
Kalifornien verklagt OpenAI wegen KI-Angriffen
04/10/2026Forscher haben herausgefunden, dass eine einzige hinterhältige E‑Mail den KI-Assistenten Manus von Meta dazu bringen konnte, versteckten Anweisungen zu folgen. Die E‑Mail enthielt getarnten Code, und der Agent behandelte ihn wie einen Befehl statt wie einfachen Text. Dadurch waren gespeicherte Passwörter und Schlüssel, die mit Gmail, Google Drive und GitHub verknüpft sind, in Reichweite. Man kann es sich wie einen Ersatzschlüssel vorstellen, der unter der Fußmatte liegt. Die Schwachstelle wurde inzwischen behoben, aber es gibt unten noch viel mehr zu entdecken.
Wie hat Prompt Injection den KI-Agenten Manus gekapert ?

Mit einer einzigen heimtückischen E‑Mail fanden Angreifer einen Weg, einen hilfreichen KI-Assistenten in ein Werkzeug zu verwandeln, das gegen seinen eigenen Nutzer arbeitete.
Der Trick, versteckt in aller Öffentlichkeit
Die Methode heißt indirekte Prompt-Injektion. Angreifer verstecken Befehle in Inhalten, die der Agent liest, etwa in einer gewöhnlichen Nachricht.
Manus blockierte einfache Anfragen zur Ausführung von Code. Deshalb tarnten die Forscher ihre Anfrage mit JSFuck, einem Stil, der Code in seltsame Symbole verwandelt. Die Nutzlast führte eine einfache JavaScript-Anweisung aus und verwandelte so nicht vertrauenswürdige E‑Mail-Inhalte in ausführbaren Code in der Laufzeitumgebung des Agenten.
Warum die Schutzvorkehrungen versagten
Manus bemerkte zwar etwas Ungewöhnliches, aber erst, nachdem der Schaden bereits begonnen hatte. Schwache Gegenmaßnahmen gegen Verschleierung ließen den verschlüsselten Text durchrutschen.
Auch eine strikte Durchsetzung von Kontextgrenzen fehlte. Ein Agent sollte eine E‑Mail als etwas betrachten, das man liest, niemals als einen Chef, dem man gehorcht. Freiheit bedeutet, dass die Nutzer die Zügel in der Hand halten.
Wie hat die Codeausführung von Manus verknüpfte Konten offengelegt ?
Stellen Sie sich einen Ersatzschlüssel vor, der unter der Fußmatte versteckt ist. Praktisch, oder ? Aber jeder, der ihn findet, spaziert einfach hinein.
Was schiefgelaufen ist
Sobald der versteckte Code ausgeführt wurde, konnte er im Arbeitsbereich von Manus gespeicherte Geheimnisse auslesen. Diese Geheimnisse funktionierten wie Ersatzschlüssel für Ihre verknüpften Konten. Eine schwache Isolierung zwischen den Sitzungen führte dazu, dass eine einzige manipulierte Sitzung alles in der Nähe erreichen konnte. Die Forscher gelangten an diese Geheimnisse, indem sie eine Reverse Shell in der Manus-Umgebung einrichteten.
Was offengelegt wurde
- Tokens und API-Schlüssel lagen offen sichtbar herum.
- Der Gmail-Zugriff öffnete Ihr Postfach.
- Google-Drive-Tokens verschafften Zugang zu Ihren gespeicherten Dateien.
- GitHub-Schlüssel führten zu Ihren Code-Projekten.
Warum das wichtig ist
Jede Verknüpfung, die Sie erlauben, bringt einen OAuth-Token-Geltungsbereich (Scope) mit sich, der festlegt, wie viel der Agent tun darf. Ein größerer Geltungsbereich bedeutet ein größeres Risiko. Ihr digitales Leben sollte Ihnen gehören, also wählen Sie Ihre Verbindungen sorgfältig aus.
Ist der Manus-Fehler behoben, und was kommt als Nächstes ?
Die gute Nachricht ist, dass die Manus-Schwachstelle behoben wurde. Salt Labs zufolge sind spätere Versuche, den Angriff zu wiederholen, fehlgeschlagen, sodass der Patch offenbar standhält. Das Bug-Bounty-Programm von Meta bestätigte das Problem und half dabei, es zu schließen. Manus selbst hat Berichten zufolge nie geantwortet.
Warum die Haltbarkeit von Patches wichtig ist
Patch-Haltbarkeit bedeutet, dass eine Korrektur über einen längeren Zeitraum wirksam bleibt. In diesem Fall verhindert die Reparatur wahrscheinlich, dass fremder Text wie ein Befehl behandelt wird. Dennoch bleiben verbundene Konten sensibel, ähnlich wie ein Ersatzschlüssel unter der Fußmatte ein Risiko bleibt.
Was als Nächstes kommt
Experten erwarten eine breitere Absicherung von Agenten. Das bedeutet strengere Prüfungen, woher Anweisungen stammen, bevor ein Tool ausgeführt wird. Tester werden außerdem nach neuen Tricks suchen, etwa anderen Dateitypen. Mit Manus 2.0 ermöglichen es ereignisgesteuerte Automatisierungen nun jedem Absender, einem Agenten Anweisungen zu übermitteln, was die Anforderungen an diese Prüfungen erhöht. Eine einzelne Tür zu reparieren ist ein guter Anfang.




