Wir werden in Beratungsgesprächen gerade oft gefragt, ob man einen KI-Assistenten ans Postfach hängen kann. Mails sortieren, Anfragen zusammenfassen, Antwortentwürfe schreiben — der Nutzen liegt auf der Hand. Unsere Antwort lautet: ja, aber bitte mit zwei Regeln. Und die erklären wir hier, weil der zugrunde liegende Angriff nach unserer Erfahrung fast niemand kennt.
Der Angriff heißt Prompt Injection
Ein Angreifer braucht dafür weder Schadsoftware noch ein geknacktes Passwort. Er schreibt seine Anweisungen einfach in den Text einer ganz normalen E-Mail — häufig so, dass sie beim Lesen kaum auffallen.
Der Assistent liest die Nachricht, um sie zusammenzufassen. Und hier liegt das eigentliche Problem: Ein Sprachmodell kann nicht zuverlässig unterscheiden zwischen „das ist Inhalt, den ich verarbeiten soll“ und „das ist eine Anweisung, der ich folgen soll“. Für das Modell ist beides einfach Text. Also führt es aus, was da steht.
Die tödliche Dreierkombination
Der Entwickler Simon Willison, der den Begriff Prompt Injection geprägt hat, beschreibt sehr anschaulich, wann so ein Angriff tatsächlich gefährlich wird. Nämlich dann, wenn drei Dinge gleichzeitig zutreffen:
- Zugriff auf vertrauliche Daten — der Assistent darf Mails, Dokumente oder Datenbanken lesen.
- Kontakt mit fremden Inhalten — er verarbeitet Texte, die von außen kommen: eingehende Mails, Webseiten, hochgeladene Dateien.
- Ein Weg nach draußen — er kann Nachrichten versenden, Links aufrufen oder Bilder nachladen.
Erst diese Kombination macht den Angriff verwertbar. Denn nur dann kann jemand über eine eingeschleuste Anweisung vertrauliche Informationen zusammensuchen und aus dem Haus schaffen lassen.
Die gute Nachricht steckt in derselben Logik: Fällt eines der drei Elemente weg, läuft der Angriff ins Leere.
Regel eins: kritische Aktionen von Hand bestätigen
Alles, was nicht rückgängig zu machen ist, braucht einen Menschen davor. Versenden, Löschen, Freigeben, Bezahlen. Der Assistent darf vorbereiten und vorschlagen — abdrücken darf er nicht.
Das klingt banal, und ehrlich gesagt ist es das auch. Es ist trotzdem der wirksamste Schutz, den wir kennen, weil er nicht auf ein besseres Modell hofft, sondern die Kette an der entscheidenden Stelle unterbricht.
Regel zwei: Bots bekommen ein eigenes Konto
Ein Assistent, der automatisch arbeitet, sollte niemals unter dem Konto der Geschäftsführung laufen. Er bekommt ein eigenes Konto mit genau den Rechten, die er für seine Aufgabe braucht — und keinen Zugriff auf Personalordner, Buchhaltung oder Archiv.
Unser Tipp aus der Praxis: Fragen Sie bei jedem KI-Werkzeug im Haus einmal durch, unter welchem Zugang es eigentlich läuft. Diese Frage bringt erfahrungsgemäß überraschende Antworten hervor.
Häufige Fragen
Hilft ein Spamfilter dagegen?
Nur begrenzt. Die Mail enthält keinen Schadcode, sondern harmlosen Text. Für einen Filter sieht sie aus wie jede andere Nachricht.
Lösen die Anbieter das nicht irgendwann?
Daran wird gearbeitet, aber das Grundproblem — Anweisung und Inhalt sind beides Text — ist nach heutigem Stand nicht sauber gelöst. Deshalb setzen wir auf die Architektur statt auf Versprechen.
Heißt das, ich sollte auf KI im Postfach verzichten?
Nein. Wir setzen sie selbst ein. Nur eben mit Bestätigungspflicht und eigenem Konto — dann bleibt der Nutzen, und das Risiko wird beherrschbar.
Unser Fazit
Wir bei Media Nord halten Prompt Injection für das derzeit am meisten unterschätzte Sicherheitsthema im Mittelstand. Nicht, weil der Angriff besonders raffiniert wäre — sondern weil die Tür so beiläufig aufgeht: mit einem Häkchen bei „Assistent mit meinem Postfach verbinden“. Zwei Regeln, und die Tür ist wieder zu.
Quellen
- https://simonwillison.net/2025/Jun/16/the-lethal-trifecta/
- https://www.hiddenlayer.com/research/the-lethal-trifecta-and-how-to-defend-against-it
- https://www.cyera.com/blog/the-lethal-trifecta-why-ai-agents-require-architectural-boundaries
- https://www.promptfoo.dev/blog/lethal-trifecta-testing/
- https://ainauten.com/p/firma-mit-beglaubigt-gruenden-hoerbuch-mit-ai-produzieren-email-hacks-stoppen
Hinweis zur Transparenz: Dieser Beitrag wurde KI-gestützt erstellt und vor der Veröffentlichung redaktionell geprüft. Inhalte können Fehler enthalten — für wichtige Entscheidungen bitte die verlinkten Originalquellen heranziehen.


