Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cybersecurity-Forscher haben eine Schwachstelle offenbart, die die Konversationsfähigkeit von Sprachmodellen nutzt, um eine scheinbar harmlose Funktionalität in einen Daten-Escape-Kanal umzuwandeln. Laut dem von Miggo Security geteilten technischen Bericht erlaubte das Urteil einem schädlichen Schauspieler, ein Fragment der Instruktion in der Beschreibung einer Google Calendar Einladung zu verstecken, so dass der IA-Assistent - in diesem Fall Google Gemini - interpretierte und ausgeführte Aktionen, die sensible Informationen ohne das Opfer bewusst mit der Falle interagieren. Miggo beschreibt wie die Angriffskette gewebt wurde.
In der Praxis erstellte der Angreifer ein legitimes Kalenderereignis und platzierte in seinem Bereich der Beschreibung eine in der natürlichen Sprache geschriebene Anleitung, die vom Modell verstanden werden soll. Als der Benutzer Gemini etwas banal über seine Agenda fragte - zum Beispiel, wenn er am Dienstag Meetings hatte - analysierte das Modell alle relevanten Einträge, fand die schädliche Einladung und folgte der versteckten Anweisung: eine Zusammenfassung von Sitzungen zu erstellen und ein neues Ereignis zu erstellen, das diese Zusammenfassung in seiner Beschreibung enthielt. Im Angesicht des Benutzers könnte die Antwort harmlos erscheinen, während, zwischen den Bambalines fand ein Leck statt Daten von privaten Treffen.

Der entscheidende Punkt ist, wie die Richtlinien der Sichtbarkeit und Konfiguration von Kalendern in Unternehmen diese Technik zu einem Instrument der Spionage machen können. In vielen Organisationen können Ereignisse, die innerhalb einer Domain entstehen oder von Kalenderadressen geteilt werden, für Dritte oder für Konten mit minimalen Genehmigungen sichtbar sein, so dass der Angreifer auf den neuen Eintrag zugreifen kann, der die exfilterten Informationen enthält, ohne dass das Opfer seine Offenlegung ausdrücklich bestellt. Nach der für das Ergebnis verantwortlichen Kommunikation hat Google Korrekturen angewendet, aber der Vorfall lässt eine klare Lektion: Konversationsschnittstellen erweitern die Angriffsfläche über den traditionellen Code hinaus.
Dieser Fall ist nicht isoliert. In den letzten Wochen hat sich viele Forschung ergeben, die Variationen des gleichen Problems zeigt: Agenten und Assistenten, die, wenn sie in Aufzeichnungen, Datenbanken, Formularfelder oder externe Ressourcen schreiben können, diese Objekte in Fluchtkanäle verwandeln können. Kontinuierliche Modellprüfungs- und Bewertungsinstrumente wie Phare de Giskard sie empfehlen nicht nur Präzision und Vorspannung zu messen, sondern auch Widerstand gegen Eingabe- und Performance-Manipulationen in der Zeit der Ausführung.
Darüber hinaus hat die Gemeinschaft konzeptionell verwandte Angriffe dokumentiert. Varonis sprach zum Beispiel über einen getauften "Reprompt" Ansatz, der erforscht, wie die Teilnehmer aufgefordert werden können, sensible Daten mit einem einzigen Klick zu enthüllen, während andere Teams Vektoren gezeigt haben, die Privilegien auf Cloud-managed IA-Plattformen skalieren lassen. XM Cyber präsentierte einen Bericht darüber, wie scheinbar harmlose Service-Identitäten "doppelte Agenten" werden können, die die Eskalation von Privilegien in Google Cloud Vertex AI Umgebungen erleichtern, was die Notwendigkeit unterstreicht, Service-Konten und zugewiesene Berechtigungen zu überprüfen. Ihre Analyse Details, wie Identitäten mit begrenzten Berechtigungen mit hohen Auswirkungen betrieben werden können.
Fehler wurden auch in persönlichen Assistenten und Agentenplattformen beobachtet, die Zugriff auf Verwaltungskonsolen oder Cloud-Metadaten ermöglichen. Die librarianische Sicherheitsanfälligkeit informiert über eine Reihe von CVE, die Zugang zu internen Infrastrukturen und sensiblen Daten bieten, eine Erinnerung, dass personalisierte Assistenten wieder Türen werden können, wenn sie nicht richtig isoliert sind. Aufzeichnung von Vorfällen und Analyse Was? nützliche technische Informationen für Verteidigungsteams enthalten.
