Passwörter in Chatbots schaffen erhebliche Sicherheitslücken

Anne Cutler, Cybersicherheitsexpertin bei Keeper Security

Der neue KI-Chatbot „Muse“ von Meta fordert Nutzer dazu auf, ihre Zugangsdaten preiszugeben, um sich in Konten anzumelden und automatisierte Unterstützung bei Aufgaben zu bieten. Das Unternehmen hatte zuvor erklärt, Muse habe „keine Einblicke in die Passwörter oder Zahlungsmethoden der Menschen“, und die von einem Nutzer geteilten Zugangsdaten würden „in einen sicheren Speicher überführt, sodass Muse sie nutzen kann, ohne sie zu sehen, einschließlich Passwörtern, die eine Person selbst in den Browser eingibt“.

Amazon gibt an, den neuen persönlichen KI-Assistenten „Muse“ von Meta daran zu hindern, im Namen von Kunden auf Amazon.com einzukaufen. Dies geschah, nachdem das Unternehmen erfolglos versucht hatte, die Facebook-Muttergesellschaft dazu zu bewegen, die E-Commerce-Website freiwillig vom Einkauf auszuschließen. Ein Kommentar Anne Cutler, Cybersicherheitsexpertin bei Keeper Security.

„Autonome KI-Agenten wie Muse von Meta versprechen ein neues Maß an Komfort, indem sie alltägliche Aufgaben in unserem Auftrag erledigen. Wenn jedoch ein KI-Bot die Kontozugangsdaten anfordert, um sich bei Webseiten anzumelden, überschreitet er eine kritische Grenze der persönlichen Sicherheit. Die Entscheidung von Amazon und anderen Händlern, den Meta-Bot vom Einkaufen im Auftrag von Kunden auszusperren, zeigt, worauf es ankommt: Wer Anmeldedaten an eine dritte KI-Partei übergibt, schafft ein unnötiges und unkontrolliertes Risiko.

Unternehmen mögen behaupten, dass Zugangsdaten in einen sicheren Speicher gelangen, den der Bot nicht einsehen kann, aber die Weitergabe von Passwörtern an einen Mittler schafft erhebliche Sicherheitslücken. Datenbanken von Mittlern, browserbasierte Bots und Sitzungstokens können kompromittiert werden. Wenn ein KI-Dienst oder seine Speicherinfrastruktur angegriffen oder ein Bot durch eine Prompt-Injection manipuliert wird, könnten persönliche Konten, Zahlungsmethoden und private Daten offengelegt werden.

Da KI-Tools allgegenwärtig werden, müssen Verbraucher proaktive Schritte zum Schutz ihrer digitalen Identität einleiten:

  • Niemals Passwörter mit KI-Agenten teilen: Geben Sie Ihre Kontozugangsdaten nicht in ein KI-Promptfeld oder eine Bot-Oberfläche einer dritten Partei ein, fügen Sie sie nicht ein und speichern Sie sie dort nicht.
  • Verwenden starker, einzigartiger Zugangsdaten: Schützen Sie jedes Konto mit einem komplexen, zufällig erzeugten Passwort oder Passkey, der in einem dedizierten Passwortmanager mit Zero-Trust-Architektur gespeichert wird und nicht in einem unverschlüsselten Browserspeicher.
  • Aktivieren der Multi-Faktor-Authentifizierung (MFA): Aktivieren Sie MFA für alle persönlichen, Einkaufs- und Finanzkonten. MFA fungiert als essenzielle Absicherung und stellt sicher, dass sich ein Bot oder Angreifer nicht ohne ausdrückliche Zustimmung in Echtzeit anmelden kann.

Komfort sollte niemals auf Kosten der Sicherheit gehen. Solange keine sicheren, standardisierten Rahmenbedingungen für KI-Agenten existieren, ist die strenge persönliche Kontrolle über die Zugangsdaten der beste Schutz.“

#KeeperSecurity