ShadowLeak: Zero-Click-Abfluss über ChatGPT Deep Research
Radware fand eine Zero-Click-Lücke im Deep-Research-Agenten von ChatGPT. Die Anweisung steckte unsichtbar im HTML einer E-Mail. Liest der Agent das Postfach, folgt er ihr und ruft über sein eigenes Werkzeug browser.open() eine Angreifer-URL auf, an die er zuvor Base64-kodierte persönliche Daten gehängt hat. Der Abfluss geht direkt von OpenAIs Servern aus und ist deshalb für Schutzsysteme beim Nutzer oder im Unternehmen unsichtbar.
- Zeitpunkt
- Juni 2025 (Meldung an OpenAI), Anfang August 2025 (Behebung), 18. September 2025 (Veröffentlichung)
- Betroffenes System
- ChatGPT Deep Research mit angebundenem Gmail-Konto und Browsing
- Wirkung
- Eine einzige präparierte E-Mail brachte den Agenten dazu, persönliche Daten aus dem Postfach an einen Angreifer-Server zu senden, ohne Nutzeraktion und ohne sichtbare Spur in der Oberfläche
- Stand der Behebung
- Von OpenAI Anfang August 2025 behoben, am 3. September 2025 als gelöst bestätigt
- Primärquelle
- radware.com
Der Fall ist ein belegtes Beispiel für Prompt Injection in produktiven Systemen. Die Darstellung ist sachlich und erklärend; sie enthält keine Reproduktionsanleitung. Weitere Fälle stehen in der Vorfall-Übersicht.
Was passiert ist
Der Angreifer schickt eine E-Mail, deren Anweisungen im HTML versteckt sind: winzige Schrift, weiß auf weiß, Layout-Tricks.
Der Nutzer beauftragt Deep Research mit einer Recherche über sein Postfach. Der Agent liest dabei auch die präparierte Mail.
Die Mail gibt sich als legitimer Auftrag aus, behauptet, die Ziel-URL sei öffentlich und sicher, und verlangt, die Daten Base64-kodiert anzuhängen.
Der Agent ruft die URL mit seinem Werkzeug browser.open() auf. Die Anfrage geht von OpenAIs Infrastruktur aus, nicht vom Gerät des Nutzers.
Was der Fall zeigt
- Abfluss, der auf der Anbieterseite passiert, sieht kein Schutzsystem beim Kunden. Die Kontrolle muss dort sitzen, wo der Agent seine Werkzeuge aufruft.
- E-Mail-Bereinigung vor der Verarbeitung (unsichtbares CSS, verschleierte Zeichen) ist nützlich, reicht aber nicht, wenn der Agent als vertrauenswürdiger Innentäter handelt.
- Jede angebundene Datenquelle ist ein Einfallstor. Radware beschreibt das Muster als übertragbar auf weitere Konnektoren wie Google Drive, Outlook oder GitHub.
Verwendete Technik
-
Injektion über E-Mail
Eine präparierte E-Mail genügt: Sobald ein Assistent das Postfach durchsucht oder zusammenfasst, gelangen die eingebetteten Anweisungen in seinen Kontext — ohne dass der Nutzer die Mail öffnen muss.
Risiko hoch -
Versteckter Text in Webseiten
Anweisungen werden für Menschen unsichtbar in eine Webseite eingebettet — weiße Schrift auf weißem Grund, Schriftgröße null, HTML-Kommentare oder ausgeblendete Elemente — bleiben für den Agenten aber lesbar.
Risiko hoch -
Zero-Click-Injektion
Angriffsklasse, die ganz ohne Zutun des Opfers auskommt: Das Zustellen eines Inhalts in ein vom Assistenten durchsuchtes System genügt, um Injektion und Datenabfluss auszulösen.
Risiko hoch -
Datenabfluss über präparierte Links
Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.
Risiko hoch
Quellen
- Radware: ShadowLeak: A Zero-Click, Service-Side Attack Exfiltrating Sensitive Data Using ChatGPT’s Deep Research Agent (18. September 2025): https://www.radware.com/blog/threat-intelligence/shadowleak/