu manipulieren und sich als Nutzer auszugeben.
Michael Bargury, Mitgründer und CTO von Zenity, sagte in einer Pressemitteilung , dass es sich dabei nicht nur um theoretische Schwachstellen, sondern um „funktionierende Exploits mit unmittelbaren Folgen in der realen Welt“ handle.
„Wir haben die Persistenz im Speicher demonstriert und gezeigt, wie Angreifer KI-Agenten unbemerkt kapern können, um sensible Daten zu exfiltrieren, sich als Nutzer auszugeben, kritische Arbeitsabläufe zu manipulieren und sich über Unternehmenssysteme hinwegzubewegen – und dabei den Menschen vollständig zu umgehen“, erklärte er. „Angreifer können Ihren Agenten kompromittieren, anstatt Sie direkt anzugreifen – mit ähnlichen Folgen.“
So funktionieren die Angriffe
Die Studie zeigt einen neuen Ansatz für Prompt Injection, eine Methode, bei der Angreifer versteckte Befehle in die Anweisungen eines KI-Modells einschleusen. Im Fall von AgentFlayer können diese bösartigen Prompts in scheinbar harmlosen Dokumenten oder sogar E-Mails verborgen werden.
Ein Nutzer könnte beispielsweise ein Geschäftsdokument in ChatGPT hochladen, um es zusammenfassen zu lassen. Ohne sein Wissen enthält das Dokument einen versteckten Prompt, der ChatGPT anweist, das verbundene Google Drive nach sensiblen Informationen wie API-Schlüsseln zu durchsuchen. Die KI nutzt dann einen raffinierten Trick, um diese Informationen an den Angreifer zurückzusenden, indem sie sie in eine Bild-URL einbettet.
Diese Art von Angriff ist besonders gefährlich, weil sie über die normale Nutzung des KI-Agenten hinaus keine Aktion des Nutzers erfordert.
Einem Blogbeitrag von Zenity Labs zufolge, „muss der Nutzer für den Angriff lediglich eine naiv wirkende Datei aus einer nicht vertrauenswürdigen Quelle in ChatGPT hochladen – etwas, das wir alle täglich tun. Sobald die Datei hochgeladen ist, ist alles vorbei.“
Zenity Labs demonstrierte diese Art von Schwachstellen erfolgreich in mehreren beliebten KI-Agenten, darunter:
- ChatGPT von OpenAI wurde durch eine per E-Mail ausgelöste Prompt Injection kompromittiert. Dadurch konnten Angreifer auf verknüpfte Google-Drive-Konten zugreifen und „bösartige Erinnerungen“ platzieren, die künftige Sitzungen kompromittieren konnten.
- Agenten von Microsoft Copilot Studio wurden dabei beobachtet, wie sie komplette Customer-Relationship-Management-Datenbanken (CRM) preisgaben.
- Salesforce Einstein wurde manipuliert, um die gesamte Kundenkommunikation an eine vom Angreifer kontrollierte E-Mail-Adresse umzuleiten.
- Google Gemini und Microsoft 365 Copilot wurden in „bösartige Insider“ verwandelt, die Nutzer durch Social Engineering manipulieren und mithilfe präparierter E-Mails und Kalendereinladungen sensible Gespräche stehlen konnten.
- Cursor mit Jira MCP konnte ausgenutzt werden, um über präparierte Ticket-Workflows Entwicklerzugangsdaten abzugreifen.
Reaktionen der KI-Unternehmen
Zenity Labs zufolge legte das Unternehmen seine Erkenntnisse verantwortungsvoll gegenüber den betroffenen Unternehmen offen. Einige von ihnen, darunter OpenAI und Microsoft, haben inzwischen Patches veröffentlicht. Die Forscher berichten jedoch, dass einige Anbieter „die Behebung der Schwachstellen ablehnten und sie als bestimmungsgemäße Funktionalität bezeichneten“. Diese unterschiedliche Reaktion macht die wachsende Herausforderung deutlich, diese leistungsfähigen neuen Werkzeuge abzusichern.
Ben Kilger, CEO von Zenity, erklärte, die rasche Verbreitung von KI-Agenten habe eine „Angriffsfläche geschaffen, von deren Existenz die meisten Unternehmen nicht einmal wissen“. Seiner Ansicht nach reichen herkömmliche Sicherheitsmaßnahmen nicht aus, um vor diesen neuen Bedrohungen zu schützen.
So wie kompromittierte KI-Agenten als Waffen eingesetzt werden können, um Daten zu stehlen oder Arbeitsabläufe zu manipulieren, entwickeln sich KI-Deepfakes zu einem weiteren mächtigen Werkzeug im Arsenal von Angreifern – mit dem sich Desinformation verbreiten, Vertrauen untergraben und Betrugsmaschen in großem Maßstab ermöglichen lassen. Sehen Sie sich unsere ausführliche Übersicht über die wichtigsten Tools zu ihrer Erkennung und Abwehr an.





