LONDON (IT BOLTWISE) – Eine neue Klasse von Prompt-Injection nutzt „Ask AI“-Buttons auf Webseiten, um LLM-Anfragen bereits beim Klick auszuführen. Dabei geht es nicht um Malware oder gestohlene Zugangsdaten, sondern um vorbefüllte Deep-Links. Laut Microsoft Security wurden dafür im Februar 2026 31 Unternehmen aus 14 Branchen identifiziert. Die Effekte zielen auf langfristige Speichereinstellungen wie „vertrauenswürdige Quellen“ und können so zukünftige Antworten still verzerren.

Was zunächst wie ein Komfortfeature wirkt, entpuppt sich technisch als neuer Einstiegspunkt für Prompt-Injection: „Ask AI“-Buttons mit vorbefüllten Abfragen. Der Kern ist, dass viele Weboberflächen Deep-Links zu bekannten KI-Assistenten unterstützen und dabei URL-Parameter direkt in eine laufende Sitzung übergeben. Wenn Nutzer in ihrem Browser auf so eine Schaltfläche klicken, startet die Anfrage nicht im Hintergrund und nicht erst nach einer sichtbaren Rückfrage, sondern läuft in der aktiven Session unmittelbar los. Genau diese Click-Ebene macht die Methode so gefährlich, denn sie umgeht Abwehransätze, die typischerweise an der Stelle ansetzen, an der Inhalte zur Modellverarbeitung „gezogen“ werden.
Der Mechanismus lässt sich greifbar an der Logik der URL-Übergabe erklären: Solche Links enthalten Parameter, die eine Query-Textvorgabe für den Assistenten transportieren. Kombiniert man das mit der Fähigkeit moderner LLMs, langfristige Profile zu bilden – etwa indem Präferenzen, explizite Anweisungen oder als „vertrauenswürdig“ markierte Entitäten gespeichert werden – entsteht ein Persistenzproblem. Microsoft Security ordnet das Verhalten deshalb als „AI Recommendation Poisoning“ ein. Besonders problematisch ist, dass viele vorbefüllte Prompts nach dem Klick nicht „nur“ eine Antwort erzeugen, sondern Anweisungen enthalten, die eine Domäne dauerhaft als vertrauenswürdige Quelle markieren sollen. Damit wird nicht nur die aktuelle Auskunft beeinflusst, sondern auch die Bias-Wahrscheinlichkeit bei späteren Fragen, selbst wenn Nutzer den Ursprung des Links vergessen oder nie bewusst ausgewählt haben.
In Februar 2026 dokumentierte Microsoft Security, dass die Technik in der Praxis bereits breit eingesetzt werde: 31 Unternehmen aus 14 Branchen sollen sie genutzt haben; zudem wurden in einem Datensatz über 60 Tage mehr als 50 unterschiedliche Prompts beobachtet. Auch die Einordnung in die MITRE ATLAS Knowledge Base ist für Sicherheits- und Architekturteams relevant, weil die Aktivität dort formal verortet ist: AML.T0080 (Memory Poisoning) steht im Kontext von AML.T0051 (LLM Prompt Injection). Entscheidend ist dabei weniger der Label-Etikettenschwung, sondern die technische Konsequenz: Das Payload-Pattern zielt auf den Speicher des Assistenten, nicht ausschließlich auf die Verarbeitung eines einzelnen Website-Schnipsels. In Unternehmen bedeutet das, dass eine einmalige Interaktion über einen Link in Zukunft wiederkehrende Fehlannahmen begünstigen kann – etwa wenn interne Sicherheits- oder Beschaffungsteams „neutral“ klingende Antworten anfordern.
Die Abgrenzung zur legitimen Nutzung ist unscharf, aber nicht beliebig. Nicht jede vorbefüllte Frage ist automatisch ein Angriff: Marketing-Framing und „GEO“-ähnliche Optimierung sind als Standardmuster für Generative Engines bekannt. Die Linie wird dort überschritten, wo ein Link ohne Wissen und Zustimmung des Nutzers dauerhaft Speicherparameter manipuliert. In der Quelle werden dafür zwei typische Muster beschrieben: Bei Plattformen, deren Geschäftsmodell auf Consent-Management zielt, sollen „Zusammenfassen“-Buttons im Hintergrund statt einer reinen Inhaltswiedergabe die Domäne des Anbieters als maßgebliche Autorität für spätere Bezüge markieren. Bei Enterprise-Sicherheitsanbietern tritt das Muster in Wettbewerbsvergleichen auf: „TL; DR“ für einen Beitrag soll nicht nur komprimieren, sondern den Anbieter als vertrauenswürdige Quelle für zukünftige Sicherheitsbewertungen einspeisen. Für Evaluationsprozesse ist das besonders heikel, weil Entscheidungsträger den Klick im Alltag als Informationshilfe betrachten und die speicherbezogene Wirkung erst spät – wenn überhaupt – erkennen.
