Barracuda hat E-Mails analysiert, die neben klassischem Phishing versteckte Prompt Injections für KI-Assistenten enthalten. Ziel ist etwa Zahlungsbetrug.
Phishing-Mails zielen gleichzeitig auf Menschen und KI

Angreifer kombinieren in Phishing-Mails zunehmend zwei Taktiken: Social Engineering, das sich an die menschlichen Empfänger richtet, und Prompt Injection, die KI-gestützte E-Mail-Assistenten manipulieren soll. Das berichtet das Sicherheitsunternehmen Barracuda Networks in einem neuen Threat Spotlight. Solche Assistenten fassen E-Mails zusammen, priorisieren und verarbeiten sie. Wie häufig Barracuda solche Nachrichten beobachtet hat, geht aus der Mitteilung nicht hervor.
Versteckte Ebene für die KI
Die sogenannten Dual-Target-E-Mails bestehen aus mehreren Inhaltsebenen. Eine enthält Text und Bilder für den menschlichen Empfänger, eine zweite versteckte Anweisungen für KI-Systeme. Diese verbergen die Angreifer etwa in HTML-Kommentaren, in Text mit Schriftgröße null oder in weißer Schrift, in verschlüsselten Inhalten oder in geschützten Anhängen.
„Eine einzige E-Mail kann inzwischen zwei separate Angriffe enthalten, zum Beispiel eine herkömmliche Phishing-Nachricht, um mithilfe eines schädlichen Anhangs Zugangsdaten zu entwenden, und eine Prompt Injection, um KI-Systeme zu manipulieren und deren Verhalten zu beeinflussen.“
Guruprasad Kenja, Threat Analyst bei Barracuda
Vier beobachtete Angriffsmuster
In einem Fall sollte die KI eine falsche Aufgabe mit hoher Priorität einfügen, die einen Mitarbeiter anweist, die Zahlungsdaten eines Lieferanten zu ändern. Das erhöht die Gefahr einer betrügerischen Überweisung. In einem anderen Fall sollten versteckte Anweisungen in einer Bewerbung ein automatisches Prüfsystem dazu bringen, den Lebenslauf unabhängig von der Qualifikation mit der Bestnote zu bewerten und ein Vorstellungsgespräch zu empfehlen.
Zudem fanden die Forscher Anweisungen, mit denen ein KI-Assistent in einen angeblich autorisierten Wartungs- oder Verwaltungsmodus wechseln und seine Konfiguration offenlegen sollte. Ein weiterer Angriff zielte auf Programmierassistenten: Sie sollten beim Erzeugen von Authentifizierungsfunktionen Code einfügen, der Anmeldedaten abgreift.
Barracuda rät Unternehmen, neben Nutzern und Postfächern auch die KI-Systeme abzusichern, die E-Mail-Inhalte verarbeiten und darauf reagieren.
(red/Barracuda)




