LONDON (IT BOLTWISE) – Eine neue macOS-Malware namens Gaslight nutzt Prompt-Injection, um KI-gestützte Reverse-Engineering-Analysen gezielt abzubrechen. Der Angriff täuscht Sicherheitssysteme mit gefälschten Systemfehlern und lenkt Analysten von einer verlässlichen Bewertung ab. Zusätzlich sammelt die Schadsoftware umfangreiche Host- und Browserdaten, komprimiert sie und exfiltriert sie über einen Telegram-Command-and-Control-Kanal. Damit verschiebt sich das Risiko weg vom isolierten Sandbox-Umfeld hin zur Interaktion zwischen Malware und KI-Assistenten in der Analyse-Pipeline.

Die neue macOS-Schadsoftware Gaslight zeigt, wie schnell sich die Spielregeln in der Incident Response verschieben: Nicht nur das Zielsystem wird attackiert, sondern auch die Werkzeuge, mit denen Menschen und Künstliche Intelligenz (KI) unklare Artefakte bewerten. Laut technischen Auswertungen handelt es sich um einen bislang undokumentierten Implant aus der Sprache Rust, der Analysten mit einer Prompt-Injection-Funktion in KI-gestützten Analyse-Workflows stören soll. Besonders auffällig ist die Strategie, eine KI-unterstützte Triage-Session durch eingebettete Kaskaden erfundener „System Failure“-Meldungen in Zweifel zu ziehen. So wird die Aufmerksamkeit nicht auf die Sandbox, sondern auf die Wahrnehmung der Analyse-Agenten gelenkt.
Technisch setzt Gaslight auf mehrere Bausteine, die zusammen einen persistenten Zugriff und eine flexible Steuerung ermöglichen. Im Kern sitzt ein Command-and-Control-Kanal auf Basis einer Telegram-API, der in einer Polling-Schleife arbeitet. Der Operator erhält dadurch eine interaktive Shell, während Ausgaben der Befehle zurückgesendet werden. Interessant ist außerdem die Robustheit gegen parallele Instanzen: Wenn zwei Kopien denselben Bot-Token gleichzeitig pollen, wird eine „Conflict“-Antwort ausgelöst, worauf die zweite Instanz endet. Für die Persistenz nutzt Gaslight einen LaunchAgent und referenziert dabei im .plist-Feld eine Label-Variante, die auf „com.apple…“ zugeschnitten wirkt. Damit bleibt die Schadsoftware auch nach Reboots aktiv.
Die inhaltliche Angriffsfläche ist dabei nicht nur „Daten klauen“, sondern „Analyse sabotieren“. Gaslight enthält einen Markdown-umschlossenen Block mit 38 gefälschten Systemmeldungen, die Sicherheitsagenten veranlassen sollen, ihre Auswertung abzubrechen, zu truncaten oder gar gar nicht erst fortzuführen. Diese Konstruktion umfasst u. a. Szenarien wie scheinbar abgelaufene Token, Out-of-Memory-Kills, Disk Exhaustion sowie wiederholte Funktionsausfälle. Zusätzlich werden aus Sicht der Textanalyse auch Warnungen zu angeblichen Injection-Schwachstellen und vermeintlichen Flags aus statischer Prüfung platziert. SentinelOne ordnet das als Versuch ein, LLM-gestützte Triage-Pipelines im Reverse-Engineering-Loop „zu umgehen“—also nicht durch klassische Evasion, sondern durch Manipulation der KI-Entscheidungslogik.
Parallel zum Störmanöver sammelt Gaslight umfangreiche Informationen vom infizierten System. In die Malware ist ein 6,6-KB Base64-kodiertes Python-Skript integriert, das als Informationssammler fungiert. Es erfasst u. a. Terminal-Befehlsverläufe, eine Liste installierter Anwendungen, Snapshots laufender Prozesse, Hardware- und Software-Profile sowie Einträge aus der macOS Keychain-Datenbank. Zudem werden Daten aus gängigen Browsern extrahiert—inklusive Chrome, Brave, Firefox und Safari. Die gewonnenen Daten werden anschließend in ein ZIP-Archiv gepackt (genannt wird „temp/collected_data.zip“) und über Telegram hochgeladen. Die Umsetzung nutzt dabei eine separate 2-KB Base64-kodierte Bash-Installation, die einen eingebetteten Python-Interpreter („cpython-3.10.18“) aus einem Standalone-Build-Satz bereitstellt.
