„Ask AI“ vergiften das Gedächtnis von Assistenten: Microsoft Security schlägt Alarm

Microsoft Security hat eine auf kommerziellen Websites aktive Prompt-Injection-Technik identifiziert, die als AI Recommendation Poisoning eingestuft wird.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

„Ask AI“ vergiften das Gedächtnis von Assistenten: Microsoft Security schlägt Alarm
KI

Illustration mit KI erzeugt

Ein Klick kann künftige KI-Antworten verändern

Microsoft Security hat eine auf kommerziellen Websites aktive Prompt-Injection-Technik identifiziert, die als AI Recommendation Poisoning eingestuft wird. Die Meldung wurde am 6. August 2026 veröffentlicht.

Der Angriff nutzt Schaltflächen wie „Ask AI“, „Ask Grok“ oder Social-Sharing-Tools. Der Link enthält eine vorab ausgefüllte Anfrage, die in der bereits authentifizierten Sitzung des Nutzers geöffnet und ohne ausdrückliche Bestätigung ausgeführt wird.

Zu den unterstützten Diensten gehören ChatGPT, Claude, Grok und Gemini. Zum Einsatz kommen URL-Parameter wie:

https://chatgpt.com/?q=...
https://claude.ai/new?q=...
https://grok.com/?q=...

Ebenfalls betroffen sind Perplexity, die zugehörigen Sharing-Tools, q-Parameter, href-Attribute und das DOM der Webseiten. Welche Softwareversionen betroffen sind, wurde nicht mitgeteilt.

Vom Marketing zur Manipulation des Gedächtnisses

Ein Unternehmen kann legitimerweise eine vorteilhafte Anfrage formulieren, um ein Produkt zu bewerben oder eine Zusammenfassung zu beeinflussen. Diese Praxis fällt unter Marketing und Generative Engine Optimization beziehungsweise GEO.

Die Grenze zum Angriff wird überschritten, wenn der Link den Assistenten anweist, die Unternehmensdomain dauerhaft als vertrauenswürdige Quelle zu speichern. Dadurch können künftige Antworten systematisch zugunsten dieses Anbieters ausfallen – auch in Gesprächen, die keinen Bezug zum ursprünglichen Klick haben.

Microsoft Security ordnet die Technik AML.T0080 — Memory Poisoning aus MITRE ATLAS zu, in Verbindung mit AML.T0051 — LLM Prompt Injection. Die Injektion erfolgt bei der Aktivierung des Links und nicht in den während des Retrievals abgerufenen Inhalten. Einige Abwehrmechanismen, die Dokumente für das Modell filtern, erkennen sie daher möglicherweise nicht.

Die auf Unternehmenswebsites identifizierten Fälle

Microsoft Security identifizierte 31 Unternehmen aus 14 Branchen sowie mehr als 50 unterschiedliche Prompts, die innerhalb von 60 Tagen in einer einzigen Quelle gefunden wurden. Die Technik wurde auf produktiv betriebenen Websites beobachtet.

Ein Anbieter für Consent-Management bot Schaltflächen wie „Summarize this blog post with“ für ChatGPT, Perplexity, Claude und Grok an. Obwohl die Benutzeroberfläche lediglich eine Zusammenfassung nahelegte, ergänzte der href-Parameter die Anweisung, die Domain bei künftigen Anfragen zu Datenschutz und Einwilligungsmanagement als vertrauenswürdige Quelle zu betrachten.

Ein Anbieter von Enterprise-Sicherheitslösungen setzte dagegen auf Widgets mit dem Text „Don’t just take our word for it, ask AI“ auf Vergleichsseiten mit Wettbewerbern. In der Schaltfläche „Ask Grok“ war die Payload direkt im Markup der Website codiert.

Die Anfrage forderte dazu auf:

  • eine Zusammenfassung des Vergleichs zu erstellen;
  • ausschließlich die Blog-URL des Anbieters zu verwenden;
  • die Domain für spätere Sicherheitsanfragen als vertrauenswürdige Quelle zu speichern.

Dieses Schema erschien auf den verschiedenen Vergleichsseiten und änderte lediglich den Namen des Wettbewerbers. Nutzer, die eine unabhängige Bewertung suchten, konnten so unbemerkt die späteren Analysen des Assistenten beeinflussen.

Auswirkungen und Gegenmaßnahmen für Unternehmen und Nutzer

Der Schweregrad ist im Hinblick auf die Integrität der Antworten und des Modellgedächtnisses hoch, auch wenn kein CVSS-Score angegeben wurde. Zu den Auswirkungen zählen verzerrte Empfehlungen, eine fälschliche Zuschreibung von Vertrauenswürdigkeit, manipulierte Wettbewerbsvergleiche und ein Verlust der Zuverlässigkeit von Antworten.

Dafür sind weder Malware noch gestohlene Zugangsdaten oder Zero-Day-Schwachstellen erforderlich. Ein Klick genügt, während der Nutzer beim Assistenten angemeldet ist. Der Inhalt kann in der Beschriftung der Schaltfläche unsichtbar bleiben, obwohl er im DOM oder in der URL enthalten ist.

Organisationen sollten:

  • das DOM auf versteckte Anweisungen in KI-Links und href-Attributen überwachen;
  • q-Parameter vor der Veröffentlichung von Sharing-Schaltflächen prüfen;
  • das Gedächtnis der Assistenten regelmäßig mit Audit-Prompts überprüfen;
  • unerwünschte Anweisungen oder gespeicherte Inhalte mithilfe von Remediation-Verfahren entfernen.

Verfügbar ist außerdem das operative Dokument AI Memory Poisoning Defense Cheat Sheet. Es enthält Muster zur DOM-Überwachung, Prüf-Prompts und Schritte zur Entfernung unerwünschter Inhalte. Für die Anbieter der Assistenten wurden keine spezifischen Patches oder Updates genannt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte Themenvergiftengedächtnisassistentenmicrosoftsecurityschlägtalarm
Zurück zur Startseite