Ihr KI-Risiko
GEHÖRT NICHT NUR IHNEN
wenn Sie denselben Standard installiert haben wie alle anderen.
Ein Prompt-Injection-Wurm sucht sich niemanden gezielt aus. Er braucht nur denselben Standard, den auch alle anderen installiert haben.
Ihr KI-Risiko
GEHÖRT NICHT NUR IHNEN
wenn Sie denselben Standard installiert haben wie alle anderen.
Irgendwo, gerade jetzt, baut sich jemand eine Liste. Jeder Parser, den er finden kann. Jedes Postfach mit angeschlossenem KI-Assistenten. Jedes Webformular, das ein Agent liest. Jedes Ticketsystem, das einen Chatbot füttert. Die Liste zielt nicht auf einen Einzelnen. Sie zielt auf alle gleichzeitig, automatisch, an dem Tag, an dem sich der Aufwand lohnt.
Genau dieses Szenario hat der Sicherheitsforscher Daniel Miessler in einem LinkedIn-Beitrag beschrieben und später in einem längeren Blogartikel ausgeführt: ein Prompt-Injection-Wurm. Ein Angreifer formuliert eine Nachricht, die jeder KI-Assistent als Anweisung statt als Inhalt liest, bringt ihn dazu, in seinem Sinne zu handeln, lässt ihn sich selbst umschreiben und über E-Mail, Kontakte und Messaging-Apps des Opfers zum nächsten Ziel weiterreichen. Eines Tages ist ein Großteil der Daten entweder weg oder öffentlich.
Liest man das, ist die naheliegende Reaktion: nicht ich. Mein Postfach ist nicht interessant. Mein Unternehmen ist zu klein. Niemand erstellt eine Angriffsliste mit meinem Namen darauf.
Diese Reaktion war früher richtig. Heute stimmt sie nicht mehr, und der Grund dafür lohnt sich anzuschauen.
Jahrelang haben Ransomware-Betreiber ihre Ziele ausgewählt. Sie zu wählen, kostete etwas: Recherche, einen Fuß in der Tür, Geduld. Kleine Betriebe überlebten meist, weil sie den Aufwand nicht wert waren. Dann senkte Ransomware-as-a-Service die Kosten für ein weiteres Opfer auf nahezu null. Der Angreifer wählte niemanden mehr aus. Die Software findet einfach, wer die verwundbare Standardeinstellung laufen hat. Klein sein hörte in dem Moment auf, ein Schutz zu sein, in dem das Ziel-Aussuchen aus dem Angriff verschwand.
Ein sich selbst verbreitender Prompt-Injection-Wurm entfernt das Ziel-Aussuchen vollständig. Er muss nicht entscheiden, ob Sie einen Angriff wert sind. Er braucht nur einen KI-Assistenten, der nicht vertrauenswürdige Inhalte liest, ohne Mauer zwischen „Anweisung“ und „Daten“, und genau so ist der Großteil der bequemen KI-Tools gebaut, weil diese Mauer Reibung bedeutet und Reibung zu entfernen das gesamte Produktversprechen ist. Sie wurden nicht ausgewählt. Sie haben denselben Standard installiert wie zehntausend andere.
Genau hier liegt der eigentliche Fehler, und es ist kein Fehler des Mutes. Es ist ein Rechenfehler.
„Die Wahrscheinlichkeit ist zu gering, um sich Sorgen zu machen“ ist derselbe Satz, der bis 2007 über das Hypothekenrisiko wiederholt wurde. Jede Tranche jeder Anleihe wurde bepreist, als wäre ihr Risiko ihr eigenes. Unabhängig. Die Rechnung ging jahrelang auf, jede für sich. Was die Rechnung ausließ: Das Risiko war nie unabhängig, derselbe schlechte Kreditstandard lag unter jeder Tranche im Pool. Als ein Teil ausfiel, fielen die angeblich unabhängigen Teile mit ihm, weil sie nie unabhängig gewesen waren. Sie teilten sich eine Ursache.
Ihr KI-Risiko funktioniert genauso. „Wie hoch ist die Wahrscheinlichkeit, dass es mich trifft“ ist die falsche Frage, weil sie unterstellt, Ihr Risiko gehöre nur Ihnen. Das stimmt nicht, wenn Sie dasselbe Plugin, denselben KI-E-Mail-Assistenten, dieselbe One-Klick-Integration nutzen wie jeder andere, der dieselbe bequeme Entscheidung getroffen hat. Die richtige Frage lautet: Wie hoch ist die Wahrscheinlichkeit, dass dieser Exploit gegen genau den Standard bewaffnet wird, den Sie einsetzen, und dürfen Sie sich davon freisprechen, nur weil Sie sich unwahrscheinlich ausgewählt fühlen? 2008 wurde auch niemand einzeln ausgesucht. Der korrelierte Pool ist gemeinsam untergegangen.
Nichts davon verlangt, dass Sie zum Sicherheitsingenieur werden. Es verlangt zu wissen, wo Ihre eigenen Parser liegen, jede Stelle, an der eine KI etwas berührt, das jemand geschrieben hat, den Sie nicht kontrollieren: E-Mail, Formulare, Tickets, ein Plugin, das Kundennachrichten liest. Für jede dieser Stellen tragen drei Fragen fast das gesamte Gewicht. Trennt das System, was es liest, von dem, was ihm gesagt wird zu tun, oder behandelt es beides gleich? Kann es senden, weiterleiten, löschen oder bezahlen, ohne dass ein Mensch vorher prüft? Hat es mehr Reichweite, als die eine Aufgabe erfordert, für die es gedacht ist?
Hier kommt der unangenehme Teil. Genau das sind die richtigen Fragen. Fast niemand, der ein bequemes KI-Tool installiert, kann sie tatsächlich beantworten, und das ist kein Charakterfehler. Auch ein WordPress-Plugin installiert niemand, nachdem er den Quellcode gelesen hat. Die Kompetenzlücke ist real, dauerhaft, und keine noch so gute Nutzeraufklärung schließt sie.
Die Fragen waren also nie Ihre allein zu beantworten. Sie gehören demjenigen, dem Sie vertrauen, sie bereits beantwortet zu haben: dem Anbieter, der Agentur, dem Plugin-Autor. Was tatsächlich fehlt, ist etwas, das die Verkäufer von KI-Bequemlichkeit zwingt zu beweisen, dass sie das geklärt haben, bevor sie verkaufen.
Miesslers Schlusssatz trifft es genau: Wenn er recht hat, ist das hier die Ruhe vor dem Sturm. Die Ruhe ist der gefährlichere Teil. Ransomware wurde laut genug, schnell genug, dass am Ende jeder die Lektion gelernt hat. Ein Wurm, der klug genug ist zu wissen, wann er flüstern statt schreien sollte, gibt vielleicht niemandem diese Chance.
Ein 30-minütiger Discovery Call bringt sie ans Licht. Bringen Sie Ihre beste strategische Position mit. Ich stelle sie infrage.