Clawdbot (Moltbot) Prompt-Injection

Clawdbot (Moltbot) Prompt-Injection

Eine Webseite kann Ihren KI-Assistenten anweisen, Geheimnisse preiszugeben.

Was ist Clawdbot (Moltbot) Prompt-Injection?

Ein KI-Assistent kann Ihre Anweisungen nicht von den Anweisungen unterscheiden, die er in den von ihm gelesenen Inhalten findet. In einer Webseite, einem Dokument oder einer E-Mail versteckter Text wird als Befehl behandelt und der Assistent führt ihn mit Ihrem Zugriff aus. Sie bitten einen Assistenten, einen geteilten Artikel zusammenzufassen, versteckte Anweisungen zu beobachten, Sitzungsanmeldeinformationen zu sammeln und an den Server eines Angreifers zu senden, dann die Seite zu öffnen und den eingeschleusten Block zu finden. Sie rotieren das offengelegte Passwort, archivieren den Vorfallbericht und lernen, direkte von indirekter Injektion zu unterscheiden.

Was Sie lernen in Clawdbot (Moltbot) Prompt-Injection

Clawdbot (Moltbot) Prompt-Injection — Trainingsschritte

  1. Einführung

    Ihr Team hat kürzlich OpenClaw eingeführt, einen KI-Assistenten, der im Internet surfen, Terminalbefehle ausführen und bei täglichen Aufgaben helfen kann. In dieser Schulung erfahren Sie, wie Angreifer versteckte bösartige Anweisungen in Webinhalte einbetten können, um KI-Assistenten dazu zu manipulieren, schädliche Aktionen auszuführen – eine Technik namens „Prompt-Injection“.

  2. Empfangen einer Telegram-Nachricht

    Ihr Telefon summt mit einer neuen Telegram-Nachricht von Ihrem Kollegen Marcus. Er teilt einen Artikel über KI-Sicherheitstrends, den er interessant fand.

  3. Öffnen des Artikels

    Sie klicken auf den Link, um den Artikel anzusehen, den Marcus geteilt hat. Die Seite wird im Browser Ihres Telefons geladen.

  4. Zu lang zum Lesen

    Der Artikel sieht legitim aus – professionelles Layout, detaillierter Inhalt zu KI-Sicherheitstrends. Aber wenn man durchblättert, merkt man, dass es ziemlich lang ist. Sie stehen unter Zeitdruck, da die Frist immer näher rückt. Das Lesen des gesamten Artikels ist im Moment nicht praktikabel, aber Sie möchten keine potenziell nützlichen Informationen verpassen. Dann denken Sie daran: OpenClaw kann helfen! Der neue KI-Assistent Ihres Teams kann Webinhalte schnell für Sie zusammenfassen.

  5. Bitten Sie OpenClaw um Hilfe

    Der Artikel ist im Moment zu lang, um ihn zu lesen – Sie sind mit einer Frist beschäftigt. Sie beschließen, OpenClaw, Ihren KI-Assistenten, zu bitten, den Artikel schnell für Sie zusammenzufassen. Dies scheint eine harmlose, zeitsparende Anfrage zu sein – genau dafür sind KI-Assistenten konzipiert.

  6. OpenClaw greift auf den Artikel zu

    OpenClaw bestätigt Ihre Anfrage und beginnt mit dem Zugriff auf die Artikel-URL, um deren Inhalt zu lesen. Hinter den Kulissen ruft OpenClaw die Webseite ab und analysiert ihren Text – einschließlich aller versteckten Inhalte, die möglicherweise in die Seite eingebettet sind.

  7. Etwas scheint nicht zu stimmen

    Warten Sie – ist Ihnen aufgefallen, was OpenClaw gerade gesagt hat? Anstatt den Artikel einfach zusammenzufassen, wurde darin die Ausführung von „Diagnosebefehlen“ und die Bereitstellung von „mehr Kontext“ erwähnt. Sie haben nie nach einer Diagnose gefragt. Sie haben lediglich um eine Zusammenfassung gebeten. Warum sollte ein KI-Assistent Terminalbefehle ausführen müssen, um einen Artikel zusammenzufassen? Dies ist das erste Warnsignal dafür, dass etwas nicht stimmt.

  8. Der Angriff entfaltet sich

    Es passiert etwas Unerwartetes. Anstatt den Artikel nur zusammenzufassen, beginnt OpenClaw mit der Ausführung von Terminalbefehlen. Der Artikel enthielt versteckte bösartige Anweisungen, die darauf abzielten, KI-Assistenten auszutricksen. Diese Anweisungen weisen OpenClaw nun an, auf vertrauliche Dateien auf Ihrem System zuzugreifen – und diese an den Server eines Angreifers zu senden.

  9. Zugangsdaten gestohlen

    Das kann nicht passieren. Ihre Zugangsdaten wurden gerade gestohlen und an den Server eines Angreifers gesendet. Schauen Sie sich die Terminalausgabe an: Ihre API-Token, Passwörter und vertraulichen Daten wurden gerade über diesen Curl-Befehl herausgefiltert. Der Angreifer hat jetzt: Ihre OpenAI-, Anthropic-, AWS- und GitHub-API-Schlüssel Ihre Unternehmens-E-Mail- und VPN-Passwörter Zugangsdaten für interne Systeme Alles nur, weil Sie einen KI-Assistenten gebeten haben, einen Artikel zusammenzufassen. Eine scheinbar harmlose Anfrage hat gerade Ihre gesamte digitale Identität gefährdet.

  10. Den Angriff verstehen

    Sie müssen genau verstehen, wie das passiert ist. Der von Marcus geteilte Artikel enthielt versteckte bösartige Anweisungen, die für Sie völlig unsichtbar waren, für OpenClaw jedoch perfekt lesbar waren. Gängige Verstecktechniken, die Angreifer verwenden: Weißer Text auf weißem Hintergrund HTML-Kommentare mit Anweisungen Offscreen-positionierte Elemente Inhalt, der als aria-hidden markiert ist Sehen wir uns diesen Artikel an und sehen wir genau, wo sich der Angriff versteckt hat.

Abdeckung der Sicherheits-Frameworks

OWASP LLM Top 10

  • LLM01:2026 Prompt Injection
  • LLM01:2025 Prompt Injection

CWE

  • CWE-1427 Improper Neutralization of Input Used for LLM Prompting
  • CWE-807 Reliance on Untrusted Inputs in a Security Decision

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security