Dateischutz
Prompt Injection: Warum der Schutz von KI-Agenten bereits bei Dateien beginnen muss
Wenn harmlose PDF-Dateien KI-Agenten zu gefährlichen Aktionen verleiten
Check Point erweitert mit PromptGuardX seine AI Defense Plane um eine zusätzliche Sicherheitsebene. Die Technologie erkennt versteckte Manipulationsversuche in PDF-Dateien, bevor diese von KI-Agenten verarbeitet werden.
Eine scheinbar harmlose PDF-Datei kann ausreichen, um einen KI-Agenten zu manipulieren und ungewollte Aktionen auszulösen. Während klassische Sicherheitslösungen Dokumente auf Malware untersuchen, bleiben versteckte Anweisungen für KI-Systeme häufig unentdeckt. Mit PromptGuardX erweitert Check Point seine Sicherheitsarchitektur und verlagert die Erkennung von Prompt-Injection-Angriffen direkt auf die Dateiebene.
Wenn Dokumente zu gefährlichen Anweisungen werden
KI-Agenten übernehmen zunehmend eigenständig Aufgaben in Unternehmen. Sie analysieren Rechnungen, prüfen Verträge, verarbeiten E-Mails und greifen auf interne Datenbanken zu. Über angebundene Tools und APIs können sie anschließend Aktionen ausführen, die bislang menschlichen Mitarbeitenden vorbehalten waren.
Damit verändert sich die Sicherheitslage grundlegend. Dokumente dienen nicht mehr ausschließlich als Informationsquellen, sondern können unmittelbar Einfluss auf Entscheidungen und Handlungen eines KI-Agenten nehmen.
Genau hier setzen sogenannte indirekte Prompt-Injection-Angriffe an. Cyberkriminelle platzieren manipulierte Anweisungen in PDF-Dateien, Webseiten, E-Mails oder den Ergebnissen angebundener Anwendungen. Sobald ein KI-System diese Inhalte verarbeitet, besteht die Gefahr, dass es die eingeschleusten Befehle als Handlungsanweisungen interpretiert.
Ein typisches Szenario: Ein Mitarbeiter beauftragt einen KI-Agenten, eine Rechnung zusammenzufassen. Im Hintergrund enthält das Dokument jedoch versteckte Anweisungen, die den Agenten dazu bringen sollen, vertrauliche Informationen abzurufen, externe Dienste aufzurufen oder Daten an einen Angreifer zu übertragen.
Ob ein solcher Angriff erfolgreich ist, hängt insbesondere von den Berechtigungen des Agenten und den vorhandenen Sicherheitskontrollen ab.
Warum klassische Malware-Erkennung nicht mehr ausreicht
Die besondere Herausforderung liegt darin, dass manipulierte Dokumente technisch vollkommen unauffällig erscheinen können.
Während ein Nutzer eine regulär dargestellte PDF-Datei sieht, verarbeitet eine KI-Anwendung möglicherweise zusätzliche Textelemente aus der internen Dokumentstruktur. Angreifer können diese Unterschiede ausnutzen, indem sie unsichtbaren Text, versteckte Ebenen oder manipulierte Unicode-Zeichen einsetzen.
Die Datei enthält dabei weder einen klassischen Schadcode noch zwingend eine ausnutzbare Software-Schwachstelle. Die eigentliche Gefahr entsteht erst, wenn das KI-System die versteckten Inhalte verarbeitet und daraus unerwünschte Handlungen ableitet.
Damit entsteht eine neue Anforderung an die Dateisicherheit: Nicht nur die technische Unbedenklichkeit eines Dokuments muss überprüft werden, sondern auch seine potenzielle Wirkung auf KI-Systeme.
Dass diese Angriffsform an Bedeutung gewinnt, zeigen Ergebnisse des AI Security Reports 2026 von Check Point Research.
Demnach haben sich die Erkennungen längerer bösartiger Prompt-Payloads zwischen März und Mai 2026 etwa verfünffacht. Im Mai erreichten sie nahezu ein Prozent der beobachteten Prompts. Längere Angriffsmuster gelten dabei als Hinweis auf komplexere Manipulationsversuche, wie sie insbesondere bei indirekten Prompt-Injection-Angriffen auftreten.
PromptGuardX erkennt Angriffe vor der KI-Verarbeitung
Mit PromptGuardX erweitert Check Point seine bestehende Sicherheitsarchitektur um eine vorgelagerte Schutzebene.
