BioShocking AI: Sicherheitslücke in KI-Browsern lässt Angreifer Schutzvorkehrungen umgehen

Forscher von LayerX haben eine Technik entdeckt, die KI-Browser dazu bringt, Sicherheitsvorkehrungen zu umgehen.

Verfasst von
Ken Underhill
Ken Underhill
Jun 29, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

KI-Browser helfen bei der Automatisierung von Aufgaben, doch neue Untersuchungen von LayerX zeigen, dass sie dazu gebracht werden können, eine falsche Realität zu akzeptieren und Sicherheitsvorkehrungen zu umgehen. 

Die Forscher nennen die Technik „BioShocking“, eine Anspielung auf das Spiel BioShock, in dem eine Figur darauf konditioniert wird, Anweisungen zu befolgen, die sie normalerweise nicht akzeptieren würde.

Wichtigste Erkenntnisse

  • Forscher von LayerX haben die BioShocking-Technik entdeckt, die KI-Browser so manipuliert, dass sie integrierte Sicherheitsvorkehrungen umgehen.
  • Der Proof of Concept brachte KI-Browser dazu, ein fiktives Spiel als Realität zu behandeln, wodurch sie vertrauliche Daten aus authentifizierten Sitzungen offenlegen konnten.
  • Forscher demonstrierten die Technik erfolgreich gegen sechs agentische KI-Tools, darunter ChatGPT Atlas, Perplexity Comet, Genspark Browser, Sigma Browser, Fellou und das Claude-Chrome-Plug-in.
  • Prompt-Injection und die Manipulation des Kontexts könnten Angreifern ermöglichen, über Aktionen des KI-Browsers auf E-Mails, Code-Repositories, Passwortmanager und andere authentifizierte Anwendungen zuzugreifen.
  • Organisationen sollten KI-Browser als privilegierte Software behandeln, indem sie den Zugriff beschränken, für sensible Aktionen eine Bestätigung durch den Nutzer verlangen und authentifizierte Sitzungen einschränken.

So funktioniert die BioShocking-Technik

Im Großen und Ganzen funktioniert BioShocking, indem ein KI-Browser davon überzeugt wird, dass er in einem Spiel oder einer fiktiven Umgebung arbeitet, in der die normalen Regeln nicht gelten. 

Sobald der Agent diesen veränderten Kontext akzeptiert, behandelt er Aktionen in der realen Welt möglicherweise nicht mehr als sensibel oder gefährlich. 

Laut LayerX kann dies Angreifern ermöglichen, die KI dazu zu bringen, Nutzerdaten offenzulegen, Code zu kopieren, Befehle auszuführen oder mit authentifizierten Systemen auf eine Weise zu interagieren, die sie normalerweise ablehnen sollte.

LayerX testete die Technik gegen fünf agentische Browser und ein browserbasiertes KI-Plug-in: ChatGPT Atlas, Perplexity Comet, Fellou, Genspark Browser, Sigma Browser und das Claude-Chrome-Plug-in. 

Advertisement

Proof of Concept

Ihr Proof-of-Concept-Angriff begann mit einer bösartigen Webseite, die ein Rätsel enthielt. 

Das Rätsel war so gestaltet, dass es falsche Antworten belohnte, etwa indem 2 + 2 = 5 als richtig gewertet wurde. 

Indem sie diese falsche Logik immer wieder bestätigte, trainierte die Seite den KI-Agenten darauf, zu akzeptieren, dass die Regeln des Spiels von der Realität abwichen.

Nachdem sich der Agent an die Spielumgebung angepasst hatte, wurde er angewiesen, zu einem /code-Pfad zu navigieren und Informationen aus einem Textfeld zu kopieren. 

Im kontrollierten Test von LayerX leitete dieser Pfad zu einem fingierten GitHub-Repository eines Arbeitgebers weiter, das SSH-Zugangsdaten im Klartext enthielt. 

Der KI-Agent kopierte die Zugangsdaten und gab sie im Rahmen des Spiels weiter.

Wichtiger als das GitHub-Beispiel sind die weitreichenderen Auswirkungen.  

Bei einem echten Angriff könnte die Weiterleitung auf jede authentifizierte Ressource im Browser des Nutzers zielen, darunter E-Mails, Repositories, Passwortmanager oder Cloud-Anwendungen. 

