prompt injections.de
Dokumentierter Vorfall · Juni 2025 (Meldung an OpenAI), Anfang August 2025 (Behebung), 18. September 2025 (Veröffentlichung)

ShadowLeak: Zero-Click-Abfluss über ChatGPT Deep Research

Radware fand eine Zero-Click-Lücke im Deep-Research-Agenten von ChatGPT. Die Anweisung steckte unsichtbar im HTML einer E-Mail. Liest der Agent das Postfach, folgt er ihr und ruft über sein eigenes Werkzeug browser.open() eine Angreifer-URL auf, an die er zuvor Base64-kodierte persönliche Daten gehängt hat. Der Abfluss geht direkt von OpenAIs Servern aus und ist deshalb für Schutzsysteme beim Nutzer oder im Unternehmen unsichtbar.

Zeitpunkt
Juni 2025 (Meldung an OpenAI), Anfang August 2025 (Behebung), 18. September 2025 (Veröffentlichung)
Betroffenes System
ChatGPT Deep Research mit angebundenem Gmail-Konto und Browsing
Wirkung
Eine einzige präparierte E-Mail brachte den Agenten dazu, persönliche Daten aus dem Postfach an einen Angreifer-Server zu senden, ohne Nutzeraktion und ohne sichtbare Spur in der Oberfläche
Stand der Behebung
Von OpenAI Anfang August 2025 behoben, am 3. September 2025 als gelöst bestätigt
Primärquelle
radware.com

Der Fall ist ein belegtes Beispiel für Prompt Injection in produktiven Systemen. Die Darstellung ist sachlich und erklärend; sie enthält keine Reproduktionsanleitung. Weitere Fälle stehen in der Vorfall-Übersicht.

Was passiert ist

Der Angreifer schickt eine E-Mail, deren Anweisungen im HTML versteckt sind: winzige Schrift, weiß auf weiß, Layout-Tricks.

Der Nutzer beauftragt Deep Research mit einer Recherche über sein Postfach. Der Agent liest dabei auch die präparierte Mail.

Die Mail gibt sich als legitimer Auftrag aus, behauptet, die Ziel-URL sei öffentlich und sicher, und verlangt, die Daten Base64-kodiert anzuhängen.

Der Agent ruft die URL mit seinem Werkzeug browser.open() auf. Die Anfrage geht von OpenAIs Infrastruktur aus, nicht vom Gerät des Nutzers.

Was der Fall zeigt

  • Abfluss, der auf der Anbieterseite passiert, sieht kein Schutzsystem beim Kunden. Die Kontrolle muss dort sitzen, wo der Agent seine Werkzeuge aufruft.
  • E-Mail-Bereinigung vor der Verarbeitung (unsichtbares CSS, verschleierte Zeichen) ist nützlich, reicht aber nicht, wenn der Agent als vertrauenswürdiger Innentäter handelt.
  • Jede angebundene Datenquelle ist ein Einfallstor. Radware beschreibt das Muster als übertragbar auf weitere Konnektoren wie Google Drive, Outlook oder GitHub.

Verwendete Technik

  • Indirekte Injektion

    Injektion über E-Mail

    Eine präparierte E-Mail genügt: Sobald ein Assistent das Postfach durchsucht oder zusammenfasst, gelangen die eingebetteten Anweisungen in seinen Kontext — ohne dass der Nutzer die Mail öffnen muss.

    Risiko hoch
  • Indirekte Injektion

    Versteckter Text in Webseiten

    Anweisungen werden für Menschen unsichtbar in eine Webseite eingebettet — weiße Schrift auf weißem Grund, Schriftgröße null, HTML-Kommentare oder ausgeblendete Elemente — bleiben für den Agenten aber lesbar.

    Risiko hoch
  • Angriff auf Agenten

    Zero-Click-Injektion

    Angriffsklasse, die ganz ohne Zutun des Opfers auskommt: Das Zustellen eines Inhalts in ein vom Assistenten durchsuchtes System genügt, um Injektion und Datenabfluss auszulösen.

    Risiko hoch
  • Datenabfluss

    Datenabfluss über präparierte Links

    Die Antwort des Assistenten enthält einen scheinbar hilfreichen Link, in dessen Parametern vertrauliche Daten stecken — ein Klick des Nutzers genügt für den Abfluss.

    Risiko hoch

Quellen

  1. Radware: ShadowLeak: A Zero-Click, Service-Side Attack Exfiltrating Sensitive Data Using ChatGPT’s Deep Research Agent (18. September 2025): https://www.radware.com/blog/threat-intelligence/shadowleak/