LONDON (IT BOLTWISE) – Sicherheitsforscher haben gezeigt, wie ein scheinbar harmloser KI-Agent-Skill Sicherheitsscanner umgehen kann: Die Prüfung sieht nur das eingereichte Paket, nicht die Inhalte externer Seiten, die der Skill erst nach der Freigabe lädt. In einem Experiment mit einer Skill-Plattform und gezielter Werbung installierten Nutzer den Skill in mehreren tausend Fällen, darunter offenbar auch auf Unternehmenskonten. Der Kern der Warnung lautet: Vertrauen dürfen Marktplatz-Indikatoren und ein einmaliger Scan nicht als dauerhafte Sicherheitsgarantie ersetzen.

Ein KI-Agent-Skill kann Sicherheitschecks heute noch so “sauber” bestehen, und trotzdem nach der Freigabe bösartig handeln. Genau das demonstrierte das Security-Team AIR: Sie bauten einen gefälschten Skill, schoben ihn über einen beliebten Skill-Marktplatz sowie eine Instagram-Kampagne und erreichten nach eigenen Angaben rund 26.000 Agent-Installationen – einschließlich einiger auf Corporate-Accounts. Auffällig dabei: Alle von ihnen getesteten Scanner stuften das Paket als unbedenklich ein, obwohl der Skill später mit einer externen Seite interagierte, deren Inhalt man nach dem Check austauschen konnte.
Technisch ist der zentrale Mechanismus relativ schlicht. Ein Skill ist im Grunde ein Bündel von Anweisungen, das der Agent in seinen eigenen Kontext lädt und dann wie eine Nutzeraufforderung behandelt. Damit gewinnt “Prompt-Trust” eine neue Angriffsfläche: Wo Menschen früher auf einen Text und dessen Reputation vertrauten, müssen sie heute auf ausführbare Inhalte vertrauen, die wiederum auf externe Ressourcen zugreifen. AIRs Skill wurde als “brand-landingpage” getarnt und versprach, mit einem Stitch-Design-Ansatz eine Landingpage zu erstellen – adressiert explizit Nicht-Techniker, also eine Zielgruppe, die typischerweise weniger technisches Bauchgefühl für Supply-Chain-Risiken hat.
Um glaubwürdig zu wirken, spielte AIR mit zwei Vertrauenssignalen, die im Ökosystem tatsächlich Gewicht haben: GitHub-Stars und ein positives Scanner-Ergebnis. Für die Stars öffnete das Team einen Pull Request in einem Skill-Marktplatz-Repository, das laut Beschreibung ungefähr 36.000 Sterne und 156 Skills hatte. Nachdem der Pull Request nach wenigen Tagen gemerged war, erbte der Skill den Sterne-Zähler des Repositories. Parallel dazu testeten sie ihn gegen mehrere Scanner-Lösungen, die das eingereichte Artefakt prüfen: In deren Sicht blieb die Paketstruktur konsistent, und selbst Cisco- und NVIDIA-nahe Prüfpfade sowie die in skills.sh eingebundenen Scanner meldeten “safe”.
Warum die Scanner scheiterten, liegt nicht an einem einzelnen fehlerhaften Algorithmus, sondern an einer strukturellen Lücke im Modell der Prüfung. Viele Scanner analysieren das Skill-Paket, das du ihnen übergibst: insbesondere die SKILL.md und die darin enthaltenen Dateien. AIRs Skill enthielt jedoch keine eigenen Setup-Schritte. Stattdessen instruierte er den Agenten, ein “Stitch SDK” über eine externe Dokumentationsseite zu installieren. Der Haken: Die anfänglich aufgerufene Seite führte zu echten, plausiblen Dokumenten, sodass der Scan beim ersten Kontakt sauber ausfiel. Sobald der Skill jedoch breitere Verbreitung gefunden hatte, ersetzte AIR den Inhalt hinter dem Link so, dass der Agent beim späteren Abruf eine Script-Logik ausführte, die außerhalb des ursprünglichen Scan-Pakets lag.
