LayerX enthüllt kritische Schwachstelle im ChatGPT-Atlas-Browser von OpenAI

LayerX entdeckte eine Schwachstelle im Atlas-Browser von ChatGPT, durch die Hacker Schadcode einschleusen und das KI-Gedächtnis für Fernzugriff ausnutzen können.

Written By
Ken Underhill
Ken Underhill
Oct 28, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Der neue ChatGPT-Atlas-Browser von OpenAI könnte riskanter sein, als Nutzer vermuten. 

Forscher haben eine Schwachstelle offengelegt, die es Angreifern ermöglicht, bösartige Anweisungen in ChatGPTs „Gedächtnis“ einzuschleusen – wodurch sie Code aus der Ferne ausführen, Malware einschleusen oder die Kontrolle über Systeme übernehmen können. 

Der Fund weckt erhebliche Bedenken hinsichtlich der Sicherheit KI-gestützten Surfens.

Forscher von LayerX erklärten, „Dieser Exploit kann es Angreifern ermöglichen, Systeme mit Schadcode zu infizieren, sich Zugriffsrechte zu verschaffen oder Malware einzuschleusen.“

Die Sicherheitsauswirkungen der ständigen ChatGPT-Integration

Die Schwachstelle betrifft alle ChatGPT-Nutzer unabhängig vom Browser, doch für Atlas-Nutzer ist das Risiko besonders hoch. 

Die Tests von LayerX zeigen, dass Atlas keinen wirksamen Phishing-Schutz bietet und seine Nutzer dadurch bis zu 90 % gefährdeter sind als Nutzer von Chrome oder Edge. 

Da Atlas direkt in ChatGPT integriert ist und Nutzer dauerhaft angemeldet hält, könnte ein erfolgreicher Angriff Angreifern dauerhaften Zugriff auf Systeme zu Hause, am Arbeitsplatz und in der Cloud verschaffen – einschließlich sämtlichen Codes oder Zugangsdaten, die mit ChatGPT geteilt werden.

Dieser Fund verdeutlicht ein wachsendes Problem für Sicherheitsteams: Die Verbindung von KI-Agenten und browserbasierter Automatisierung eröffnet neue Angriffsflächen, auf denen herkömmliche Web-Schutzmechanismen möglicherweise nicht greifen.

Advertisement

So funktioniert die Schwachstelle im ChatGPT Atlas

Die Schwachstelle nutzt eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) aus, um authentifizierte ChatGPT-Sitzungen zu kompromittieren. Wenn ein angemeldeter Nutzer auf einen bösartigen Link klickt, sendet sein Browser – ohne sein Wissen – eine gefälschte Anfrage an das Backend von ChatGPT. 

Da ChatGPT den Zugangsdaten des Nutzers vertraut, kann die Anfrage den gespeicherten „Gedächtnis“-Inhalt des Nutzers verändern und verborgene Anweisungen einschleusen. Sobald diese bösartigen Erinnerungen gespeichert sind, bleiben sie über Sitzungen, Browser und sogar Geräte hinweg bestehen. 

Wenn der Nutzer anschließend mit ChatGPT interagiert, veranlasst das kompromittierte Gedächtnis die KI, den eingeschleusten Code auszuführen – und gibt dem Angreifer möglicherweise die Kontrolle über Systeme, Projekte oder Skripte. Im Grunde wird ChatGPT so zum ahnungslosen Komplizen.

Dieser Angriffsweg ist besonders perfide, weil er Social Engineering mit der Manipulation von KI verbindet. 

Der Nutzer bemerkt möglicherweise nichts Verdächtiges – die Chat-Oberfläche verhält sich ganz normal –, während die KI beginnen könnte, Hintertüren einzubauen oder Daten über scheinbar harmlosen Code abzuschöpfen.

Tests zeigen Sicherheitslücken in ChatGPT Atlas

Bei den Tests von LayerX wurde ChatGPT Atlas mit herkömmlichen sowie KI-integrierten Browsern verglichen. 

Während Chrome und Edge ungefähr die Hälfte der Phishing-Versuche blockierten (jeweils 47 % und 53 %), blockierte Atlas nur 5,8 % der Angriffe. Von 103 realen Phishing-Tests ließ Atlas 97 Angriffe durch – eine Fehlerquote von 94,2 %. Diese Ergebnisse unterstreichen den dringenden Bedarf an integrierten Phishing-Schutz- und Sandboxing-Funktionen in KI-Browsern. 