Ein weiteres Detail unterstreicht den Fokus auf operativer Sicherheit und KI-Tooling: Laut Berichten sind Bot-Token, Chat-ID (tg_room_id) und weitere Operator-Parameter nicht hardcodiert, sondern zur Laufzeit übergeben. Zusätzlich redet sich die Malware gewissermaßen selbst „leise“, indem sie ihren Telegram-Bot-Token in der eigenen Runtime-Ausgabe selbst wieder herausnimmt. Dadurch wird es für Analysten schwieriger, aus Logs oder Crash-Artefakten die relevanten Steuerungsdaten abzuleiten. Auffällig sind außerdem Emojis und umfangreiche Kommentarblöcke im Code, was auf eine Generierung oder zumindest starke Unterstützung durch ein großes Sprachmodell hindeutet. Das ist mehr als Kosmetik: Solche Spuren können Hinweise auf den Erstellungsprozess liefern und zugleich zeigen, wie KI-gestütztes „Scaffolding“ in Malware-Entwicklung einzieht.
Im Markt wird das Thema Prompt-Injection allerdings schon länger als Risiko für produktive KI-Systeme diskutiert—jetzt kommt es in die Security-Praxis zurück. Der Ansatz von Gaslight ist besonders relevant für Unternehmen, die Reverse-Engineering oder Malware-Analyse zunehmend automatisieren oder mit „AI-assisted“ Agenten beschleunigen. In solchen Setups, etwa bei Tools, die Analyseschritte aus Eingaben in Konversationsform ableiten, kann ein manipuliertes Textartefakt die Entscheidungswege verändern. Als Vergleich: Klassische Endpunkt-Schutzanbieter wie Microsoft Defender oder CrowdStrike fokussieren stark auf Signaturen, Verhaltensmodelle und Telemetrie-konsistente Detektionen—doch Prompt-basierte Angriffe treffen die Ebene darüber, nämlich die Text- und Entscheidungslogik in Analyseumgebungen. Damit entsteht eine neue Schnittstelle, die in vielen SOC-Prozessen noch nicht systematisch härter abgesichert ist.
Wie aus der Sicherheitsbranche zu hören ist, steigt die Priorität für „KI-gestützte Sicherheit“ zwar, aber oft mit unzureichenden Guardrails in der Tool-Kette. Gerade bei Agenten, die Artefakte zusammenfassen, Triageschlussfolgerungen ziehen oder Analyseanfragen autonom anstoßen, müssen Inferenz- und Policy-Schichten entkoppelt werden. Ein Analyst benötigt robuste Mechanismen gegen adversarial Text: etwa das Trennen untrusted Eingaben von Systeminstruktionen, das erzwungene Fortführen von Teilanalysen in kontrollierten Pipelines oder das gleichzeitige Validieren von „Fehlermeldungen“ mit unabhängigen Artefakt-Checks. Besonders wichtig ist auch, die „selbstredaktierenden“ Token-Mechanismen und die Telegram-basierte C2-Kommunikation in der Erkennung zu berücksichtigen, weil sie Indikatoren verfälschen können.
Für die Zukunft folgt daraus eine klare Stoßrichtung: Unternehmen sollten KI-gestützte Analyseagenten nicht als alleinige Autorität verwenden, sondern als assistierende Schicht über nachvollziehbaren, deterministischen Prüfungen. Technisch bedeutet das z. B., dass ein KI-Agent in einer Quarantäne-Umgebung nur mit klar begrenzten Daten arbeitet, Ausgaberegeln streng validiert und Abbruchentscheidungen an externe Belege bindet. Historisch erinnern solche Muster an frühere Malware-Evasionen, die nicht nur technische Checks umgingen, sondern Prozesse: damals durch Packing und Junk-Code, heute durch manipulative Textsignale. Regulatorisch spielt das ebenfalls hinein: Wenn Betriebsdaten wie Keychain-Inhalte oder Browserhistorien abfließen, greifen strengere Anforderungen an Datenschutz und Incident Handling. Der nächste Schritt ist daher sowohl organisatorisch als auch technisch—und er betrifft nicht nur macOS.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Gaslight-Malware: Prompt-Injection sabotiert KI-Analyse auf macOS" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Gaslight-Malware: Prompt-Injection sabotiert KI-Analyse auf macOS" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Gaslight-Malware: Prompt-Injection sabotiert KI-Analyse auf macOS« bei Google Deutschland suchen, bei Bing oder Google News!