Wenn der KI-Browser Zugriff auf dieselbe authentifizierte Sitzung wie der Nutzer hat, können diese Systeme über agentische Aktionen erreichbar werden.

Warum die Schutzvorkehrungen versagten

KI-Systeme verfügen in der Regel über Sicherheitsvorkehrungen, die schädliches Verhalten verhindern sollen, etwa das Verfassen von Phishing-E-Mails, den Diebstahl von Zugangsdaten oder die Unterstützung bei der Kompromittierung von Systemen. 

Die Ergebnisse von LayerX deuten jedoch darauf hin, dass diese Schutzvorkehrungen weniger wirksam werden können, wenn der Betriebskontext des Agenten manipuliert wird.

Der KI-Browser geht davon aus, dass der von ihm wahrgenommene Kontext real ist. 

Wenn ein Angreifer den Agenten davon überzeugen kann, dass er ein fiktives Spiel spielt, in dem normale Konsequenzen nicht gelten, behandelt der Agent gefährliche Anweisungen möglicherweise als harmloses Spielgeschehen. 

Im BioShocking-Test erkannte der Agent nicht, dass das Kopieren von Zugangsdaten von einer weitergeleiteten Seite gegen seine vorgesehenen Sicherheitsgrenzen verstieß.

Advertisement

Das ist relevant, weil agentische Browser mehr tun, als Text zu erzeugen. 

Sie können klicken, navigieren, Seiten lesen, mit authentifizierten Sitzungen interagieren und Aktionen im Namen des Nutzers ausführen. 

Damit werden Prompt-Injection und Memory Poisoning zu mehr als nur theoretischen Problemen. Sie können zu Wegen werden, auf denen reale Daten offengelegt werden.

Auswirkungen für Anbieter und Nutzer

LayerX berichtete von unterschiedlichen Reaktionen der Anbieter. 

OpenAI’s ChatGPT Atlas wurde nach der Offenlegung am 30. Okt. 2025 als behoben markiert. Perplexity’s Comet wurde nach der Offenlegung am 20. Okt. 2025 als geschlossen oder ignoriert aufgeführt. 

Für Fellou, Genspark Browser und Sigma Browser wurde nach den Meldungen vom 30. Okt. 2025 keine Reaktion verzeichnet. Für das Claude-Chrome-Plug-in wurde nach der Offenlegung am 26. Jan. 2026 ein fehlgeschlagener Patch angegeben.

LayerX empfahl den Anbietern stärkere Kontrollen für sensible Vorgänge. 

KI-Browser sollten eine ausdrückliche Bestätigung des Nutzers verlangen, bevor sie Daten aus authentifizierten Ressourcen wie Repositories, E-Mail-Konten oder Passwortmanagern lesen oder kopieren. 

Agenten sollten außerdem eine Manipulation des Kontexts erkennen, insbesondere Formulierungen, die nahelegen, dass die Regeln nicht mehr gelten.

Schließlich sollten Anbieter standardmäßig den Zugriff eines Agenten während einer Sitzung begrenzen.

Für Nutzer und Organisationen ist die Empfehlung direkter: Achten Sie darauf, was ein KI-Browser sehen kann. 

Wenn ein agentischer Browser auf angemeldete Sitzungen zugreifen kann, können diese Sitzungen Teil der Angriffsfläche werden. 

Sicherheitsteams sollten erwägen, den Zugriff von KI-Browsern auf sensible Unternehmenssysteme zu beschränken, ihre Nutzung in privilegierten Konten einzuschränken und Nutzer darüber aufzuklären, dass bösartige Seiten den KI-Agenten und nicht nur den Menschen ins Visier nehmen können.

Advertisement

Das Wichtigste in Kürze

BioShocking zeigt, dass die Sicherheit agentischer Browser nicht allein auf herkömmlichen Sicherheitsvorkehrungen für KI beruhen kann. 

Wenn ein KI-Browser innerhalb authentifizierter Sitzungen handeln kann, kann ein manipulierter Kontext zur Offenlegung in der realen Welt führen. 

Wenn Organisationen KI-gestützte Browsertools einsetzen, sollten sie diese als privilegierte Software mit Zugriffskontrollen, Bestätigungsabfragen und strengen Sitzungsgrenzen behandeln.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.