Da Atlas standardmäßig eine aktive ChatGPT-Sitzung verwendet, können Angreifer dessen offenen Zustand leichter über CSRF-Payloads und bösartige Web-Weiterleitungen ausnutzen.

Advertisement

Wenn sich der Programmierpartner gegen Sie wendet

LayerX demonstrierte außerdem, wie diese Schwachstelle Entwickler ins Visier nehmen könnte, die sich mit „Vibe Coding“ beschäftigen – einem kollaborativen Programmieransatz, bei dem Nutzer den Stil und die Zielsetzung ihres Projekts beschreiben und ChatGPT entsprechenden Code generiert. 

Bei einem Proof-of-Concept-Exploit veranlasste das eingeschleuste Gedächtnis ChatGPT dazu, generierte Skripte subtil zu verändern und bösartige Remote-Aufrufe einzubetten, die als legitime Funktionalität getarnt waren.

Die KI könnte beispielsweise eine Codezeile anhängen, die Inhalte von einem entfernten Server abruft und ausführt und Angreifern dadurch Zugriff auf Systemebene verschafft. 

Aus Sicht des Entwicklers wäre nichts Auffälliges zu erkennen. Selbst wenn ChatGPT eine zurückhaltende Sicherheitswarnung ausgäbe, könnte der Hinweis zwischen den generierten Ausgaben leicht übersehen werden.

Strategien zur Eindämmung neuer Risiken durch KI-Browser

Um diese Art von Angriff einzudämmen, ist ein koordiniertes Vorgehen erforderlich, das Browser-Hygiene, Zugriffskontrolle und Verhaltensüberwachung umfasst.

  • Browser aktualisieren und isolieren: Verwenden Sie vollständig gepatchte, zentral verwaltete Unternehmensbrowser mit Sandboxing und Anti-Phishing-Erweiterungen. Verzichten Sie bei sensiblen Aufgaben auf KI-Browser, bis geeignete Kontrollen überprüft wurden.
  • Strenge Sitzungskontrollen umsetzen: Verlangen Sie für KI-Plattformen eine erneute Authentifizierung und löschen Sie regelmäßig Browser-Cookies, um den Missbrauch dauerhafter Anmeldungen zu verhindern.
  • Verwenden Sie Endpoint Detection and Response (EDR): Erkennen Sie anomale Codegenerierung oder nicht autorisierte externe Verbindungen, die von Entwicklungstools initiiert werden.
  • Nutzer schulen: Schulen Sie Mitarbeiter darin, Links für Social Engineering zu erkennen und persönliche und berufliche KI-Konten nicht zu vermischen.
  • Setzen Sie auf Zero Trust: Beschränken Sie die laterale Bewegung zwischen Systemen und setzen Sie für Nutzer von KI-basierten Anwendungen das Prinzip der geringsten Privilegien durch.
Advertisement

Zusammen bilden diese Maßnahmen eine mehrschichtige Abwehr, die die Angriffsfläche für KI-gesteuerte Bedrohungen minimiert und die Cyberresilienz stärkt.

Vertrauen im Zeitalter intelligenter Systeme neu denken

Dieser Vorfall markiert eine neue Front der Sicherheit in der KI-Lieferkette. Da LLM-basierte Tools Gedächtnis- und Browserfunktionen erhalten, führen sie Mechanismen für langfristige Persistenz ein, die Angreifer über die herkömmliche Lebensdauer von Sitzungen hinaus ausnutzen können. 

Dauerhaft gespeicherte manipulierte Erinnerungen könnten zwischen privaten und Unternehmensumgebungen wechseln, Identitätsgrenzen untergraben und KI-gesteuerte Arbeitsabläufe kontaminieren.

Da KI-Systeme zunehmend als kreative Partner agieren, muss die Sicherheitsgemeinschaft sie als potenzielle Angriffsvektoren betrachten – nicht als passive Werkzeuge. 

Die Atlas-Schwachstelle zeigt, dass selbst vertrauenswürdige KI-Assistenten dazu gebracht werden können, bösartig zu handeln, wenn ihr Gedächtnis oder ihre Sitzungsdaten kompromittiert werden.

Die rasante Entwicklung von KI-Plattformen erfordert einen ebenso anpassungsfähigen Sicherheitsansatz. 

Die Anwendung von Zero-Trust Prinzipien stellt sicher, dass kein Nutzer, kein System und kein KI-Agent von vornherein als vertrauenswürdig gilt – eine wesentliche Strategie zur Eindämmung der durch KI-gesteuerte Arbeitsabläufe entstehenden Risiken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.