KI-Browser-Agenten in weniger als 4 Minuten gehackt — Agentic Blabbering, WordPress-SQLi und n8n-RCE in freier Wildbahn ausgenutzt
Der KI-Browser Comet von Perplexity wurde in weniger als vier Minuten zu einem Phishing-Betrug verleitet. Eine kritische WordPress-SQLi betrifft mehr als 250.000 Websites. CISA ordnet Notfall-Patches für eine aktiv ausgenutzte n8n-RCE an. Die Angriffsfläche autonomer KI-Tools wächst schneller als die Abwehrmaßnahmen.
🤖 KI-Agenten: Der neue Angriffsvektor
⚠️ KRITISCH — KI-Browser-Agenten anfällig für Social Engineering
Forscher von Guardio zeigten, dass sich der KI-Browser Comet von Perplexity — der im Auftrag von Nutzern autonom im Web navigieren soll — in weniger als vier Minuten dazu verleiten lässt, Anmeldedaten auf Phishing-Seiten einzugeben. Die Technik nutzt eine grundlegende Schwachstelle aus, die sie „Agentic Blabbering“ nennen.
Was ist Agentic Blabbering?
Agentische, KI-gestützte Webbrowser klicken nicht nur auf Links — sie denken laut darüber nach, was sie sehen, was ihrer Einschätzung nach geschieht und was sie als Nächstes tun wollen. Wird diese interne Erzählung von einer bösartigen Seite abgefangen, wird sie zur Waffe. Angreifer können die Überlegungen des Agenten lesen, seine Sicherheitsbewertungen in Echtzeit nachvollziehen und Antworten erstellen, die seine Schutzmechanismen systematisch außer Kraft setzen.
„Die KI arbeitet nun in Echtzeit innerhalb unübersichtlicher und dynamischer Seiten, während sie fortlaufend Informationen anfordert, Entscheidungen trifft und dabei ihre Handlungen beschreibt“, erklärte Guardio-Forscher Shaked Chen. „Das nennen wir Agentic Blabbering: Der KI-Browser legt offen, was er sieht, was seiner Einschätzung nach geschieht, was er als Nächstes tun will und welche Signale er für verdächtig oder sicher hält.“
Die vierminütige Exploit-Kette
- Köderseite: Der Angreifer erstellt eine Seite, die wie ein legitimer Dienst mit erforderlicher Anmeldung aussieht
- Abfangen der Überlegungen: Die bösartige Seite liest die internen Überlegungen des KI-Agenten darüber, ob die Seite sicher ist
- Adaptive Überzeugung: Auf Grundlage der geäußerten Bedenken des Agenten passt die Seite ihre Vertrauenssignale dynamisch an
- Eingabe der Anmeldedaten: Der KI-Agent ist nun von der Sicherheit der Seite überzeugt und gibt die gespeicherten Anmeldedaten des Nutzers ein
Der gesamte Angriff — vom ersten Laden der Seite bis zum Diebstahl der Anmeldedaten — dauerte weniger als vier Minuten und erforderte keinerlei menschliche Interaktion.
🔓 WordPress-SQLi: Mehr als 250.000 Websites gefährdet
Schwachstelle im Elementor-Plugin Ally
In Ally, einem WordPress-Plugin für Barrierefreiheit von Elementor mit mehr als 400.000 Installationen, wurde eine kritische SQL-Injection-Schwachstelle entdeckt. Die Sicherheitslücke, der noch keine CVE zugewiesen wurde, ermöglicht es nicht authentifizierten Angreifern, sensible Daten aus der WordPress-Datenbank zu extrahieren — darunter Administrator-Anmeldedaten, Nutzerdaten und Konfigurationsgeheimnisse.
Auswirkungen: Jede WordPress-Website, auf der das Ally-Plugin ausgeführt wird, ist potenziell gefährdet. Der Angriff erfordert keine Authentifizierung und kann aus der Ferne ausgeführt werden. Bei mindestens 250.000 Websites wurde die Verwendung anfälliger Versionen bestätigt.
