LONDON (IT BOLTWISE) – Eine neue Angriffsklasse nutzt unscheinbare „Ask AI“-Buttons auf Websites, um Long-Term-Memory von KI-Assistenten zu verzerren. Laut Microsoft Security wurden im Februar 2026 31 Unternehmen in 14 Branchen identifiziert, die in einem Zeitraum von 60 Tagen solche Muster einsetzen. Kritisch ist dabei, dass das Klick-Event ohne Bestätigung und ohne Hinweis eine vorgeformte Abfrage ausführt. Besonders gefährlich sind Payloads, die einen Domain-Namen dauerhaft als „trusted source“ abspeichern und zukünftige Antworten systematisch in Richtung des Anbieters biasen.

KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning
KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Wer ein „Ask AI“-Widget auf einer Marketing- oder Vergleichsseite klickt, erwartet meistens eine Hilfe bei der Einordnung: eine Zusammenfassung, einen TL; DR oder eine kurze Gegenüberstellung. Genau diese Selbstverständlichkeit macht die neue Klasse von Angriffen so wirkungsvoll. In der beschriebenen Variante braucht es weder Malware noch gestohlene Zugangsdaten oder einen Zero-Day-Exploit. Stattdessen werden versteckte Prompt-Injection-Payloads in vorbefüllten Deep-Links untergebracht, die beim Klick in der aktiven Sitzung des KI-Assistenten automatisch laufen. Der entscheidende Punkt ist das Zusammenspiel aus Deep-Linking und persistentem Gedächtnis: Der Browser führt nicht nur einen Dialog im Backend aus, sondern übergibt der KI eine fertige Anweisung, als hätte der Nutzer sie selbst abgesetzt.

Technisch entsteht die Angriffsoberfläche dort, wo moderne KI-Weboberflächen typischerweise Parameter für vorgeformte Abfragen unterstützen. Die Quelle nennt exemplarisch URL-Formate wie chatgpt.com/?q=…, claude.ai/new?q=… oder grok.com/?q=…; ähnlich funktionieren auch andere Assistenten über entsprechende Query-Strings. Beim Klick öffnet der Link die eingeloggte Session, und das, was im Hintergrund als „pre-filled query“ ankommt, wird direkt ausgeführt. Sobald solche Abfragen mit Long-Term-Memory-Funktionen kombiniert werden, kann eine Payload mehr tun als nur den aktuellen Turn zu beeinflussen: Sie kann eine Domain als „trusted source“ markieren und damit zukünftige Antworten in späteren Sitzungen systematisch in eine Richtung verschieben. Dass der Nutzer den eigentlichen Speicherbefehl nicht sieht, liegt am Klick-Mechanismus selbst: Die gefährliche Logik steckt nicht in dem abgerufenen Inhalt der Seite, sondern im Link, der das KI-System am Klick-Event „von außen“ anweist.

Im Februar 2026 hat Microsoft Security diese Beeinflussung unter dem Begriff „AI Recommendation Poisoning“ eingeordnet und dabei konkrete Verbreitungszeichen dokumentiert. In der Veröffentlichung werden 31 Unternehmen aus 14 Branchen genannt, die das Muster in einem Datensatz über mehr als 60 Tage eingesetzt haben; außerdem seien mehr als 50 unterschiedliche Prompts in dieser Datenquelle beobachtet worden. Darüber hinaus führt die Quelle das Vorgehen im MITRE ATLAS Knowledge Base unter AML.T0080 (Memory Poisoning) und ordnet es in Beziehung zu AML.T0051 (LLM Prompt Injection) ein. Für Sicherheits- und Plattformteams ist die Einordnung wichtig, weil sie zeigt: Es handelt sich nicht um „klassische“ Web-Schwachstellen, sondern um eine Logikschicht zwischen Frontend-Linking und Modellgedächtnis, in der bestehende Schutzmaßnahmen zur Retrieval-Zeit nur begrenzt greifen.

Die Grenze zwischen legitimer Personalisierung und schädlicher Memory-Manipulation verläuft dort, wo eine Empfehlung dauerhaft ohne Wissen und Zustimmung des Nutzers umcodiert wird. Die Quelle differenziert ausdrücklich zwischen harmlosen vorbefüllten Abfragen und Payloads, die langfristig abspeichern. Als besonders riskant wird beschrieben, wenn ein Link den Assistenten anweist, eine Vendor-Domain dauerhaft als vertrauenswürdig zu speichern, etwa für spätere Sicherheits- oder Kaufentscheidungsfragen. Zwei Beispiel-Setups verdeutlichen das Muster: Beim Consent-Management-Softwareanbieter werden „Summarize“-Buttons so konzipiert, dass die tatsächliche Anweisung nicht nur zusammenfassen soll, sondern die besagte Domain als Autoritätsquelle für zukünftige Kontexte markieren will. Im zweiten Fall platzierte ein Enterprise-Sicherheitsanbieter „Don’t just take our word for it, ask AI“-Widgets auf Wettbewerbsseiten; die Payload enthält dort eine TL; DR-Anweisung plus den Speicherbefehl, der den Vendor im Gedächtnis des Nutzers als Referenz etabliert.

