KI-Agenten sind jetzt Phishing-Ziele
EchoLeak (CVE-2025-32711) war die erste Zero-Click-Exploit gegen einen KI-Agenten: Eine versteckte Anweisung in einer E-Mail drehte Microsoft 365 Copilot gegen den eigenen Benutzer, ohne dass ein Klick nötig war. Die relevante Verteidigung besteht nicht darin, jede Prompt-Injektion abzufangen, sondern darin sicherzustellen, dass ein gekaperter Agent nicht an Ihre Zugangsdaten gelangt.
Niemand hat auf irgendwas geklickt, und trotzdem wurde gephisht. Die Phishing-E-Mail hat immer einen leichtgläubigen Menschen am anderen Ende gebraucht, jemanden, der auf den Link klickt, das Passwort eingibt, die Abfrage bestätigt. EchoLeak hat sich darum nicht gekümmert. Es gab keinen Menschen, den man hätte täuschen müssen. Das Opfer war der Agent.
Genau diesen Punkt versteht man an EchoLeak häufig falsch. Es gab keinen schädlichen Link, den man hätte meiden können, keinen Anhang, den man nicht hätte öffnen sollen, keine Anmeldeseite, auf die man nicht hätte hereinfallen dürfen. Das Opfer tat nichts, weil es nichts zu tun gab. Der Angriff lief vollständig über den Agenten.
Die Form des Ganzen
CVE-2025-32711 [3], gefunden von Aim Labs [1], von Microsoft mit 9,3 bewertet [2]. Ein Angreifer sendet eine normal aussehende E-Mail an jemanden in einer Organisation, die Microsoft 365 Copilot einsetzt. In dieser E-Mail sind Anweisungen versteckt, die für das Modell geschrieben sind, nicht für den Menschen. Der Mensch muss sie nie lesen. Irgendwann tut Copilot, wofür er gebaut ist: Er greift in die Welt des Benutzers, um eine Frage zu beantworten, und seine eigene Suche zieht die vergiftete E-Mail zusammen mit allem anderen hinein. Jetzt stehen die schädlichen Anweisungen im Kontext des Modells, nicht von der echten Aufgabe zu unterscheiden. Das Modell folgt ihnen. Es sammelt ein, was es erreichen kann, SharePoint, OneDrive, Teams, die Dinge, die dieser Benutzer sehen darf, und schmuggelt die Daten über eine Markdown-Bild-URL auf den Server des Angreifers wieder hinaus [1]. Der Browser lädt das Bild. Der Abruf transportiert das Geheimnis. Null Klicks, von Anfang bis Ende.
Microsoft hat das serverseitig behoben, ohne Aktion des Kunden, und berichtet keine Hinweise auf eine Ausnutzung im Freiland [2]. Die Forschung wurde im Juni 2025 veröffentlicht [4]. Das konkrete Loch ist geschlossen. Die Form nicht.
Beachten Sie, was hier tatsächlich die Arbeit getan hat. Der Angreifer ist nirgends eingebrochen. Er hat SharePoint nie berührt, nie ein Passwort gestohlen, nie Code auf einem fremden Rechner ausgeführt. Er hat eine E-Mail geschrieben. Alles andere hat der Agent erledigt, mit Zugriff, den er ohnehin hatte, im Namen eines Benutzers, der nie darum gebeten hat. Die Gefahr war kein Eindringling, den man an der Tür abwehren konnte. Es war der eigene Assistent, der mitten im Satz umdrehte und zurück auf Sie zeigte.
Warum dieser Fall mehr bedeutet als eine CVE
Prompt-Injektion ist kein Bug, den man irgendwann fertig behebt. Ein großes Sprachmodell folgt Anweisungen in seinem Kontext. Das ist kein Produktfehler, das ist das Produkt. Solange unvertrauter Text in den Kontext gelangen kann, und das kann er bei jedem nützlichen Agenten, wird ein Teil der Injektionen an den Klassifikatoren vorbeikommen. Sie werden früher einen Agenten betreiben, dem heimlich gesagt wurde, etwas zu tun, das Sie nicht verlangt haben. Behandeln Sie das als Gewissheit, denn die Menschen, die Sie angreifen, tun das bereits.