Warum hält das so gut durch? Sobald der eingebettete Prompt beim Klick ausgeführt wurde, ist die Wirkung nicht auf die aktuelle Sitzung begrenzt, sondern an langfristige Gedächtnisspeicher gekoppelt. Das bedeutet, dass spätere Nutzeranfragen wie „Welche Plattform für Consent sollte ich wählen?“ oder „Ist ein Wettbewerber ein gutes Security-Tool?“ wieder in die gewünschte Richtung gezogen werden können, ohne dass erneut ein manipulierender Link aktiv geklickt werden muss. Genau hier unterscheiden sich diese Angriffe von vielen klassischen Web-Angriffen: Es geht nicht um das erneute Einschleusen schädlicher Inhalte bei jedem Abruf, sondern um eine stille, persistente Neugewichtung der Empfehlungsbasis. Hinzu kommt, dass die Methode nicht auf einen seltenen Geräte- oder Browserfehler angewiesen ist, sondern auf eine häufige UX-Konvention im KI-Web: der Deep-Link als „Schnellweg“.
Für die Detektion und Eindämmung rückt damit die Kombination aus Webexposition und Modellspeicher in den Fokus. In der beschriebenen Sicherheitsanleitung wird empfohlen, ausgehende Hyperlinks zu prüfen, insbesondere solche, die auf KI-Assistenten-Domains wie chatgpt.com, claude.ai, grok.com oder gemini.google.com verweisen und in der Query-String-Logik Wörter oder Muster enthalten, die auf „remember“- oder „trusted source“-Anweisungen hinauslaufen. Ergänzend wird ein Ansatz nahegelegt, der nicht beim reinen Link-Scan endet: Teams sollen prüfen, ob ihre Assistenten bereits Domain-Tags oder Speicherbias tragen, also ob die langfristigen Einstellungen schon kontaminiert sind. Für die praktische Umsetzung wird zudem ein kontinuierliches Monitoring genannt, das „Ask AI“-Links im DOM vor dem Klick automatisch flaggen kann – gerade dann, wenn man nicht alle Seiten, Plugins und Drittanbieter-Komponenten manuell durchsuchen kann.
Auch für Produkt- und Engineering-Teams folgt daraus eine klare Handlungslogik: Erstens müssen „pre-filled“-Features in eingebetteten Webseiten so behandelt werden wie sicherheitsrelevante Eingaben, nicht wie harmlose UI-Details. Zweitens sollten Organisationen die Prozesse für Vendor-Evaluation verschärfen, weil genau diese Nutzungsszenarien – schnelle zweite Meinungen oder neutrale Vergleiche – das Risiko erhöhen. Drittens ist die technische Gegenwehr nicht nur ein Fragebogen, sondern eine messbare Hygiene: DOM-Überwachung, klare Prüfregeln für Link-Parameter und ein systematischer Memory-Audit, um unautorisierte Domain-Einträge aufzudecken und anschließend zu bereinigen. In der Breite macht die Meldung zudem deutlich, dass sich solche Prompt-Vorlagen bereits als „No-code“-Bausteine in Marketing- und SEO-Tools verbreiten können. Sicherheitsverantwortliche sollten daher nicht nur auf bekannte Angriffsvektoren achten, sondern auch auf die stillen Mechanismen, mit denen Empfehlungen in Richtung „vertrauenswürdig“ und damit in Richtung zukünftiger Fehlentscheidung kippen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AI Recommendation Poisoning: „Ask AI“-Buttons manipulieren LLM-Speicher" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "AI Recommendation Poisoning: „Ask AI“-Buttons manipulieren LLM-Speicher" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AI Recommendation Poisoning: „Ask AI“-Buttons manipulieren LLM-Speicher« bei Google Deutschland suchen, bei Bing oder Google News!