BERLIN / LONDON (IT BOLTWISE) – Microsoft zeigt, wie Angreifer KI-Agenten kapern können, indem sie nur die Tool-Beschreibungen manipulieren, die ein Agent für seine Entscheidungen nutzt. Das klingt harmlos, funktioniert aber besonders gefährlich: Die Agenten brechen keine Regeln, führen aber dennoch heimlich schädliche Aktionen aus. Betroffen sind vor allem Umgebungen, in denen KI nicht nur liest und zusammenfasst, sondern E-Mails schreibt, Dateien erzeugt und Business-Systeme anstößt. Unternehmen sollten Tool-Änderungen künftig wie Code betrachten und riskante Aktionen strikt mit menschlicher Freigabe absichern.

Microsoft rückt derzeit eine Angriffsfläche in den Fokus, die bei „Agentic KI“ schnell unterschätzt wird: Tool-Beschreibungen im Model Context Protocol (MCP). In der Analyse argumentiert das Security-Team, dass ein Agent nicht nur an den Antworten eines Modells hängen bleibt, sondern seine Aktionen über Text-Anweisungen in der Beschreibung externer Tools steuert. Das Entscheidende: Ein kompromittiertes Tool muss sich nicht „laut“ verhalten. Stattdessen kann es Anfragen so ergänzen oder umleiten, dass die resultierenden Schritte wie Routine aussehen – und dadurch Sicherheitsalarme ausbleiben.
Der Kontext ist klar: Bislang wurde das KI-Risiko häufig auf „Prompting“ und Datenabflüsse durch problematische Ausgaben reduziert. Doch sobald KI-Systeme im Unternehmensalltag handeln, verschiebt sich die Gefahr von reiner Informationsverfälschung hin zu handfesten Workflows. Microsoft 365 Copilot kann beispielsweise E-Mails versenden, Dateien anlegen und Kalenderdaten ändern; zusätzlich entstehen in Copilot Studio oder Azure AI Foundry kundenspezifische Agenten, die mehrstufige Tätigkeiten eigenständig ausführen. Ein Angriffsvektor, der eine Zusammenfassung verfälscht, wird damit zu einem Hebel, der auch reale Softwareaktionen umlenken kann.
Technisch betrachtet hängt das Problem an der Architektur von MCP: Ein Tool wird für den Agenten über eine Tool-Beschreibung beschrieben, also ein kurzes Stück Klartext, das erklärt, wofür das Tool gedacht ist und wann es verwendet werden sollte. Genau diese Textpassage wird vom Agenten in den Entscheidungsprozess einbezogen. Wenn Angreifer die Beschreibung manipulieren können, wird aus „Wissen über das Tool“ eine verdeckte Steuerung. Microsoft beschreibt das als eine Art Vertrauenslücke an der „Trust Boundary“ zwischen Agent und angebundenen externen Komponenten – also dort, wo das System darauf vertraut, dass die Angaben des Tools korrekt und unverändert sind.
Ein anschauliches Muster liefert Microsoft über ein Rechnungsbeispiel: Ein Finance-Team setzt einen Agenten auf, der Lieferantenrechnungen bearbeitet und dafür mehrere Tools anbindet – darunter einen Drittanbieter-Service zur „invoice enrichment“. Dieser Service ist zunächst zugelassen, aber offenbar ohne hinreichende Sicherheitsprüfung. Der Angriff setzt dann an der Aktualisierung des Drittanbieter-Tools an: Name und sichtbare Zusammenfassung bleiben unverändert, doch in der Beschreibung steckt eine versteckte Anweisung. MCP übernimmt solche Änderungen zur Laufzeit bzw. ohne erneute Freigabe in Umgebungen, die keinen Re-Approval-Trigger besitzen, wodurch die schädliche Logik unbemerkt in den laufenden Betrieb gelangt.
Was danach passiert, wirkt auf den ersten Blick wie ein harmloser Normalfall. Ein Analyst stellt eine routinemäßige Frage zu einem Lieferanten. Der Agent wendet die Tool-Beschreibung gemäß den „Regeln“ an, sammelt jedoch zusätzlich gezielt die letzten dreißig unbezahlten Rechnungen und hängt sie an eine scheinbar gewöhnliche Anfrage. Das Tool liefert eine „saubere“ Antwort, während die schädliche Komponente zugleich Daten in Richtung eines extern kontrollierten Servers überträgt. Der Kernmechanismus lautet: Jede einzelne Agentenbewegung sieht legitimerweise korrekt aus, weil die Manipulation nicht auf offensichtliche Policy-Verletzungen setzt, sondern auf die Ausnutzung des Beschreibungs-Textes als Steuerkanal.
Defensiv empfiehlt Microsoft mehrere Maßnahmen, die weniger wie einzelne „Fixes“ funktionieren, sondern eher als Sicherheitsdesign für die Agenten-Umgebung. Erstens: Jedes angebundene Tool wird zur „Supply Chain“-Komponente. Wer diese Kette ernst nimmt, hält eine Whitelist zugelassener Tool-Publisher bereit, schaltet „allow all“ ab und beschränkt den Agenten auf genau die Tools, die er benötigt. Zweitens: Tool-Beschreibungen werden behandelt wie System-Prompts. Änderungen daran müssen ähnlich wie Code-Änderungen reviewt und auf versteckte Kommandos geprüft werden. Drittens: Riskante Aktionen – insbesondere wenn Geld fließt, Daten das Unternehmen verlassen oder Konten verändert werden – sollten eine menschliche Freigabe benötigen.
