Agent Data Injection: Die unterschätzte Bedrohung
Ein neuer Angriffsvektor gefährdet autonome KI-Agenten: Agent Data Injection. Im Gegensatz zu klassischen Prompt Injections wird hier nicht die Aufgabe selbst manipuliert, sondern die Daten, auf denen der Agent arbeitet.
Wie der Angriff funktioniert
Die Mechanik ist simpel, aber effektiv:
Szenario 1 – E-Commerce: Ein Agent soll Produktbewertungen zusammenfassen. Ein Angreifer pflanzt eine manipulierte Review, die den Agent dazu bringt, den "Jetzt kaufen"-Button zu klicken – obwohl das gar nicht der ursprüngliche Auftrag war.
Szenario 2 – Code-Ausführung: Ein Entwickler nutzt einen Coding Assistant, um einen GitHub-Fix eines Maintainers anzuwenden. Ein Angreifer hinterlässt einen gefälschten Kommentar im Thread mit bösartigen Befehlen. Der Assistant führt diese aus.
Das Kernproblem
Der entscheidende Unterschied zu bekannten Injection-Angriffen: Das Agent-Modell wird nicht "gehackt". Der Agent verfolgt weiterhin die ursprüngliche Aufgabe – nur basierend auf falschen Fakten. Dadurch umgehen diese Angriffe viele bestehende Sicherheitsmechanismen, die auf verdächtige Task-Änderungen prüfen.
Der Agent "glaubt" den manipulierten Daten, weil sie in der erwarteten Quelle auftauchen – im Review-System, im Code-Repository, im Web-Content.
Warum das kritisch ist
Autonome Agenten werden zunehmend mit echten Konsequenzen eingesetzt:
- E-Commerce: Ungewollte Transaktionen
- DevOps/Security: Ausführung von Malware oder Backdoors
- Research Agents: Verfälschung von Analyse-Ergebnissen
- Autonomous Systems: Fehlentscheidungen in produktiven Umgebungen
Da der Agent nicht "weiß", dass die Daten kompromittiert sind, lässt sich der Angriff schwer durch Behavioral Monitoring erkennen.
Lösungsansätze
Effektiver Schutz erfordert mehrschichtige Strategien:
- Data Source Verification: Strikte Validierung von Datenquellen vor der Verarbeitung
- Integrity Checks: Kryptografische Signaturen für kritische Daten
- Sandboxing: Agenten mit limitierten Berechtigungen ausführen
- Anomaly Detection: Ungewöhnliche Action-Muster erkennen
- Human-in-the-Loop: Bei risikoreichen Operationen Bestätigung erzwingen
Fazit
Agent Data Injection zeigt, dass KI-Sicherheit über Prompt-Hardening hinausgehen muss. Die Achillesferse ist nicht das Modell selbst, sondern die Vertrauenskette zwischen Daten und Aktion. Organisationen, die Agenten produktiv einsetzen, sollten ihre Daten-Integrität überprüfen – bevor ein manipulierter Review zu echten Schäden führt.

