Zum Inhalt springen
findflix live7 Tage Pro gratis testenKeine Kreditkarte nötig
Neues Projekt gesucht?Los geht's
KI im Webdesign

Versteckte Prompt Injection: Wie manipulierte Websites KI-Agenten zur Zahlung bringen

15. Juli 2026 · 2 Min. Lesezeit

Zscaler ThreatLabz dokumentiert die ersten realen Angriffe auf autonome KI-Agenten. 4 von 26 getesteten Modellen zahlten unautorisiert, weil eine Website unsichtbare Befehle im Quelltext versteckt hatte. Für Webdesigner ist das mehr als ein Sicherheitsthema.

Isometrisches 3D-Cover: manipulierter Browser-Quelltext lenkt einen KI-Agenten per verstecktem Kabel

Sicherheitsforscher haben erstmals nachgewiesen, dass Angreifer autonome KI-Agenten aktiv über präparierte Websites steuern können. Die Zscaler-Tochter ThreatLabz veröffentlichte am 2. Juli 2026 eine Analyse zweier laufender Kampagnen: 4 von 26 getesteten Sprachmodellen führten unautorisierte Kryptowährungszahlungen aus, nachdem sie eine manipulierte Seite aufgerufen hatten. Ein Agent überwies 2,61 Euro für die Lizenz einer frei erfundenen Python-Bibliothek, ohne dass ein Mensch die Zahlung freigegeben hatte. Zwei weitere Modelle stuften eine Betrugsdomain als vertrauenswürdig ein und empfahlen sie ihren Nutzern aktiv weiter.

Was passiert im Quelltext

Die Angriffsmethode heißt Indirect Prompt Injection, kurz IDPI. Anweisungen werden nicht dem Menschen gezeigt, sondern nur der Maschine, die die Seite verarbeitet. Zscaler dokumentiert drei Verstecke, die aktuell in freier Wildbahn eingesetzt werden: per CSS in den unsichtbaren Bereich verschobene Textblöcke, klassisch mit left: -9999px, präparierte JSON-LD-Metadaten mit erfundenen Vertrauenssignalen sowie ausgeblendete div-Elemente in Kombination mit SEO-Poisoning. Für einen normalen Besucher sind die Instruktionen unsichtbar. Der KI-Agent liest sie als Teil der Seite und behandelt sie wie eine Anweisung des Nutzers.

Kein Einzelfall, sondern eine ganze Angriffsklasse

Bereits am 1. April 2026 hatte ein Team um Matija Franklin, Nenad Tomasev, Julian Jacobs, Joel Z. Leibo und Simon Osindero bei Google Deepmind sechs eigenständige Angriffsflächen für Web-Agenten katalogisiert. Neben Content Injection nennt das Deepmind-Paper unter anderem semantische Manipulation, vergiftete RAG-Wissensbasen, Behavioural-Control-Angriffe über E-Mails, systemische Verbreitung gefälschter Daten in Multi-Agenten-Netzen und den Menschen selbst als indirektes Ziel. Alle getesteten Agenten fielen in mindestens einer Kategorie durch. Sub-Agent Spawning Traps erreichten laut Studie Erfolgsraten zwischen 58 und 90 Prozent. Eine begleitende Untersuchung von Columbia und Maryland zeigte, dass mehrere Web-Agenten in 10 von 10 Versuchen Kreditkartendaten preisgaben, wenn eine präparierte Seite danach fragte.

EU AI Act macht die Abwehr zur Pflicht

Ab dem 2. August 2026 verlangt Artikel 15 des EU AI Act für Hochrisiko-Systeme eine nachweisbare Widerstandsfähigkeit gegen genau diese Manipulationen. Betreiber, die KI-Agenten mit Zahlungs- oder Datenrechten ausstatten und die Abwehr nicht dokumentieren, laufen ab diesem Datum in ein regulatorisches Risiko.

Was das für Webdesigner konkret heißt

Zwei Fronten. Zum einen die eigenen Kundenprojekte: jede Website, die nutzergenerierte Inhalte annimmt, also Kommentare, Bewertungen, Produktbeschreibungen, Third-Party-Skripte oder sogar CMS-Rich-Editor-Felder, wird zur potenziellen Prompt-Injection-Fläche, sobald ein KI-Agent die Seite besucht. Vor drei Jahren war das eine SEO-Frage. Heute ist es eine Haftungsfrage.

Zum anderen die Agenten, die Agentur oder Kunde selbst einsetzen. Zscaler empfiehlt ein Zero-Trust-Modell, menschliche Freigabe für Zahlungen und Datenweitergabe, vollständige Protokollierung aller Agent-Operationen sowie eine Whitelist der erreichbaren Domains.

Wer als Webdesigner kleine und mittlere Unternehmen betreut, hat gerade das nächste Verkaufsargument bekommen: Sicherheits-Audit, Content-Sanitisierung, agentensichere Metadaten. Bestandskunden dafür zu sensibilisieren, ist einfacher als die nächste Kaltakquise. Für neue Kunden lohnt sich ein systematischer Blick auf lokale Unternehmen mit veralteter Website, denn genau dort sitzt der akute Nachrüstungsbedarf.