Beobachtetes Signal · 1. Juli 2026 · Security Research · Quelle: t3n · Relevanz: 3/5 · Sentiment: Negativ

Agentjacking: Manipulierte Fehlerberichte kapern KI-Agenten über Tracking-Tools

Zusammenfassung des Signals

Das Sicherheitsunternehmen Tenet Security hat eine neue Angriffsklasse namens „Agentjacking“ aufgedeckt, bei der manipulierte Absturz- und Fehlerberichte über Tracking-Tools wie Sentry genutzt werden, um KI-Coding-Assistenten unbemerkt zu kapern. Angreifer senden präparierte Fehlermeldungen an öffentlich zugängliche Endpunkte, die versteckte Markdown-Anweisungen enthalten. Da aktuelle KI-Agenten und Modellintegrationen passive Textdaten beim Datenimport über Protokolle wie das Model Context Protocol (MCP) nicht zuverlässig von ausführbaren Befehlen unterscheiden, können die Assistenten eingebetteten Code auf Entwicklerrechnern abrufen und ausführen. Tenet verzeichnete bei Tests mit über 100 Organisationen eine Erfolgsquote von 85 Prozent. Sentry hat das Problem zwar eingeräumt, erklärte jedoch, dass eine plattformseitige Ursachenbehebung nicht umsetzbar sei. Tenet empfiehlt daher dringend, die Ausführungsrechte von KI-Assistenten massiv einzuschränken und für kritische Befehle eine manuelle menschliche Freigabe zu fordern.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Die Sicherheitslücke ermöglicht die flächendeckende Kompromittierung von Entwicklerrechnern und sensiblen Assets über gängige Agenten-Integrationen (MCP/Sentry), untergräbt das Vertrauen in agentische Tools und erzwingt strengere Sicherheitskontrollen bei Ausführungsrechten.

SIGNAL RADAR

Marktsignale zu Sentry in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Tenet Security hat die neue Angriffsklasse „Agentjacking“ identifiziert, bei der manipulierte Fehlerberichte KI-Coding-Assistenten kapern können.
  • Angriffe nutzen öffentlich zugängliche Endpunkte und das Model Context Protocol, um präparierte Absturzberichte mit versteckten Markdown-Anweisungen zu übermitteln.
  • Die Untersuchung von Tenet Security zeigte eine Erfolgsquote von 85 Prozent bei über 100 Organisationen, darunter ein sehr großes Technologieunternehmen.
  • Sentry bestätigte das zugrundeliegende Problem auf seiner Plattform, erklärte jedoch, dass eine plattformseitige Behebung der Ursache technisch nicht vertretbar sei.
  • Tenet Security (Barak Sternberg) empfiehlt, die Ausführungsrechte von KI-Assistenten drastisch einzuschränken und eine manuelle Freigabe für kritische Systembefehle zu erzwingen.

Verknüpfte Unternehmen

2 verknüpfte Unternehmen

“An attacker sends via a publicly accessible endpoint (a so-called Data Source Name) a specially crafted crash report to the service of the U...”

“Here you find external content from TargetVideo GmbH, which supplements our editorial offering on t3n.de....”

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: t3n•Veröffentlicht: 1. Juli 2026
Ursprünglicher Berichttitel: “Agentjacking: Wie gefälschte Fehlerberichte KI-Agenten kapern”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

AI Agents Security13. Juli 2026

KI-Code-Reviewer durch Context Poisoning für Malware-Ausführung missbraucht

Sicherheitsforscher haben mehrere Proof-of-Concept-Angriffe veröffentlicht, die zeigen, dass autonome Coding-Agenten vom Angreifer bereitgestellte Instruktionen in nicht vertrauenswürdigem Text ausführen. Das AI Now Institute enthüllte „Friendly Fire“, bei dem eine README-Datei einen Agenten zur Ausführung eines schädlichen Skripts anweist. Tenet demonstrierte „Agentjacking“ mittels gefälschter Sentry-Fehlerberichte mit einer Erfolgsquote von 85 %, während Noma Security mit „GitLost“ zeigte, wie GitHub Agentic Workflows private Repositories kompromittieren. Getestete Agenten wie Claude Code und OpenAI Codex führten diese Angriffe im autonomen Modus aus. Zwar mindern Dateisystem-Isolierung und Zugriffsbeschränkungen das Risiko, doch existiert kein vollständiger Fix, da die Grundursache in der Architektur liegt, die Textanweisungen unkritisch befolgt.

Signal analysieren
Security11. Aug. 2026

Ghostjacking: Logs und Alerts werden zu Steuerungsbefehlen für KI-Agenten

Sicherheitsforscher haben einen Proof-of-Concept namens "Ghostjacking" vorgestellt, der zeigt, wie Angreifer natürlichsprachliche Befehle in Logs, Alerts und Ticketing-Systeme einbetten können. Dadurch führen KI-Agenten mit Lese- und Schreibrechten diese Befehle ungewollt aus. Die Methode nutzt Zielsysteme wie Cloudflare WAF-Logs, Datadog-Alerts und Sentry-Reports, um DNS-Änderungen herbeizuführen, Shell-Befehle auszuführen, Cloud-Anmeldedaten zu stehlen, Befehle auf andere Agenten zu übertragen und Backdoors in Agentenspeichern oder Konfigurationen zu hinterlassen. Die Tests erfolgten über kontrollierte Konten und öffentliche APIs; es wurde keine CVE veröffentlicht. Eine Sandbox-Schwachstelle von Claude Desktop wurde an Anthropic gemeldet und behoben. Der Bericht beschreibt Erfolgsfaktoren, Erkennungssignale, MITRE-Zuordnungen sowie ein Untersuchungs- und Eindämmungs-Playbook für SOCs und Administratoren, um Organisationen bei der Absicherung ihrer agentischen Infrastrukturen zu unterstützen.

Signal analysieren
Security / AI-driven Threats30. Mai 2026

KI-Agenten ermöglichen vollautonome Cyberangriffe und automatisierte Exploitation

Eine OSINT-basierte Cyber-Bedrohungsanalyse dokumentiert fünf Vorfälle aus Ende Mai 2026, die einen Paradigmenwechsel markieren: KI wandelt sich vom reinen Assistenzwerkzeug zum autonomen Angriffsakteur und zur neuen Angriffsfläche. Sysdig belegte eine Kompromittierung von Marimo-Notebooks (CVE-2026-39987, CVSS 9.3), bei der ein LLM-Agent eigenständig mehrstufige Pivots durchführte und interne PostgreSQL-Datenbanken extrahierte. Zudem deckte Permiso Security mit 'ChatGPhish' eine Indirect-Prompt-Injection gegen ChatGPT-Renderer auf. Wiz identifizierte unter 'JINX-0164' Supply-Chain-Angriffe auf Krypto-Entwickler via manipulierte npm-Pakete (@velora-dex/sdk) und macOS-RATs. Flankiert wird dies durch eine unauthentifizierte RCE-Kette in Gogs (CVSS 9.4) laut Rapid7 sowie einen KelpDAO/LayerZero-Bridge-Vorfall, der Risiken bei Off-Chain-Verifiern offenlegt. Sicherheitsexperten raten dringend zur Isolierung von Zugangsdaten, Runtime-Verhaltensanalysen sowie dem Abbau ungeprüfter Abhängigkeiten.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.