prompt injections.de
Angriffsvektor

Angriffsvektor E-Mail und Postfach-Assistenten

Ein Postfach ist von außen befüllbar: Jeder kann eine E-Mail zustellen. Sobald ein Assistent das Postfach durchsucht oder zusammenfasst, gelangen die darin enthaltenen Anweisungen in seinen Kontext — ohne dass der Nutzer die Mail öffnen oder überhaupt bemerken muss.

Dieser Vektor ist der Grund, warum indirekte Prompt Injection als Zero-Click-Risiko gilt: Es gibt kein Nutzerverhalten, das den Angriff verhindert hätte. Grundlagen zum Mechanismus stehen auf der Seite Was ist Prompt Injection?.

Der dokumentierte Fall

Unter dem Namen EchoLeak (CVE-2025-32711) veröffentlichte das Forschungsteam von Aim Security eine als kritisch bewertete Schwachstelle in Microsoft 365 Copilot (CVSS-Basiswert 9.3). Eine präparierte E-Mail genügte: Verarbeitete Copilot sie später im Rahmen einer normalen Nutzeranfrage, folgten die darin versteckten Anweisungen und führten dazu, dass Inhalte aus dem Kontext des Opfers nach außen gelangten.

Der Analyse zufolge wurden dabei mehrere Schutzschichten nacheinander umgangen, darunter ein Klassifikator für Injektionsversuche und die Bereinigung ausgehender Links. Microsoft behob die Lücke serverseitig. Der ausführliche Vorfallsbericht ordnet den Fall ein.

Was wirksam hilft

  • Mail-Inhalte im Prompt als Fremddaten kennzeichnen und niemals mit dem Anweisungsteil verschmelzen.
  • Ausgehende Kanäle begrenzen: Wenn der Assistent nichts nach außen senden kann, bleibt eine Injektion folgenlos.
  • Links und eingebettete Ressourcen in Antworten bereinigen — das ist der übliche Abflussweg.
  • Absenderreputation nutzen, aber nicht als Sicherheitsgrenze: Auch legitime Absender können weiterleiten.
  • Aktionen im Postfach (Weiterleiten, Regeln anlegen, Senden) ausschließlich mit Nutzerbestätigung ausführen.

Techniken aus dem Verzeichnis

Diese Einträge aus dem Techniken-Verzeichnis gehören unmittelbar zu diesem Thema — jeder mit Funktionsweise, Risiko-Einstufung, Schutzmaßnahmen und Primärquelle.

  • Indirekte Injektion

    Injektion über E-Mail

    Eine präparierte E-Mail genügt: Sobald ein Assistent das Postfach durchsucht oder zusammenfasst, gelangen die eingebetteten Anweisungen in seinen Kontext — ohne dass der Nutzer die Mail öffnen muss.

    Risiko hoch
  • Angriff auf Agenten

    Zero-Click-Injektion

    Angriffsklasse, die ganz ohne Zutun des Opfers auskommt: Das Zustellen eines Inhalts in ein vom Assistenten durchsuchtes System genügt, um Injektion und Datenabfluss auszulösen.

    Risiko hoch
  • Datenabfluss

    Datenabfluss über präparierte Links

    Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.

    Risiko hoch
  • Indirekte Injektion

    Indirekte Prompt Injection

    Die Anweisung stammt nicht vom Nutzer, sondern aus Inhalten, die das System selbst lädt — Webseiten, Dokumente, E-Mails. Der Angreifer muss nie mit der Anwendung interagieren.

    Risiko hoch
  • Indirekte Injektion

    Versteckter Text in Webseiten

    Anweisungen werden für Menschen unsichtbar in eine Webseite eingebettet — weiße Schrift auf weißem Grund, Schriftgröße null, HTML-Kommentare oder ausgeblendete Elemente — bleiben für den Agenten aber lesbar.

    Risiko hoch

Passende Werkzeuge

  • Guardrail-Framework · Meta

    LlamaFirewall

    Guardrail-System für Agenten, das Eingaben, Zwischenschritte der Modell-Argumentation und erzeugten Code prüft, bevor eine riskante Aktion ausgeführt wird.

    Open Source
  • Guardrail-API · Microsoft

    Azure AI Prompt Shields

    Dienst innerhalb von Azure AI Content Safety, der direkte Jailbreak-Angriffe und indirekte Injektionen in eingebetteten Dokumenten erkennt.

    kommerziell
  • Guardrail-API · Google Cloud

    Model Armor

    Dienst zur Prüfung von Prompts und Antworten auf Prompt Injection, Jailbreak-Versuche, sensible Daten und schädliche URLs.

    kommerziell

Einordnung in die OWASP LLM Top 10

  • OWASP LLM Top 10 · 2025

    LLM01: Prompt Injection

    Eingaben verändern das Verhalten des Modells auf eine vom Betreiber nicht vorgesehene Weise — unabhängig davon, ob der Text für Menschen sichtbar ist oder nicht.

  • OWASP LLM Top 10 · 2025

    LLM02: Offenlegung sensibler Informationen

    Das Modell gibt personenbezogene Daten, Geschäftsgeheimnisse, Zugangsdaten oder interne Details preis — aus Trainingsdaten, aus dem Kontext oder aus angebundenen Systemen.

Häufige Fragen

Muss der Nutzer die E-Mail öffnen, damit der Angriff wirkt?

Nein. Bei EchoLeak in Microsoft 365 Copilot genügte die Zustellung: Der Assistent verarbeitete die Mail im Rahmen einer späteren, unabhängigen Nutzeranfrage. Deshalb spricht man von einem Zero-Click-Angriff.

Schützt ein Spamfilter davor?

Nur begrenzt. Ein Spamfilter bewertet Zustellungswürdigkeit, nicht die Frage, ob ein Text als Anweisung wirkt. Entscheidend ist, was der Assistent nach dem Lesen tun darf — ausgehende Kanäle und Aktionsrechte sind der wirksame Hebel.

Quellen

  1. NIST National Vulnerability Database: CVE-2025-32711: https://nvd.nist.gov/vuln/detail/CVE-2025-32711
  2. Reddy, Gujral: EchoLeak (arXiv:2509.10540): https://arxiv.org/abs/2509.10540
  3. OWASP GenAI Security Project: LLM01:2025 Prompt Injection: https://genai.owasp.org/llmrisk/llm01-prompt-injection/