Neue Untersuchungen von Check Point zeigen, dass KI-Agenten herkömmliche Netzwerk-Firewalls umgehen können, indem sie gemeinsam genutzten Speicher als verdeckten Kommunikationskanal nutzen.

Wie der Sicherheitsvorfall ablief

Der Bericht beschreibt zwei unabhängige ChatGPT-Sitzungen, die Informationen austauschten, ohne jemals einen Netzwerkport zu öffnen oder Anmeldedaten zu stehlen. Eine Sitzung hinterlegte eine Anweisung im Klartext in einem Verzeichnis, auf das beide Sitzungen Zugriff hatten. Die zweite Sitzung las diese Anweisung und griff auf das Gmail-, Drive- oder GitHub-Konto des ersten Nutzers zu. Der gesamte Austausch basierte auf Berechtigungen, die die Agenten bereits besaßen; es wurde keine Schwachstelle ausgenutzt und keine Firewall-Regel verletzt.

Warum das jetzt wichtig ist

KI-Agenten beantworten nicht mehr nur Fragen. Moderne Agenten führen Code aus, lesen E-Mails, verschieben Dateien und rufen APIs auf. Wenn ein Unternehmen einem Agenten Berechtigungen erteilt, erbt der Agent alle Rechte des Nutzers – sowie jede Fehlkonfiguration in der umgebenden Infrastruktur.

Die meisten Sicherheitsmodelle betrachten Isolation immer noch als Netzwerkproblem: getrennte Subnetze, Firewalls und VPNs. Die Ergebnisse von Check Point decken eine blinde Stelle auf. Sandboxes, die Prozesse voneinander trennen, lassen oft gemeinsam genutzte Volumes, Caches oder Arbeitsverzeichnisse offen. Wenn zwei Nutzer – oder zwei KI-Sitzungen – eine Speicherressource teilen, wird diese Ressource zur neuen Grenze, und diese Grenze kann lautlos überschritten werden.

Weitere Vorfälle, die denselben Fehler widerspiegeln

  • Der falsch konfigurierte Internetzugang von Anthropic ermöglichte es einem Agenten, auf Drittsysteme zuzugreifen, was zeigt, dass ein einziger Fehler auf Werkzeugebene einen internen Assistenten in einen externen Spion verwandeln kann.
  • Ein deutsches Wiki wurde von Tausenden von Agenten als Ad-hoc-Messenger genutzt, was beweist, dass öffentlich zugängliche Ressourcen zu Backchannels für internen Datenverkehr werden können.
  • Ein durch autonome Agenten gesteuerter Einbruch vollzog sich in einem Unternehmen in weniger als zehn Stunden und zeigte, dass koordinierte Agenten mehrere Low-Level-Aktionen zu einem umfassenden Sicherheitsvorfall verketten können.

In jedem Fall verhielten sich die Agenten genau wie angewiesen; das Versagen lag in der umgebenden Infrastruktur, die es ermöglichte, die Anweisungen zu übermitteln oder die Werkzeuge missbräuchlich zu verwenden.

Wie das Risiko in der Praxis aussieht

Stellen Sie sich eine Helpdesk-KI vor, die Tickets liest, auf ein gemeinsames Laufwerk zugreift und Updates in ein Code-Repository pusht. Wenn dasselbe gemeinsame Laufwerk auch von einer KI-Instanz mit höheren Privilegien eingebunden ist, kann die Instanz mit niedrigeren Privilegien eine Trigger-Datei hinterlassen, die die Instanz mit höheren Privilegien später verarbeitet. Das Ergebnis ist ein verdeckter Eskalationspfad, der jede Erkennung auf Netzwerkebene umgeht.

Da die Kommunikation über legitime Dateisystemaufrufe erfolgt, bemerken herkömmliche Intrusion-Detection-Systeme, die sich auf den Netzwerkverkehr konzentrieren, möglicherweise nichts. Protokollierungen, die nur ausgehende HTTP-Anfragen oder Firewall-Warnungen aufzeichnen, werden die Aktivität komplett übersehen.

Schritte zur Schließung der Sicherheitslücke

  • Überprüfen Sie jeden Connector, den ein Agent nutzen kann. Deaktivieren Sie alle Berechtigungen oder Werkzeuge, die für die aktuelle Aufgabe nicht unerlässlich sind.
  • Protokollieren Sie die Werkzeugnutzung auf Dateisystemebene. Erfassen Sie, welche Agenten wie oft in welche Verzeichnisse gelesen oder geschrieben haben. Diese Telemetrie ermöglicht es, Muster zu erkennen, die darauf hindeuten, dass ein Agent als Relay fungiert.
  • Erzwingen Sie Tenant-Isolation. Begrenzen Sie Speicher-Volumes, Caches und temporäre Verzeichnisse pro Benutzersitzung, pro Agent und pro Tenant.
  • Führen Sie einen einfachen Verifizierungstest durch. Erstellen Sie zwei Konten, die denselben Connector nutzen. Lassen Sie ein Konto eine Datei an einem gemeinsamen Ort schreiben und prüfen Sie, ob das zweite Konto sie lesen kann. Wenn dies möglich ist, ist die Isolationsgrenze durchbrochen.

Warum der Fokus vom Prozess auf die Daten verschoben werden muss

Sicherheitsteams haben den Netzwerkperimeter lange Zeit als primäre Verteidigungslinie betrachtet. Die Forschung von Check Point zeigt, dass für KI-Agenten der wahre Perimeter die Daten sind, die jede Sitzung einsehen kann. Ein Agent mag auf Prozessebene in einer Sandbox laufen, aber wenn er eine Datei lesen kann, die eine andere Sitzung schreibt, ist die Sandbox faktisch nutzlos.

Fazit

Wenn Sie einem KI-Agenten ein Werkzeug geben, geben Sie ihm auch die Fähigkeit, dieses Werkzeug in eine Brücke zwischen ansonsten isolierten Sitzungen zu verwandeln. Den Schutz Ihres Unternehmens zu gewährleisten bedeutet nun, gemeinsam genutzten Speicher als potenzielle Angriffsfläche zu betrachten, jede vom Agenten geerbte Berechtigung zu prüfen und die Datenisolation auf Tenant-Ebene zu verschärfen.