Empfohlene Maßnahmen
- Aktualisieren Sie das Ally-Plugin sofort, sobald ein Patch veröffentlicht wird
- Implementieren Sie eine Web Application Firewall (WAF) mit SQLi-Regeln
- Prüfen Sie die Datenbankzugriffsprotokolle auf verdächtige Abfragemuster
- Ändern Sie vorsorglich sämtliche Datenbank-Anmeldedaten
🚨 n8n-RCE: CISA ordnet Notfall-Patching an
Die US-amerikanische Cybersecurity and Infrastructure Security Agency (CISA) hat alle Bundesbehörden angewiesen, eine Schwachstelle zur Remotecodeausführung in n8n zu patchen. n8n ist eine beliebte quelloffene Plattform zur Workflow-Automatisierung. Die Schwachstelle wird aktiv in freier Wildbahn ausgenutzt.
n8n wird in Unternehmensumgebungen häufig zur Workflow-Automatisierung eingesetzt und integriert Hunderte von Diensten, darunter Slack, GitHub, Datenbanken und Cloud-Plattformen. Eine erfolgreiche Ausnutzung der RCE gibt Angreifern vollständige Kontrolle über den n8n-Server und Zugriff auf die Anmeldedaten aller verbundenen Dienste.
Warum dies für KI-gestützte Organisationen wichtig ist
n8n wird zunehmend als Orchestrierungsebene für Workflows von KI-Agenten eingesetzt. Wenn Ihre KI-Agenten n8n verwenden, um Aktionen über mehrere Dienste hinweg zu verketten, bedeutet eine kompromittierte n8n-Instanz, dass jeder verbundene Dienst kompromittiert ist — einschließlich Ihrer KI-Modelle, Datenpipelines und kundenorientierten APIs.
🔍 Die wachsende Angriffsfläche autonomer KI
Drei zusammenlaufende Bedrohungen
Die drei heutigen Meldungen haben eines gemeinsam: Autonome KI-Tools schaffen Angriffsflächen schneller, als Sicherheitsteams sie erfassen können.
| Angriffsvektor | Tool-Kategorie | Risikostufe | Auswirkungen |
|---|---|---|---|
| Agentic Blabbering | KI-Browser | KRITISCH | Diebstahl von Anmeldedaten durch Ausnutzung der KI-Überlegungen |
| Plugin-SQLi | CMS-Plugins | KRITISCH | Nicht authentifizierte Exfiltration von Datenbankinhalten |
| Automatisierungs-RCE | Workflow-Engines | KRITISCH | Vollständige Kompromittierung des Servers und der Anmeldedaten |
Was Sicherheitsteams jetzt tun müssen
- Erfassen Sie alle KI-Agenten — Verschaffen Sie sich einen Überblick über jedes autonome Tool, das im Namen Ihrer Organisation handeln kann
- Beschränken Sie die Berechtigungen von KI-Agenten — Wenden Sie das Prinzip der geringsten Rechte auf KI-Browser, Workflow-Engines und Automatisierungstools an
- Überwachen Sie das Verhalten von KI-Agenten — Protokollieren und prüfen Sie, worauf KI-Agenten zugreifen, was sie übermitteln und womit sie sich verbinden
- Patchen Sie Automatisierungsplattformen — n8n, Zapier-Alternativen und benutzerdefinierte Orchestrierungsebenen müssen innerhalb von 24 Stunden nach Veröffentlichung einer CVE gepatcht werden
- Scannen Sie nach Plugin-Schwachstellen — WordPress, CMS-Plugins und SaaS-Integrationen sind der häufigste Einstiegspunkt
Scannen Sie Ihre Angriffsfläche, bevor KI-Agenten sie vergrößern
KENSAI kartiert kontinuierlich Ihre externe Angriffsfläche — APIs, Plugins und KI-Integrationen — und identifiziert Schwachstellen, bevor autonome Agenten oder Angreifer sie ausnutzen.
Kostenlosen Scan startenBleiben Sie sicher,
das KENSAI-Sicherheitsforschungsteam
Tägliche Sicherheitsbriefings auf Basis KI-gestützter Bedrohungsinformationen. Jeden Werktag aktualisiert.