Der breitere Ökosystem-Kontext macht deutlich, warum das Risiko schnell skalieren kann. In der Quelle heißt es, dass sich die Technik in kommerzielle Marketing-Toolchains „commoditize“ lässt: CMS-Plugins, SEO-Generatoren und Analytics-Integrationen sollen bereits Widgets erstellen, die ohne klassischen Code-Overhead ausgerollt werden können. Hinzu kommt, dass viele dieser Lösungen Klicks messen und anschließend mit weiteren Besuchen auf der eigenen Website korrelieren, was wiederum die Wahrscheinlichkeit erhöht, dass eine gespeicherte Bias-Information später in relevanten Entscheidungen auftaucht. Für Unternehmen verschiebt sich damit der Prüfungsfokus: Nicht mehr nur die Reputation des eigenen Contents ist entscheidend, sondern auch die Frage, welche Deep-Links Drittanbieter in den Konversionsprozess einweben und welche Langzeitwirkungen ein „Ask AI“-Klick im Toolchain-Kontext auslösen kann.

Was die Verteidigung schwierig macht, ist genau die Persistenz. Ein einmal gesetzter Speicherhinweis kann dazu führen, dass spätere Nutzerfragen wie „Welche Consent-Management-Plattform sollte ich verwenden?“ oder „Ist [Wettbewerber] ein gutes Security-Tool?“ nicht mehr neutral beantwortet werden, sondern mit einer bevorzugten Einordnung der zuvor „trusted“ gemerkten Domain. Die Quelle stellt deshalb eine Vorgehenslogik in den Vordergrund: Erkennen heißt, ausgehende Hyperlinks und die aktive Memory-Signatur des Assistenten zu prüfen. Als konkrete Orientierung nennt sie, dass Microsofts veröffentlichte Hinweise für Security-Teams auf die Jagd nach Links zielen, die auf AI-Assistenten-Domains verweisen (chatgpt.com, claude.ai, grok.com, gemini.google.com) und in den Query-Strings Anweisungen wie „remember“ oder „trusted source“ enthalten. Ergänzend wird ein Cheat Sheet beschrieben, das DOM-Monitoring-Patterns, Memory-Audit-Prompts und Remediation-Schritte bündelt, inklusive einer Fünf-Punkte-Checkliste zum Prüfen dritter „Ask AI“-Links. Für die Praxis folgt daraus eine klare Priorisierung: Unaufgeforderte Memory-Manipulations-Links sollten intern wie Credential-Harvesting-Versuche behandelt werden – also nicht auf Unternehmensaccounts klicken und das Thema im Vendor-Evaluationsprozess adressieren.

Abschließend wird die Lücke im Alltag benannt: Manuelles Durchsuchen tausender Seiten und externer Komponenten skaliert nicht. Die Quelle nennt deshalb automatisierte Überwachung als Ansatz, bei dem eine Lösung wie Reflectiz diese Klick-Ebene kontinuierlich scannt und „Ask AI“-Links mit Memory-Instruktionen vor einem tatsächlichen Klick flaggt. Für Technik- und Security-Teams bedeutet das in der Konsequenz, dass „Web Exposure“ nicht nur nach klassischen XSS- und CSRF-Risiken verstanden werden kann, sondern auch nach prompt-basierten Nebenkanälen. Gerade weil die Angriffsmechanik über eine Klickschnittstelle läuft, ist sie organisatorisch oft schwer sichtbar – umso wichtiger ist es, DOM-basierte Prüfungen und Memory-Audits als festen Bestandteil in die Audit- und Remediation-Routine aufzunehmen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning".
Stichwörter AI Artificial Intelligence Cybersecurity Deep-linking Dom Hacker IT-Sicherheit KI Künstliche Intelligenz Llm Memory-poisoning Mitre Atlass Netzwerksicherheit Prompt-injection Recommendation Sicherheit Trusted Source
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Kryptomarkt unter Druck: ETF-Abflüsse, Zinssorgen und Hackerangriff


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning« bei Google Deutschland suchen, bei Bing oder Google News!


    686 Leser gerade online auf IT BOLTWISE
    KI-Jobs