Prompt-Injektion entwickelt sich zu einem Cyberrisiko. In externen Inhalten versteckte Anweisungen können versuchen, die Tools, APIs und Berechtigungen eines KI-Agenten zu aktivieren. Check Point führt „PromptGuardX“ als Teil des AI-Defense-Plane für die Erkennung auf Dateiebene ein. Integriert in Check-Point-Threat-Emulation analysiert es PDF-Dateien, bevor deren Inhalt ein LLM oder einen KI-Agenten erreicht. Neben der Prompt-Prüfung fügt es durch Laufzeitüberwachung, Zugriffskontrollen und die Durchsetzung auf Aktionsebene eine vorgelagerte Schutzebene hinzu.
KI-Agenten lesen zunehmend Rechnungen, Verträge, E-Mails und Unternehmensdaten und nutzen anschließend Tools und APIs, um Aufgaben zu erledigen. Die Dokumente, auf die sie zugreifen, sind keine passiven Referenzen mehr, sondern Eingaben, die beeinflussen können, wie der Agent als Nächstes vorgeht. Dies eröffnet die Möglichkeit einer indirekten Prompt-Injektion. Ein Angreifer bettet Anweisungen in eine PDF-Datei, eine E-Mail, eine Website oder das Ergebnis eines Tools ein und wartet darauf, dass ein KI-System diese verarbeitet. Ein Benutzer könnte einen Agenten bitten, eine Rechnung zusammenzufassen, während versteckter Text im Dokument den Agenten anweist, Informationen abzurufen, ein Tool aufzurufen oder Daten an einen anderen Ort zu senden.
Ein Nutzer sieht ein gerendertes PDF, doch eine KI-Anwendung verarbeitet möglicherweise Text, der aus der zugrunde liegenden Struktur der Datei extrahiert wurde. Angreifer können diese Lücke mit unsichtbarem Text, versteckten Ebenen oder Unicode-Manipulationen ausnutzen. Das Ergebnis ist eine Datei, die zwar keine Malware enthält, aber dennoch eine für einen KI-Agenten bestimmte Anweisung in sich trägt.
Prompt-Injektion stoppen
Die Ergebnisse des AI-Security-Reports 2026 von Check Point zeigen, dass sich die Erkennungen längerer bösartiger Prompt-Payload zwischen März und Mai 2026 etwa verfünffacht haben und im Mai fast ein Prozent der beobachteten Prompts ausmachten. Der Trend spiegelt das wachsende Risiko von inhaltsbasierten Angriffen wider, die KI-Systeme über die von ihnen verarbeiteten Informationen erreichen.
Viele AI-Sicherheitskontrollen überprüfen Prompts und Antworten, überwachen Agenten zur Laufzeit oder validieren Aktionen vor der Ausführung. Diese Maßnahmen bleiben unverzichtbar, doch bis dahin könnte der Dokumentinhalt bereits extrahiert, in Blöcke zerlegt, gespeichert oder mit anderen Quellen zusammengeführt worden sein.
„PromptGuardX“ fügt einen früheren Kontrollpunkt hinzu und untersucht verdächtige Anweisungen, solange sie sich noch in den Dokumenten befinden und bevor sie Teil des Modellkontexts werden. Anstatt abzuwarten, bis ein PDF zur KI-Eingabe wird, erweitert die Lösung die Bedrohungsemulation, um die Datei bereits vor der KI-Aufnahme zu überprüfen.
Keine einzelne Kontrollmaßnahme kann die Eingabe von Befehlen vollständig verhindern. KI-Systeme erfordern nach wie vor die Überprüfung von Eingabeaufforderungen, Laufzeitüberwachung, Zugriff mit geringsten Berechtigungen und Durchsetzung auf Aktionsebene. Wenn KI-Agenten immer mehr Unternehmensdokumente verarbeiten und immer umfassendere Handlungsberechtigungen erhalten, reicht es bei der Beurteilung der Sicherheit einer Datei nicht mehr aus, nur auf Malware zu prüfen. Es müssen auch Anweisungen identifiziert werden, die darauf abzielen, das KI-System, das sie liest, zu manipulieren.
#CheckPoint










