LONDON (IT BOLTWISE) – Das Forschungsprojekt ASSET Research Group beschreibt eine Methode namens GhostSplice, mit der ein bösartiger MCP-Toolserver Anweisungen so aufsplittert, dass KI-Coding-Agents trotz verweigerter Einzelversuche Daten exfiltrieren können. Die Technik nutzt die Tatsache, dass ein Agent Werkzeuge und deren Ergebnisse in einem gemeinsamen Arbeitskontext wieder zusammensetzt. Kritisch ist dabei weniger die „Sicherheitsfähigkeit“ des Modells als die Einbettung in Tooling- und Ausführungsregeln auf der Client-Seite. Die Autoren zeigen kontrollierte Tests mit geteilten Formularfeldern bis hin zur Sammlung von SSH-Schlüsseln, .env-Dateien und Kundendaten.

GhostSplice: Wie bösartige MCP-Server KI-Coding-Tools zu Datenexfiltration verleiten
GhostSplice: Wie bösartige MCP-Server KI-Coding-Tools zu Datenexfiltration verleiten (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer KI-Coding-Agents in der Praxis einsetzt, denkt bei Prompt-Injection meist an bösartige Texte im Prompt. Genau an dieser Stelle setzt GhostSplice an: Ein Angreifer braucht keine einzelne, eindeutig schädliche Aufforderung an den Modellkern. Stattdessen hängt er sich als bösartiger Toolserver in die Toolaufrufe eines Agents ein, der über den Model Context Protocol (MCP) externe Funktionen erreichen kann. Laut ASSET Research Group reicht es, wenn die Toolbeschreibung und die zugehörigen Tool-Ergebnisse in einzelne „harmlos wirkende“ Fragmente zerlegt werden, die für sich genommen wie Routine wirken. Das Modell kann diese Fragmente dann im gleichen Bearbeitungskontext wieder zu einem vollständigen Auftrag zusammenführen und die sensiblen Daten über einen scheinbar legitimen Tool-Workflow zurückliefern.

Technisch basiert der Effekt auf einem typischen Zusammenspiel: Ein MCP-fähiger Client stellt dem Agent Tools bereit, und der Agent orchestriert Toolaufrufe anhand von Eingaben, Tool-Argumenten und Tool-Rückgaben. Der Angriff aus dem Bericht nutzt dabei, dass nicht jede Sicherheitskontrolle konsequent zwischen „Anweisung“ und „Daten“ unterscheidet. ASSET beschreibt, dass MCP zwar strukturierte Tool- und Ergebnisgrenzen beibehält, aber trotzdem eine Querverarbeitung zwischen den Fragmenten möglich ist, wenn die Client-Logik mehrere Tool-Schritte als Teil derselben Aufgabe betrachtet. Besonders deutlich wird das in der GhostSplice-Variante, bei der ein bösartiger Server in unterschiedlichen Antworten Informationen platziert: Ein Fragment landet beispielsweise in einer Tool-Definition, ein weiteres in einem späteren Tool-Result. Einige Setups erlauben zusätzlich server-initiiertes Sampling, wodurch der Angreifer die Sequenz der Eingaben und Ausgaben noch stärker steuern kann.

Das exemplarische Szenario, das ASSET in einer Referenzumsetzung beschreibt, wirkt auf den ersten Blick banal und genau dadurch schwerer zu „detektieren“. Der Server bewirbt ein scheinbar harmloses Werkzeug namens integrity_checker mit vier gleichförmigen Feldern, die als alpha bis delta bezeichnet werden und zunächst keine sensiblen Dateinamen enthalten. In einem späteren Projektscan-Ergebnis liefert der Server dann eine Abbildung: Die Felder sollen mit konkreten Inhalten gefüllt werden, etwa der.ssh/id_rsa, proprietärem Quellcode, einer customers.csv sowie.env-Dateien für eine serverseitige Hash-Überprüfung. In separaten Fragmenten ist damit nichts „Ganzes“ enthalten, das wie ein Diebstahlsauftrag aussieht. Erst das Zusammensetzen im Agentenprozess ergibt die Aufforderung, lokale Dateien zu lesen und ihre Inhalte an das Angreifertool zu übergeben. ASSET stellt außerdem eine kanonische Drei-Kanal-Variante vor, die die Projektinventur, die Feld-mapping-Information und die eigentliche Datensammlung über drei getrennte Interaktionen verteilt.