Damit hört die Frage auf zu sein, wie man jede schädliche Anweisung draußen hält. Dieses Rennen werden Sie nicht sauber gewinnen, genauso wenig wie Sie eine Lieferkette gründlicher prüfen können als ihre Angreifer. Die echte Frage ist die, die Sie tatsächlich über Architektur beantworten können.
> Wenn Ihr Agent gegen Sie gedreht wird: Was kann er erreichen?
In den meisten Setups ist die ehrliche Antwort: alles. Der Agent läuft mit breitem, umfassendem Zugriff, mit einer weit gefassten Dauerberechtigung, weil das der einfache Weg war, ihn nützlich zu machen. Er sieht die ganze Freigabe. Er kann aufzählen. Er kann sich umsehen. EchoLeak hat genau das zur Waffe gemacht. Die Kaperung war der Funke, aber der Schadensradius war der Zugriff.
Kronjuwelen außer Reichweite halten
Darum ist Clavitor gebaut, genau bei Zugangsdaten. Wir versprechen nicht, Prompt-Injektionen zu stoppen, und wir stehen nicht vor Ihren Dokumenten. Was wir verweigern, ist das Buffet. Ein Agent auf Clavitor kann keine Zugangsdaten erreichen, die ihm nicht ausdrücklich zur Verwendung benannt wurden. Es gibt keine Liste zum Lesen, keine Suche, keine Entdeckung, Aufzählung ist auf Protokollebene unmöglich, nicht bloß gedrosselt. Die Zugangsdaten werden im Moment der Verwendung frisch geholt, nie gespeichert, nie zwischengespeichert, danach wieder weg. Jeder Zugriff wird einem bestimmten Akteur zugeordnet. Die Freigabe ist an die Maschine gebunden, für die sie ausgestellt wurde, wird sie also an einem anderen Ort abgegriffen und erneut abgespielt, wird sie schlicht abgelehnt. Und es gibt eine Ratenbegrenzung: Ein Agent, der über seine übliche Handvoll hinausgreift, löst einen Alarm aus und wird gesperrt, statt den Tresor leerzuräumen.
Spielen Sie das EchoLeak-Spiel dagegen, und es bleibt stecken. Einem gekaperten Agenten kann man weiterhin sagen, er soll Geheimnisse einsammeln. Er hat nur keinen Ort, wo er sie einsammeln könnte. Er kann nicht erfragen, welche Zugangsdaten es gibt. Er kann nicht die abziehen, die ihm nie gewährt wurden. Die, die er in diesem Moment rechtmäßig hält und live verwendet, kann für diesen Moment missbraucht werden, und das ist die ehrliche Kante der Behauptung, keine Architektur schreibt Physik um. Aber der Zugriff, der diese Angriffe verheerend macht, ein einzelner Einbruch, der auf einmal alles erreicht, ist genau der Zugriff, der hier nicht funktioniert. Breiter, umfassender Zugriff macht aus einer geschickten E-Mail einen Datenabfluss. Benannter, protokollierter Zugriff mit engem Umfang macht aus derselben E-Mail eine protokollierte Anfrage auf die eine Sache, die der Agent ohnehin hatte, und sonst nichts.
Niemand hat auf irgendwas geklickt. Das ist nicht das Versagen, das ist die Zukunft. Der Agent ist jetzt die Angriffsfläche. Hören Sie also auf, ihm die Schlüssel für alles zu übergeben und darauf zu hoffen, dass der Klassifikator hält. Geben Sie ihm die Verwendung von genau dem, wofür er benannt wurde, nachvollziehbar, und stellen Sie sicher, dass der Raum, den er betritt, wenn man ihn umdreht, fast leer ist.
Clavitor ist der Tresor für Zugangsdaten, gebaut für KI-Agenten – und gegen sie.
Quellen
1. Aim Labs — Breaking down EchoLeak, the first zero-click AI vulnerability enabling data exfiltration from Microsoft 365 Copilot (veröffentlicht über Cato Networks) 2. Microsoft Security Response Center — CVE-2025-32711 (Microsoft-Bewertung CVSS 9,3) 3. NVD — CVE-2025-32711 (NIST-Basisscore 7,5; Microsoft 9,3) 4. The Hacker News — Zero-click AI vulnerability exposes Microsoft 365 Copilot data without user interaction