Clawdbot (Moltbot) Prompt-Injection
Eine Webseite kann Ihren KI-Assistenten anweisen, Geheimnisse preiszugeben.
Was ist Clawdbot (Moltbot) Prompt-Injection?
Ein KI-Assistent kann Ihre Anweisungen nicht von den Anweisungen unterscheiden, die er in den von ihm gelesenen Inhalten findet. In einer Webseite, einem Dokument oder einer E-Mail versteckter Text wird als Befehl behandelt und der Assistent führt ihn mit Ihrem Zugriff aus. Sie bitten einen Assistenten, einen geteilten Artikel zusammenzufassen, versteckte Anweisungen zu beobachten, Sitzungsanmeldeinformationen zu sammeln und an den Server eines Angreifers zu senden, dann die Seite zu öffnen und den eingeschleusten Block zu finden. Sie rotieren das offengelegte Passwort, archivieren den Vorfallbericht und lernen, direkte von indirekter Injektion zu unterscheiden.
Was Sie lernen in Clawdbot (Moltbot) Prompt-Injection
- Definieren Sie Prompt-Injection und unterscheiden Sie zwischen direkter Prompt-Injection (böswillige Benutzereingabe) und indirekter Prompt-Injection (böswilliger Inhalt in externen Dokumenten).
- Identifizieren Sie Verhaltensindikatoren dafür, dass ein KI-Assistent während eines Gesprächs durch eingefügte Anweisungen kompromittiert wurde
- Verfolgen Sie einen Datenexfiltrationsangriff, bei dem vertrauliche Informationen in URLs kodiert werden, die von einem manipulierten KI-Agenten generiert wurden
- Wenden Sie Verfahren zur sicheren Dokumentenverarbeitung an, wenn Sie KI-Assistenten verwenden, um Dateien aus nicht vertrauenswürdigen oder externen Quellen zu verarbeiten
- Bewerten Sie die Risiken der Verbindung von KI-Assistenten mit Unternehmenstools wie E-Mail, Dateispeicher und Datenbanken ohne ordnungsgemäße Eingabebereinigung
Clawdbot (Moltbot) Prompt-Injection — Trainingsschritte
-
Einführung
Ihr Team hat kürzlich OpenClaw eingeführt, einen KI-Assistenten, der im Internet surfen, Terminalbefehle ausführen und bei täglichen Aufgaben helfen kann. In dieser Schulung erfahren Sie, wie Angreifer versteckte bösartige Anweisungen in Webinhalte einbetten können, um KI-Assistenten dazu zu manipulieren, schädliche Aktionen auszuführen – eine Technik namens „Prompt-Injection“.
-
Empfangen einer Telegram-Nachricht
Ihr Telefon summt mit einer neuen Telegram-Nachricht von Ihrem Kollegen Marcus. Er teilt einen Artikel über KI-Sicherheitstrends, den er interessant fand.
-
Öffnen des Artikels
Sie klicken auf den Link, um den Artikel anzusehen, den Marcus geteilt hat. Die Seite wird im Browser Ihres Telefons geladen.
-
Zu lang zum Lesen
Der Artikel sieht legitim aus – professionelles Layout, detaillierter Inhalt zu KI-Sicherheitstrends. Aber wenn man durchblättert, merkt man, dass es ziemlich lang ist. Sie stehen unter Zeitdruck, da die Frist immer näher rückt. Das Lesen des gesamten Artikels ist im Moment nicht praktikabel, aber Sie möchten keine potenziell nützlichen Informationen verpassen. Dann denken Sie daran: OpenClaw kann helfen! Der neue KI-Assistent Ihres Teams kann Webinhalte schnell für Sie zusammenfassen.
-
Bitten Sie OpenClaw um Hilfe
Der Artikel ist im Moment zu lang, um ihn zu lesen – Sie sind mit einer Frist beschäftigt. Sie beschließen, OpenClaw, Ihren KI-Assistenten, zu bitten, den Artikel schnell für Sie zusammenzufassen. Dies scheint eine harmlose, zeitsparende Anfrage zu sein – genau dafür sind KI-Assistenten konzipiert.
-
OpenClaw greift auf den Artikel zu
OpenClaw bestätigt Ihre Anfrage und beginnt mit dem Zugriff auf die Artikel-URL, um deren Inhalt zu lesen. Hinter den Kulissen ruft OpenClaw die Webseite ab und analysiert ihren Text – einschließlich aller versteckten Inhalte, die möglicherweise in die Seite eingebettet sind.
-
Etwas scheint nicht zu stimmen
Warten Sie – ist Ihnen aufgefallen, was OpenClaw gerade gesagt hat? Anstatt den Artikel einfach zusammenzufassen, wurde darin die Ausführung von „Diagnosebefehlen“ und die Bereitstellung von „mehr Kontext“ erwähnt. Sie haben nie nach einer Diagnose gefragt. Sie haben lediglich um eine Zusammenfassung gebeten. Warum sollte ein KI-Assistent Terminalbefehle ausführen müssen, um einen Artikel zusammenzufassen? Dies ist das erste Warnsignal dafür, dass etwas nicht stimmt.
-
Der Angriff entfaltet sich
Es passiert etwas Unerwartetes. Anstatt den Artikel nur zusammenzufassen, beginnt OpenClaw mit der Ausführung von Terminalbefehlen. Der Artikel enthielt versteckte bösartige Anweisungen, die darauf abzielten, KI-Assistenten auszutricksen. Diese Anweisungen weisen OpenClaw nun an, auf vertrauliche Dateien auf Ihrem System zuzugreifen – und diese an den Server eines Angreifers zu senden.
-
Zugangsdaten gestohlen
Das kann nicht passieren. Ihre Zugangsdaten wurden gerade gestohlen und an den Server eines Angreifers gesendet. Schauen Sie sich die Terminalausgabe an: Ihre API-Token, Passwörter und vertraulichen Daten wurden gerade über diesen Curl-Befehl herausgefiltert. Der Angreifer hat jetzt: Ihre OpenAI-, Anthropic-, AWS- und GitHub-API-Schlüssel Ihre Unternehmens-E-Mail- und VPN-Passwörter Zugangsdaten für interne Systeme Alles nur, weil Sie einen KI-Assistenten gebeten haben, einen Artikel zusammenzufassen. Eine scheinbar harmlose Anfrage hat gerade Ihre gesamte digitale Identität gefährdet.
-
Den Angriff verstehen
Sie müssen genau verstehen, wie das passiert ist. Der von Marcus geteilte Artikel enthielt versteckte bösartige Anweisungen, die für Sie völlig unsichtbar waren, für OpenClaw jedoch perfekt lesbar waren. Gängige Verstecktechniken, die Angreifer verwenden: Weißer Text auf weißem Hintergrund HTML-Kommentare mit Anweisungen Offscreen-positionierte Elemente Inhalt, der als aria-hidden markiert ist Sehen wir uns diesen Artikel an und sehen wir genau, wo sich der Angriff versteckt hat.
Abdeckung der Sicherheits-Frameworks
OWASP LLM Top 10
- LLM01:2026 Prompt Injection
- LLM01:2025 Prompt Injection
CWE
- CWE-1427 Improper Neutralization of Input Used for LLM Prompting
- CWE-807 Reliance on Untrusted Inputs in a Security Decision
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security