Dazu kommt ein Ansatz, der in der Praxis oft am schnellsten Vertrauen gewinnt: eigene Agenten-Identitäten und detailliertes Monitoring. Wenn ein Agent über ein eigenes Credential- und Identitätskonzept verfügt (statt pauschal mit weitreichenden Nutzerrechten zu agieren), lassen sich Handlungen besser protokollieren, mit einem Baseline-Verhalten vergleichen und Abweichungen markieren. Microsoft nennt in diesem Zusammenhang u. a. Prompt Shields, Purview DLP, Entra Agent ID, Defender for Cloud und Sentinel als Bausteine – die konkreten Produkte sind für die Risikoklasse aber zweitrangig. Entscheidend ist die Logik: neue Endpunkte, größere Datenmengen oder ungewöhnliche Query-Muster müssen sichtbar und eskalationsfähig sein.
Ein wichtiger historischer Hintergrund erklärt, warum diese Art Angriff nicht „aus dem Nichts“ kommt. Schon im April 2025 wurde „Tool poisoning“ in einem Proof-of-Concept von Invariant Labs beschrieben: Anweisungen wurden in die Beschreibung eines scheinbar harmlosen Tools eingebettet, sodass ein Entwickler-Editor (Cursor) eine private SSH-Schlüsselinformation auslesen und exfiltrieren konnte. Später folgte ein verwandtes Muster: Ein böswilliges GitHub-„Issue“-Signal konnte einen agentenfähigen Prozess im MCP-Kontext kapern und Daten aus privaten Repositories herausführen. OWASP ordnet diese Fälle inzwischen als „Agentic Supply Chain Vulnerabilities“ im Rahmen seiner Top-10 für Agentic Applications ein – und verankert damit die Problematik dauerhaft im Sicherheitsvokabular.
Auch im Feld gab es bereits beobachtete Ausfälle. Im September 2025 fanden Koi Security-Forscher in einem npm-Paket namens postmark-mcp einen Einstieg, der zunächst wie ein legitimer E-Mail-Tool-Mirror wirkte, aber nach Erscheinen einer bestimmten Version heimlich E-Mails „BCC“te und an einen Angreifer weiterleitete. Bemerkenswert ist dabei weniger der einzelne Paketname als die Tatsache, dass echte Installationen und Tool-Integrationen das Muster bereits in die Realität übersetzt haben. Wissenschaftliche Benchmarks untermauern das ebenfalls: Der MCPTox-Ansatz (August 2025) testete vergiftete Tool-Beschreibungen gegen 45 reale MCP-Server und 20 führende KI-Modelle und berichtete von hoher Wirksamkeit bis zu 72,8 Prozent – mit seltenen Ablehnungen durch die Modelle. Das verschiebt die Verantwortung deutlich in Richtung Integratoren und Security-Teams.
Für den Markt bedeutet das: Anbieter von Agent-Plattformen stehen vor einer doppelten Erwartung – schnelle Integration und robuste Vertrauensgrenzen. Wettbewerber wie Google (z. B. Agent-Ökosysteme rund um Vertex/Tools) und OpenAI (Agenten-Workflows in Produktumgebungen) verfolgen ebenfalls Orchestrierungs- und Tool-Connectors; der genaue technische Weg unterscheidet sich, aber das Sicherheitsproblem ist strukturell ähnlich: Sobald externe Aktionen aus Tool-Metadaten abgeleitet werden, entsteht eine „Instruction-to-Action“-Brücke, die Angreifer missbrauchen können. Für Unternehmen heißt das, dass „Agent enablement“ künftig stärker an Governance gebunden wird: Tool-Zulassung, Change-Management, Datenklassifizierung und Freigabeprozesse müssen als zusammenhängendes System betrachtet werden.
Der Ausblick fällt damit pragmatisch aus. In naher Zukunft werden Teams häufiger „Least Agency“ statt nur „Least Privilege“ verfolgen: selbst ein Agent mit niedrigen Rechten kann Schaden anrichten, wenn er ohne Prüfmechanismen handeln darf. Gleichzeitig ist zu erwarten, dass Plattformen härtere Mechanismen einziehen, etwa verpflichtende Re-Approvals bei Tool-Beschreibungsänderungen oder kryptografische Integritätsnachweise für Tool-Metadaten. Für Entwickler entsteht daraus eine neue Chance: Agenten-Integrationen lassen sich sicherer designen, wenn Tool-Schemata, Policy-Checks und Observability von Anfang an in die Pipeline eingebaut werden. Wer jetzt die Trust Boundary aktiv verwaltet, reduziert das Risiko nicht durch „bessere Prompts“, sondern durch bessere Lieferkette, bessere Reviews und messbares Verhalten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft warnt vor vergifteten MCP-Tool-Beschreibungen: KI-Agenten geben Daten ab" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft warnt vor vergifteten MCP-Tool-Beschreibungen: KI-Agenten geben Daten ab" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft warnt vor vergifteten MCP-Tool-Beschreibungen: KI-Agenten geben Daten ab« bei Google Deutschland suchen, bei Bing oder Google News!