prompt injections.de
Dokumentierter Vorfall · Juni 2026 (Fund), 8. September 2026 (Veröffentlichung)

Verdeckter Kanal zwischen ChatGPT-Sandboxes

Check Point Research fand einen verdeckten, bidirektionalen Kanal zwischen den Code-Ausführungscontainern zweier ChatGPT-Konten. Die Container hatten keinen Internetzugang und keinen direkten Kontakt, erreichten aber denselben internen Dienst zur Paketauslieferung. Über ihn ließ sich eine versteckte Anweisung im Kontext des Opfers ausführen und das Ergebnis an den Angreifer zurückreichen.

Zeitpunkt
Juni 2026 (Fund), 8. September 2026 (Veröffentlichung)
Betroffenes System
ChatGPT, Code-Ausführungsumgebung (Container) mit verbundenen Apps
Wirkung
Daten aus dem Gmail-Konto eines Opfers gelangten über die Sandbox an das ChatGPT-Konto eines Angreifers, ohne Spur in der sichtbaren Antwort
Stand der Behebung
Interner Paketdienst von OpenAI abgeschaltet; Kanal war vor Fertigstellung des Berichts geschlossen
Primärquelle
research.checkpoint.com

Der Fall ist ein belegtes Beispiel für Prompt Injection in produktiven Systemen. Die Darstellung ist sachlich und erklärend; sie enthält keine Reproduktionsanleitung. Weitere Fälle stehen in der Vorfall-Übersicht.

Was passiert ist

Die Anweisung gelangt über einen präparierten Prompt, eine geteilte Konversation oder ein benutzerdefiniertes GPT in den Kontext des Opfers.

Eine gewöhnliche Nachricht des Opfers löst neben der sichtbaren Aufgabe den Auftrag des Angreifers aus, mit den Werkzeugen und verbundenen Apps der Sitzung.

Im Proof of Concept las ChatGPT E-Mails aus dem verbundenen Gmail-Konto und legte sie im gemeinsam erreichbaren internen Dienst ab.

Der Container des Angreifers holte die Daten von dort ab. Gesprächsverlauf und Dateien der Sitzung hätten denselben Weg nehmen können.

Was der Fall zeigt

  • Die Isolation von Ausführungsumgebungen ist eine Sicherheitsgrenze, nicht ein Betriebsdetail: Jeder gemeinsam erreichbare interne Dienst ist ein möglicher Kanal.
  • Das Modell sitzt innerhalb der Vertrauensgrenze und lässt sich per Text steuern. Schutz muss deshalb auch dort greifen, wo das Modell bereits gehorcht hat: am Ausgang.
  • Geteilte Konversationen und benutzerdefinierte GPTs sind Einfallstore für Anweisungen, die der Nutzer nie gesehen hat.

Verwendete Technik

  • Angriff auf Agenten

    Verwirrter Stellvertreter

    Der Agent handelt mit den Rechten des Nutzers, folgt aber der Absicht eines Angreifers — er wird zum Stellvertreter, der seine Berechtigungen fremdgesteuert einsetzt.

    Risiko hoch
  • Angriff auf Agenten

    Werkzeug-Missbrauch durch Injektion

    Die eingeschleuste Anweisung veranlasst den Agenten, seine angebundenen Werkzeuge zweckwidrig einzusetzen — Mails versenden, Dateien schreiben, Käufe auslösen, Code ausführen.

    Risiko hoch
  • Indirekte Injektion

    Gespeicherte Prompt Injection

    Die Anweisung wird dauerhaft in einem Datenspeicher abgelegt — Vektordatenbank, Wissensbasis, Profilfeld — und wirkt bei jedem künftigen Abruf erneut, auch auf andere Nutzer.

    Risiko hoch