Die Technologie ist in Check Point Threat Emulation integriert und untersucht PDF-Dateien, bevor deren Inhalte an ein Large Language Model (LLM), einen KI-Assistenten oder einen autonomen Agenten übergeben werden. Der Ansatz unterscheidet sich von klassischen KI-Sicherheitskontrollen, die erst bei der Überprüfung von Prompts, während der Laufzeit oder unmittelbar vor der Ausführung einer Aktion eingreifen.
PromptGuardX setzt früher an: Verdächtige Inhalte sollen erkannt werden, solange sie sich noch innerhalb des ursprünglichen Dokuments befinden.
Hierfür kombiniert Check Point mehrere Analyseschritte. Zunächst extrahiert und normalisiert die Lösung den Dokumenttext, einschließlich versteckter Elemente und potenziell verschleierter Unicode-Zeichen.
Anschließend werden verdächtige Textbereiche identifiziert. Dazu gehören beispielsweise gefälschte Systemanweisungen, manipulierte Rollenbeschreibungen oder Aufforderungen, bestehende Sicherheitsvorgaben zu ignorieren.
Ein speziell trainierter Klassifikator untersucht schließlich den Kontext und die Absicht der erkannten Inhalte. Dabei soll die Technologie zwischen legitimen Textpassagen, die Anweisungen lediglich beschreiben, und tatsächlichen Manipulationsversuchen unterscheiden.
Verdächtige Inhalte werden mit einer Risikobewertung versehen und einschließlich der auslösenden Textstellen im Analysebericht dokumentiert.
Damit erweitert PromptGuardX die bisherige Dateiprüfung, die unter anderem Malware, schädliche URLs und auffälliges Verhalten untersucht, um die Erkennung KI-spezifischer Manipulationsversuche.
KI-Agenten machen aus Prompt Injection ein operatives Risiko
Wie relevant dieser zusätzliche Schutz sein kann, verdeutlicht eine Demonstration von Check Point. Dabei enthält eine gewöhnlich aussehende Rechnung eine versteckte Anweisung, die einen KI-Agenten dazu bewegen soll, den Windows-Taschenrechner über den Befehl „calc.exe“ zu starten. Das Beispiel ist bewusst harmlos gewählt, demonstriert jedoch das zugrunde liegende Angriffsszenario: Die PDF-Datei enthält weder eine ausführbare Schadsoftware noch nutzt sie eine klassische Sicherheitslücke aus. Stattdessen versucht sie, die Handlungsfähigkeit des KI-Agenten zu missbrauchen.
In einer produktiven Unternehmensumgebung könnten vergleichbare Anweisungen deutlich schwerwiegendere Folgen haben. Denkbar sind unautorisierte Datenabfragen, manipulierte Zahlungsinformationen oder die Übertragung sensibler Geschäftsdaten an externe Systeme.
Je umfassender die Berechtigungen eines KI-Agenten ausfallen, desto größer wird das potenzielle Schadensausmaß einer erfolgreichen Manipulation.
Mehrstufige Sicherheit bleibt unverzichtbar
Mit PromptGuardX adressiert Check Point einen bislang häufig unterschätzten Bereich der KI-Sicherheit: die Vertrauenswürdigkeit der Informationen, die KI-Agenten als Grundlage ihrer Entscheidungen verwenden.
Die Technologie ergänzt die übergeordnete AI Defense Plane und lässt sich laut Hersteller über unterstützte Implementierungen von Check Point Quantum, Harmony Email & Collaboration sowie entsprechend ausgestattete Threat-Emulation-Gateways einsetzen.
Allerdings kann auch eine vorgelagerte Dateianalyse Prompt-Injection-Angriffe nicht vollständig verhindern.
Unternehmen benötigen weiterhin eine mehrschichtige Sicherheitsarchitektur, die die Überprüfung von Prompts, Laufzeitüberwachung, konsequente Zugriffsbeschränkungen nach dem Least-Privilege-Prinzip und die Kontrolle kritischer Aktionen miteinander verbindet.
Entscheidend ist dabei eine grundsätzliche Neubewertung des Vertrauensmodells: Externe Dokumente dürfen nicht allein deshalb als sicher gelten, weil sie keinen Schadcode enthalten.
Mit zunehmender Autonomie von KI-Agenten wird die Sicherheit ihrer Informationsquellen zu einem zentralen Bestandteil der gesamten Cyberabwehr. Der Schutz beginnt damit nicht erst beim KI-Modell oder bei der Ausführung einer Aktion, sondern bereits bei den Daten und Dateien, auf denen seine Entscheidungen beruhen.