KI-Agenten anfällig für „stille Übernahme“, warnen Sicherheitsforscher

Forscher enthüllen Zero-Click-Exploits, mit denen Hacker KI-Agenten von OpenAI, Microsoft und Google übernehmen können, um Daten zu stehlen und Arbeitsabläufe zu stören.

Aug 15, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein neuer Bericht von Zenity Labs, der auf der Konferenz Black Hat USA 2025 vorgestellt wurde, hat ergeben, dass beliebte KI-Systeme großer KI-Unternehmen wie OpenAI, Google und Microsoft von Angreifern ohne jegliche Interaktion mit dem Nutzer übernommen werden können.

Die unter dem Titel „AgentFlayer: 0Click Exploit Methods“ veröffentlichte Studie enthüllte eine Reihe von „Zero-Click“-Exploit-Ketten, die es Hackern ermöglichen, die Kontrolle über KI-Agenten in Unternehmen zu übernehmen, um sensible Daten zu stehlen, Geschäftsabläufe zu manipulieren und sich als Nutzer auszugeben. 

Michael Bargury, Mitgründer und CTO von Zenity, sagte in einer Pressemitteilung , dass es sich dabei nicht nur um theoretische Schwachstellen, sondern um „funktionierende Exploits mit unmittelbaren Folgen in der realen Welt“ handle.

„Wir haben die Persistenz im Speicher demonstriert und gezeigt, wie Angreifer KI-Agenten unbemerkt kapern können, um sensible Daten zu exfiltrieren, sich als Nutzer auszugeben, kritische Arbeitsabläufe zu manipulieren und sich über Unternehmenssysteme hinwegzubewegen – und dabei den Menschen vollständig zu umgehen“, erklärte er. „Angreifer können Ihren Agenten kompromittieren, anstatt Sie direkt anzugreifen – mit ähnlichen Folgen.“

So funktionieren die Angriffe

Die Studie zeigt einen neuen Ansatz für Prompt Injection, eine Methode, bei der Angreifer versteckte Befehle in die Anweisungen eines KI-Modells einschleusen. Im Fall von AgentFlayer können diese bösartigen Prompts in scheinbar harmlosen Dokumenten oder sogar E-Mails verborgen werden.

Ein Nutzer könnte beispielsweise ein Geschäftsdokument in ChatGPT hochladen, um es zusammenfassen zu lassen. Ohne sein Wissen enthält das Dokument einen versteckten Prompt, der ChatGPT anweist, das verbundene Google Drive nach sensiblen Informationen wie API-Schlüsseln zu durchsuchen. Die KI nutzt dann einen raffinierten Trick, um diese Informationen an den Angreifer zurückzusenden, indem sie sie in eine Bild-URL einbettet.

Diese Art von Angriff ist besonders gefährlich, weil sie über die normale Nutzung des KI-Agenten hinaus keine Aktion des Nutzers erfordert. 

Einem Blogbeitrag von Zenity Labs zufolge, „muss der Nutzer für den Angriff lediglich eine naiv wirkende Datei aus einer nicht vertrauenswürdigen Quelle in ChatGPT hochladen – etwas, das wir alle täglich tun. Sobald die Datei hochgeladen ist, ist alles vorbei.“

Zenity Labs demonstrierte diese Art von Schwachstellen erfolgreich in mehreren beliebten KI-Agenten, darunter:

  • ChatGPT von OpenAI wurde durch eine per E-Mail ausgelöste Prompt Injection kompromittiert. Dadurch konnten Angreifer auf verknüpfte Google-Drive-Konten zugreifen und „bösartige Erinnerungen“ platzieren, die künftige Sitzungen kompromittieren konnten.
  • Agenten von Microsoft Copilot Studio wurden dabei beobachtet, wie sie komplette Customer-Relationship-Management-Datenbanken (CRM) preisgaben.
  • Salesforce Einstein wurde manipuliert, um die gesamte Kundenkommunikation an eine vom Angreifer kontrollierte E-Mail-Adresse umzuleiten.
  • Google Gemini und Microsoft 365 Copilot wurden in „bösartige Insider“ verwandelt, die Nutzer durch Social Engineering manipulieren und mithilfe präparierter E-Mails und Kalendereinladungen sensible Gespräche stehlen konnten.
  • Cursor mit Jira MCP konnte ausgenutzt werden, um über präparierte Ticket-Workflows Entwicklerzugangsdaten abzugreifen.
Advertisement

Reaktionen der KI-Unternehmen

Zenity Labs zufolge legte das Unternehmen seine Erkenntnisse verantwortungsvoll gegenüber den betroffenen Unternehmen offen. Einige von ihnen, darunter OpenAI und Microsoft, haben inzwischen Patches veröffentlicht. Die Forscher berichten jedoch, dass einige Anbieter „die Behebung der Schwachstellen ablehnten und sie als bestimmungsgemäße Funktionalität bezeichneten“. Diese unterschiedliche Reaktion macht die wachsende Herausforderung deutlich, diese leistungsfähigen neuen Werkzeuge abzusichern.

Ben Kilger, CEO von Zenity, erklärte, die rasche Verbreitung von KI-Agenten habe eine „Angriffsfläche geschaffen, von deren Existenz die meisten Unternehmen nicht einmal wissen“. Seiner Ansicht nach reichen herkömmliche Sicherheitsmaßnahmen nicht aus, um vor diesen neuen Bedrohungen zu schützen.

So wie kompromittierte KI-Agenten als Waffen eingesetzt werden können, um Daten zu stehlen oder Arbeitsabläufe zu manipulieren, entwickeln sich KI-Deepfakes zu einem weiteren mächtigen Werkzeug im Arsenal von Angreifern – mit dem sich Desinformation verbreiten, Vertrauen untergraben und Betrugsmaschen in großem Maßstab ermöglichen lassen. Sehen Sie sich unsere ausführliche Übersicht über die wichtigsten Tools zu ihrer Erkennung und Abwehr an.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.