Ein KI-Assistent, der das Postfach zusammenfasst, Antworten vorformuliert und Termine aus Mails in den Kalender überträgt, gehört in vielen Unternehmen inzwischen zum Alltag. Mit jeder dieser Funktionen bekommt das Sprachmodell aber Zugriff auf Inhalte, die von außen kommen und die niemand vorher geprüft hat. Genau dort setzt eine Angriffsform an, die seit einigen Jahren bekannt ist und mit der Verbreitung von KI-Agenten an Gewicht gewinnt: die indirekte Prompt Injection.

Das Prinzip ist schlicht. Ein Angreifer schickt eine E-Mail, die neben dem sichtbaren Text versteckte Anweisungen an ein Sprachmodell enthält. Liest ein Mensch die Nachricht, passiert nichts. Verarbeitet ein KI-Agent sie, kann er die eingeschleusten Befehle als Teil seiner Aufgabe behandeln. Für die business email eines Unternehmens bedeutet das eine Verschiebung: Das Postfach ist nicht mehr nur ein Ort, an dem Mitarbeitende getäuscht werden können, sondern auch eine Eingabequelle für Software, die selbstständig handelt.

Was das BSI schon 2023 beschrieben hat

Das Bundesamt für Sicherheit in der Informationstechnik hat im Juli 2023 eine Cybersicherheitswarnung zu Indirect Prompt Injections veröffentlicht. Darin beschreibt die Behörde, dass Chatbots über Erweiterungen inzwischen Webseiten und Dokumente auswerten oder auf E-Mail-Postfächer zugreifen können, und dass dabei in vielen Anwendungsfällen ungeprüfte Daten aus unsicheren Quellen verarbeitet werden. Das BSI stufte das Problem als intrinsische Schwachstelle anwendungsintegrierter Sprachmodelle ein, also als Eigenschaft der Technik und nicht als Fehler eines einzelnen Produkts.

Der Kern liegt darin, dass Sprachmodelle Anweisungen und Daten im selben Format verarbeiten: als Text. Eine Mail, die den Satz enthält, der Assistent solle alle Rechnungen der letzten Woche an eine bestimmte Adresse weiterleiten, ist für das Modell zunächst nur Inhalt. Ob es diesen Inhalt als Befehl ausführt, hängt davon ab, wie die Anwendung gebaut ist und welche Rechte der Agent hat. In späteren Empfehlungen zur Absicherung von Sprachmodellen beschreibt das BSI eine besonders riskante Kombination: ein Modell, das gleichzeitig mit externen Daten arbeitet, vertrauliche Informationen sieht und Systemzustände verändern kann.

Welche Agentenrechte welches Risiko öffnen

Nicht jede KI-Funktion im Postfach ist gleich heikel. Entscheidend ist, was der Agent mit dem Gelesenen tun darf.

Fähigkeit des Agenten Was eine manipulierte Mail auslösen kann Sinnvolle Kontrolle
Mails lesen und zusammenfassen Irreführende Zusammenfassung, die eine Warnung verschweigt oder einen Link empfiehlt Zusammenfassungen als Hilfe behandeln, Originalnachricht bei Zahlungs- und Zugangsthemen selbst lesen
Antworten entwerfen Entwürfe mit falschen Bankdaten oder eingeschleusten Links Kein automatischer Versand, jeder Entwurf wird vor dem Absenden gelesen
Mails senden und weiterleiten Abfluss vertraulicher Inhalte an externe Adressen Versand nur nach menschlicher Freigabe, Weiterleitungsregeln regelmäßig prüfen
Zugriff auf Kalender, Dateien und weitere Systeme Ausweitung des Angriffs vom Postfach auf andere Unternehmensdaten Rechte auf das Nötigste beschränken, Agenten nicht mit Administratorkonten verbinden

Je weiter rechts in dieser Kette ein Agent handeln darf, desto wichtiger wird ein Mensch, der vor der eigentlichen Aktion zustimmt.

Klassischer Betrug und neue Angriffe treffen sich im Postfach

Die indirekte Prompt Injection kommt zu den bekannten Risiken hinzu, sie ersetzt sie nicht. Wie IT BOLTWISE zum Digital Defense Report 2026 berichtete, nennt Microsoft darin über 46 Millionen Versuche innerhalb von zwölf Monaten, geschäftliche Identitäten vorzutäuschen. Der Bericht verweist zudem darauf, dass Angreifer zunehmend Machine-Learning-Modelle, Prompts und Trainingsdaten selbst ins Visier nehmen. Eine im selben Beitrag zitierte Gartner-Erhebung unter 297 Sicherheitsverantwortlichen ergab, dass 79 Prozent Angriffe über Phishing, Spear-Phishing oder kompromittierte Geschäfts-E-Mails beobachten.

Beide Entwicklungen verstärken sich gegenseitig. Ein kompromittiertes Konto eines Lieferanten liefert glaubwürdige Absender, und eine Mail von diesem Konto wirkt auch in der Verarbeitung durch einen KI-Agenten unauffälliger als eine Nachricht von einer unbekannten Adresse. Die Grundlagen der Postfachsicherheit, also starke Authentifizierung, saubere Absenderprüfung über SPF, DKIM und DMARC und ein kontrollierter Umgang mit Weiterleitungsregeln, bleiben deshalb die Voraussetzung dafür, KI-Funktionen überhaupt sinnvoll einsetzen zu können.

Wie Unternehmen KI im Postfach einführen sollten

Für IT-Verantwortliche ergibt sich daraus weniger ein Verbot als eine Reihenfolge. Zuerst sollte feststehen, welche Daten ein Agent überhaupt sehen darf. Postfächer der Geschäftsführung, der Personalabteilung oder der Buchhaltung enthalten Informationen, deren Abfluss erheblich schwerer wiegt als der eines allgemeinen Kontaktpostfachs. Wer KI-Funktionen zunächst dort einführt, wo der mögliche Schaden begrenzt ist, sammelt Erfahrung, ohne die sensibelsten Bereiche zu öffnen.

Danach geht es um die Rechte. Ein Agent, der nur lesen und Entwürfe anlegen darf, ist deutlich leichter zu beherrschen als einer, der eigenständig sendet, weiterleitet oder Dateien teilt. Das BSI empfiehlt eine mehrschichtige Verteidigung und Schulungen, in denen Mitarbeitende lernen, solche Manipulationen zu erkennen. Für den Alltag heißt das: Wer eine KI-Zusammenfassung liest, sollte wissen, dass sie von einer fremden Mail beeinflusst sein kann.

Schließlich lohnt ein Blick auf den Anbieter des Postfachs selbst. Wo die Daten liegen, wer technisch auf Inhalte zugreifen kann, ob Nachrichten verschlüsselt gespeichert werden und welche Protokolle über Zugriffe Auskunft geben, sind Fragen, die mit KI-Funktionen an Bedeutung gewinnen. Denn jeder zusätzliche Dienst, der Postfachinhalte verarbeitet, ist ein weiterer Ort, an dem diese Inhalte gelesen werden.













Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "KI-Agenten im Postfach: Warum E-Mails zur Angriffsfläche für Sprachmodelle werden".
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Agenten im Postfach: Warum E-Mails zur Angriffsfläche für Sprachmodelle werden" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "KI-Agenten im Postfach: Warum E-Mails zur Angriffsfläche für Sprachmodelle werden" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Agenten im Postfach: Warum E-Mails zur Angriffsfläche für Sprachmodelle werden« bei Google Deutschland suchen, bei Bing oder Google News!


    2.566 Leser gerade online auf IT BOLTWISE
    KI-Jobs