Unabhängige Forschung hat auch gezeigt, wie die Fähigkeit eines Modells, in einem Feld zu schreiben, ausgenutzt werden kann, um seine eigene "System-Prompt" wiederherzustellen oder um Informationen in Formaten wie Base64 zu codieren und dann durch Ausgänge, die auf den ersten Blick, benign. Praetorian z.B. demonstrierte Techniken, um Ansagen aus dem System zu extrahieren, wenn der Assistent in strukturierten Feldern schreiben kann, und warnte, dass jeder Schreibpunkt ein möglicher Fluchtkanal ist. Ihr Studium betont diesen Vektor.
Das Ökosystem von Plugins und Markenplätzen für Teilnehmer hat auch Risiken gezeigt: ein schädliches Plugin in einem Verzeichnis veröffentlicht kann, durch Haken oder Integrationen, menschliche Überprüfung Mechanismen und Kanalinformationen außerhalb der vorgesehenen Umgebung zu vermeiden. Es gibt öffentliche Beispiele, die zeigen, wie diese Erweiterungen verwendet werden können, um Schutz zu entfernen und Benutzerdateien zu stehlen. Um den Mechanismus und seine Abschwächung zu verstehen, ist es angebracht, die Analyse wie PromptArmor und die Dokumentation von Anthropic, wie die Haken im Claude Code funktionieren: Offizielle Dokumentation.
Ein besonders technischer Fall zeigte, wie Agenten, die Entwicklungsumgebungen integrieren, kooptiert werden können: Pillar Security beschreibt eine Schwachstelle in Cursor, die eine Remote-Ausführung durch Manipulation von internen Shell-Befehlen erlaubt, dass die Agenten als zuverlässige, transformierende Aktionen, die vom Entwickler in willkürliche Ausführungsvektoren erlaubt. Die CVE und die Analyse der Angriffskette zeigen die Fragilität von implizit vertrauensvollen Umweltverhalten. Die Mitteilung in GitHub und den Bericht der Sicherheit der Pillen die technischen Details.

Bei der Umsetzung dieser Ergebnisse zeigte eine vergleichende Studie von Codiermitteln, dass sie zwar klassische Angriffe wie SQL- oder XSS-Injektionen relativ oft vermeiden, in der Business-Logik neigen sie dazu, Probleme der SSRF und der Zulassung zu versagen, und viele Implementierungen fehlen grundlegende Schutzrechte wie CSRF oder Authentifizierungsgrenzen. Diese Bewertung betont, dass die menschliche Aufsicht kritisch bleibt und dass, wie Ori David von Tenzai warnt, Agenten das menschliche Urteil in komplexen Sicherheitsentscheidungen ohne explizite Richtlinien nicht ersetzen können. Ihre Analyse ist eine empfohlene Lesung für Teams, die Entwicklungsassistenten bereitstellen.
Was sollen dann Organisationen tun? Es gibt keine magische Pille: eine Kombination aus sicherem Design, strenge Genehmigung Einschränkungen, kontinuierliche Prüfung von Identitäten und Handlungen von Agenten, widrige Tests einschließlich semantische Injektionen und vor allem das Prinzip des kleinen Privilegs auf jede Fähigkeit, die zu schreiben oder Ressourcen zu schaffen erlaubt. Die Sicherheit von IA-Systemen ist nicht mehr nur eine Frage von Patches im Code; es ist auch die Sprachsteuerung und Leistungskontrolle in der Zeit der Ausführung. Modellbewertungstools, Cloud-Konfigurationsbewertungen und verantwortungsvolle Outreach-Programme sind der Schlüssel zur Risikoreduktion.
Zu einer Zeit, in der die "native IA"-Funktionen in Business-Anwendungen multipliziert werden, sollte daran erinnert werden, dass jede Gesprächsschnittstelle oder Automatisierung einen neuen Vektor hinzufügt, der seine eigene Verteidigungsschicht verdient. Die Schwachstelle in Gemini und verwandten Vorfällen ist ein Aufruf zur Aufmerksamkeit: Sicherheit muss sich auf das Tempo der Innovation entwickeln, und das ist, Engineering, Überwachung und Ausbildung für die AAs zu kombinieren, um zu tun, was sie - und nur das - in produktiven Umgebungen tun sollten.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...