Dieser Unterschied zwischen “Snapshot-Check” und “spätere Ausführung” ist der wunde Punkt. In der Demo-Aktivität beschränkte sich die Auswirkung auf das Einsammeln der E-Mail-Adresse und das Zurückmelden an AIR – also ein harmloses Proof-of-Concept-Verhalten. Ein echter Angreifer hätte den gleichen Mechanismus nutzen können, um Dateien zu lesen, Daten zu exfiltrieren oder Operationen in internen Systemen anzustoßen, sofern der Agent über die nötigen Berechtigungen verfügt. Trail of Bits hatte in einer ähnlichen Zeitspanne bereits gezeigt, dass sich bösartige Skill-Inhalte hinter einem Format verbergen lassen, das klassische Detektoren nicht zuverlässig erfassen – wiederum mit dem Befund, dass ein Scanner “nur das fixe Paket” prüft, während ein Angreifer den Inhalt nachjustieren kann, bis er durchfällt.
Aus Sicht der Verteidiger ist die eigentliche Konsequenz klar: Skills sollten wie Software behandelt werden, nicht wie Text, dem man nach dem ersten Blick vertraut. Statt sich vor allem auf die Dateien im Repository zu konzentrieren, muss die Bewertung auch die Referenzen abdecken, die der Skill nach der Installation lädt. Praktisch heißt das: Unternehmen sollten zuerst erkennen, was bereits im Einsatz ist, weil ein Großteil solcher Add-ons in der Realität ohne echte Überprüfung installiert wird. Danach sollten sie eine Policy für neue Skills etablieren, die eine kontrollierte Quelle vorschreibt und eine erneute Prüfung triggert, sobald sich externe Inhalte oder Link-Ziele ändern.
Darüber hinaus empfiehlt sich eine Sicherheitsarchitektur, die das “Worst Case”-Szenario annimmt: Man sollte Versionen pinnen, damit ein Skill nicht still und heimlich ein anderes Ziel lädt als zur Freigabezeit, und Agenten konsequent nach dem Least-Privilege-Prinzip betreiben. Die wichtige Ergänzung: Jede externe Anweisung, die ein Agent aus einer URL abruft, muss so behandelt werden, als würde sie mit den Zugriffsrechten des Agenten laufen. Anthropic-Dokumente weisen bereits explizit auf die Gefahr hin, dass Skills externe URLs verwenden und deren Inhalt sich nach dem Vetting ändern kann. Ergänzende Forschung in diesem Jahr deutet zudem darauf hin, dass Scanner sich häufig nicht einig sind, weil sie isoliert bewerten – ohne vollständigen Kontext zu späteren Fetches und möglichen Änderungen nach dem Review.
Wie belastbar sind die genannten Skalierungszahlen? AIR selbst macht geltend, etwa 26.000 Agent-Installationen erreicht zu haben, und betont dabei auch den Anteil auf Unternehmenskonten. Diese Werte stammen jedoch nur aus der Perspektive der Forscher und werden in der Meldung nicht unabhängig verifiziert. Dass die Methode selbst funktioniert, wird dadurch nicht entkräftet: Die beschriebene Logik passt zu dem, was mehrere Teams bereits zuvor gezeigt haben, und die konkrete Schwachstelle – Prüfung eines Pakets versus dynamisch nachgeladener externer Inhalt – ist wiederholt beobachtet worden. Entscheidend ist deshalb weniger die genaue Zahl als die klaffende Sicherheitsannahme im Alltag der Plattformbetreiber: Ein sauberer Scan zum Install-Zeitpunkt reicht nicht.
Für die nächsten Schritte im Markt wird es darauf ankommen, ob Plattformen und Unternehmen “Security by Snapshot” durch “Security with verification over time” ersetzen. Denkbar sind etwa Richtlinien, die nur geprüfte Endpunkte erlauben, oder Mechanismen, die externe Inhalte versionieren und in eine kontrollierte Sandbox-Umgebung abstrahieren. Entwickler wiederum bekommen neue Anforderungen: Skills werden zunehmend Teil einer klassischen Software-Supply-Chain, inklusive Abhängigkeits- und Integritätsprüfung. Wenn sich dieser Trend verfestigt, werden sich auch Skill-Marktplätze stärker in Richtung Managed-Ökosysteme bewegen müssen, um das Vertrauen nicht nur über Sterne und einmalige Scannergebnisse aufzubauen, sondern über laufende Kontrolle und nachvollziehbare Sicherheitsgarantien.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Fake KI-Agent-Skill passiert Sicherheitschecks – Risiko durch externe Links" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Fake KI-Agent-Skill passiert Sicherheitschecks – Risiko durch externe Links" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Fake KI-Agent-Skill passiert Sicherheitschecks – Risiko durch externe Links« bei Google Deutschland suchen, bei Bing oder Google News!