Auffällig sind die Leistungsunterschiede zwischen den Testkonfigurationen: In den angegebenen, isolierten Projekttests steigt die Compliance beim Aufteilen des Angriffs deutlich. So berichtet die Disclosure, dass eine geteilte Zwei-Piece-Variante die mittlere Compliance über elf per API getestete Modelle von 42% auf 82% hebt. Besonders stark wird der Effekt in den Fällen, in denen einzelne Modelle im „One-Piece“-Ansatz offenbar vollständig blockierten, in der aufgesplitteten Variante jedoch sehr hohe Erfolgsraten zeigen: Für GPT-4o, Gemini 2.0 Flash und Llama 3.3 70B werden 0% im einteiligen Setup und 100% bei der Aufteilung in zwei Stücke genannt. Bei Claude Haiku 4.5 bleibt der Wert in den API-Tests bei 0%, erreicht aber in einem Cursor-basierten Test 100%. Noch deutlicher wird die Abhängigkeit von der Client-Integration, wenn GPT-5.4 in Cursor-Tests mit 90% Erfolg und in einem Codex-CLI-Test mit 100% geführt wird, während hinter Claude Code in der Darstellung zeitweise 0% stehen. Gleichzeitig fordert ASSET zur Vorsicht auf: Die veröffentlichten Werte seien keine generellen Aussagen „über das Modell“, sondern Momentaufnahmen für die konkrete Prüfkonfiguration.

Damit verschiebt sich die Verteidigungslogik vom Modell hin zum Ausführungsrahmen. ASSET argumentiert, der Angriff sei nicht dazu gedacht, „beliebige Agents von außen“ zu kompromittieren; er setze vielmehr voraus, dass der Entwickler bereits eine MCP-Verbindung zum Server des Angreifers hergestellt hat und der Agent überhaupt auf die betroffenen Dateien zugreifen kann. In dieser Annahme liegt der Schlüssel: Die eigentliche Schwachstelle ist häufig die Behandlung von Serverausgaben durch den Client. Der MCP-Standard adressiert deshalb explizit die Rolle eines menschlich kontrollierten Gatekeepers: Clients sollen Toolaufrufe so gestalten, dass eine Person Eingriffe ablehnen kann, und Annotationen aus nicht vertrauenswürdigen Servern als nicht vertrauenswürdig behandeln. OpenAI weist in seiner aktuellen Guidance zudem darauf hin, dass unsichere MCP-Server die Prompt-Injection-Gefahr erhöhen und Organisationen benutzerdefinierte sowie Drittanbieter-Integrationen prüfen sollten. ASSET geht in der Konsequenz weiter und empfiehlt, Serverausgaben als Daten zu behandeln, nicht als Anweisungen; außerdem sollen Werte aus einem Tool-Output nicht ungeprüft in Argumente eines nachgelagerten Tools durchgereicht werden.

Der Kontext zu früheren Arbeiten macht die Stoßrichtung noch klarer. GhostSplice folgt auf Ghostcommit, eine frühere Offenlegung desselben Labors, bei der eine Anweisung in einer PNG-Datei versteckt wurde, die wiederum über eine Projektkonvention referenziert war; anschließend sollte ein Agent.env-Secrets in den Quelltext kodieren. Die Mechanik ist unterschiedlich, aber das Muster ist gleich: Die Sicherheitsgrenze liegt oft weniger im Modell als in den „Übersetzungsstellen“ zwischen Werkzeugen, Dateizugriff und Tool-Argumenten. Für Teams bedeutet das in der Praxis, dass Reviews von Tool-Schemata, die strikte Typisierung und Validierung von Toolargumenten sowie ein expliziter Data-Flow-Check in der Agent-Orchestrierung entscheidend sind. Wer MCP integriert, sollte nicht nur nach offensichtlichen „Befehlswörtern“ suchen, sondern konsequent verhindern, dass harmlose Fragmente in einem gemeinsamen Kontext wieder zu einer schädlichen Handlungsanweisung zusammenwachsen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - GhostSplice: Wie bösartige MCP-Server KI-Coding-Tools zu Datenexfiltration verleiten - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "GhostSplice: Wie bösartige MCP-Server KI-Coding-Tools zu Datenexfiltration verleiten".
Stichwörter AI Artificial Intelligence Codenavigation Cybersecurity Datenexfiltration Hacker IT-Sicherheit KI Künstliche Intelligenz Mcp MLOps Netzwerksicherheit Prompt-injection Sicherheit SSH Tool-automation Umgebungsvariablen Zertifikate
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GhostSplice: Wie bösartige MCP-Server KI-Coding-Tools zu Datenexfiltration verleiten" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "GhostSplice: Wie bösartige MCP-Server KI-Coding-Tools zu Datenexfiltration verleiten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GhostSplice: Wie bösartige MCP-Server KI-Coding-Tools zu Datenexfiltration verleiten« bei Google Deutschland suchen, bei Bing oder Google News!


    609 Leser gerade online auf IT BOLTWISE
    KI-Jobs