Zero-Click
Ein Zero-Click-Angriff gelingt ohne eine bestätigende Handlung des Opfers, etwa ohne Öffnen, Anklicken oder gesonderte Freigabe. Bei KI-Assistenten entsteht dieses Risiko, wenn fremde Inhalte automatisiert in den Kontext gelangen und der Assistent daraus mit seinen eigenen Daten- oder Werkzeugrechten eine unerwünschte Folge ableitet.1
Einordnung
„Zero-Click“ beschreibt das Interaktionsmerkmal eines Angriffs, nicht dessen technische Ursache. Im LLM-Kontext ist die Ursache häufig eine indirekte Prompt Injection: Eine von Dritten kontrollierte E-Mail, Datei, Webseite oder Kalenderinformation wird als abrufbarer Inhalt behandelt, vom Assistenten interpretiert und kann dessen Folgeverhalten beeinflussen. Der Nutzer muss diese Quelle nicht bewusst auswählen. Das unterscheidet Zero-Click von einer direkten Injektion, die den Angreifer selbst als Chatnutzer voraussetzt, und von Social Engineering, das gerade auf eine Handlung des Opfers angewiesen ist.
Der Begriff bedeutet nicht, dass keine Voraussetzungen bestehen. Die Anwendung muss die fremde Quelle automatisch erreichen oder später aus einem Bestand abrufen können. Außerdem braucht der Assistent einen Pfad, über den sein Kontext Folgen hat: Zugriff auf interne Informationen, einen Tool-Aufruf oder eine Ausgabe, die in ein weiteres System übergeht. Ohne diese Komponenten bleibt eine bösartige Nachricht bloßer Inhalt. Mit ihnen wird die Vertrauensgrenze zwischen zugestellter Information und anwendungsinternem Kontext sicherheitsrelevant.
Dokumentiertes Beispiel
CVE-2025-32711 betraf Microsoft 365 Copilot. Die zugehörige Fallstudie beschreibt EchoLeak als Zero-Click-Prompt-Injection, bei der ein nicht authentifizierter Angreifer über eine präparierte E-Mail eine Informationsoffenlegung herbeiführen konnte.1 Microsoft veröffentlichte die Schwachstelle am 11. Juni 2025 als kritische Information-Disclosure-Lücke mit CVSS 3.1 von 9,3; der Vektor weist „User Interaction: None“ aus. Nach Angaben des Herstellers war die Schwachstelle vollständig serverseitig behoben und erforderte keine Kundenaktion.2 Der Fall belegt eine konkrete Klasse von Risiken, nicht die Gleichartigkeit aller E-Mail-Assistenten.
Bedeutung für die Abwehr
Bei Zero-Click genügt Nutzerschulung nicht, weil die Abwehrgrenze vor der Nutzerentscheidung liegt. Betreiber müssen externe Inhalte beim Abruf als untrusted einstufen, ihre Herkunft im Datenfluss erhalten und ihre Befugnisse strikt vom jeweiligen Zweck ableiten. Besonders wichtig ist die Trennung zwischen dem Lesen fremder Inhalte und dem Zugriff auf sensible Daten oder ausgehende Verbindungen. OWASP empfiehlt hierfür die Kennzeichnung und Separierung externer Inhalte, Least Privilege sowie menschliche Freigaben für hochriskante Schritte.3 Tests sollten deshalb auch Inhalte abdecken, die ein Nutzer nie öffnet. Weiterführend: Was ist Prompt Injection? und Schutz.
Quellen
- Pavan Reddy und Aditya Sanjay Gujral, „EchoLeak: The First Real-World Zero-Click Prompt Injection Exploit in a Production LLM System“, 23.11.2025, https://ojs.aaai.org/index.php/AAAI-SS/article/view/36899 ↩
- Microsoft Security Response Center, „M365 Copilot Information Disclosure Vulnerability“, 20.02.2026, https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32711 ↩
- OWASP Foundation, „LLM01:2026 Prompt Injection“, 3. August 2026, https://genai.owasp.org/resource/owasp-genai-llm-top-10-2026/ ↩