Analysten haben eine Sicherheitslücke in Googles KI-Tool Gemini entdeckt, die es Angreifern ermöglicht, über Kalendereinladungen auf sensible Daten zuzugreifen. Diese Schwachstelle verdeutlicht, wie KI-Funktionen neue Risiken schaffen, die proaktive Schutzmaßnahmen erfordern.
Sicherheitsforschende haben eine Schwachstelle in Google Gemini entdeckt, bei der böswillige Akteure eine unauffällige Payload in eine Kalendereinladung einbetten, die es ihnen ermöglicht, die Datenschutzmaßnahmen zu umgehen und sensible Daten des Nutzers zu stehlen, ohne dass dieser interagieren muss.
Sicherheitsforscher des Herstellers Miggo haben eine Sicherheitslücke in Googles Anwendungsökosystem entdeckt, die es böswilligen Akteuren ermöglicht, über das KI-Tool Gemini auf sensible Daten zuzugreifen. Dafür würden sie eine unauffällige Payload in eine Standard-Google-Kalendereinladung einbetten, die die Datenschutzmaßnahmen der Terminplanungs-App umgehe. Die Forscher von Miggo hätten diese Schwachstelle bereits für ihre Untersuchungen getestet, um auf private Besprechungsdaten zuzugreifen und eigene, gefälschte Kalendereinträge zu erstellen. Und dies geschehe alles ganz ohne Zutun des betroffenen Nutzers.
Wer Gemini als KI-Funktion in Google Calender aktiviert hat, profitiert zwar von vielen nützlichen Funktionen, wie der automatischen Erstellung und Verwaltung von Terminen und Veranstaltungen aus dem Kontext von E-Mails heraus, könnte den Untersuchungen von Miggo zufolge damit jedoch auch zur Zielscheibe für Cyberangreifer werden.
Die Schwachstelle wird als Prompt Injection bezeichnet. Ein Angreifer, der sich in die Lage versetzt, das Beschreibungsfeld eines Ereignisses im Kalender eines Nutzers kontrollieren zu können, könne eine Prompt-Anweisung einfügen, die Gemini dann ausführe. Die Sicherheitsforscher betonen, dass das besondere an ihrer Entdeckung sei, dass sie eine „strukturelle Einschränkung“ in der Art und Weise aufzeige, wie KI-integrierte Produkte die Nutzerabsicht innerhalb sprachbasierter KI interpretieren würden. Obwohl Google in Gemini bereits Mechanismen zur Erkennung schädlicher Eingabeaufforderungen implementiert hat, konnten die Forscher eigenen Angaben nach die Schwachstelle durch natürliche Sprache ausnutzen.
Die Schlussfolgerung ist den Forschern nach eindeutig: Native KI-Funktionen eröffnen eine neue Art von Schwachstellen. Denn KI-Anwendungen ließen sich über die Sprache manipulieren, die sie eigentlich verstehen sollen. Sicherheitslücken würden sich nicht mehr auf den Code beschränken, sondern sie würden nun in der Sprache liegen, im Kontext und im KI-Verhalten zur Runtime. Die Runtime bezieht sich auf den Zeitraum, in dem eine Anwendung aktiv ist und Eingaben verarbeitet, wodurch Sicherheitslücken im Verhalten der KI zur Sprache und im Kontext während dieser Phase entstehen können.
Die Gemini-Schwachstelle verdeutliche, warum die Absicherung von LLM-basierten (Large Language Models) Anwendungen eine grundlegend andere Herausforderung darstellen würden. Die neue Herausforderung liege in Syntax versus Semantik. Die Sicherheitsforscher erklären diese Herausforderung so: Herkömmliche Anwendungssicherheit (AppSec) ist größtenteils syntaktisch. Analysten und Erkennungslösungen suchen nach verdächtigen Zeichenketten und Mustern, wie SQL-Payloads, Skript-Tags oder Escape-Sequenzen. Diese werden blockiert oder bereinigt. Im Gegensatz dazu, schreiben die Forscher, sind Schwachstellen in LLM-basierten Systemen semantischer Natur. Das bedeute, dass es sich dabei nicht um offensichtlich gefährliche Zeichenketten handle, sondern um plausible Anweisungen, die die Nutzer legitimerweise geben. Die Gefahr entstehe hier aus dem Kontext, der Absicht und der Handlungsfähigkeit des Modells. Somit würden musterbasierte Verteidigungsmechanismen nicht mehr ausreichen, da Angreifer ihre Absicht in ansonsten harmloser Sprache verbergen und sich auf die Interpretation des Modells dieser Sprache verlassen können.
Deshalb müssten Verteidiger sich langfristig von der reinen Keyword-Blockierung weiterentwickeln. Effektiver Schutz erfordere Laufzeitsysteme, die semantisch argumentieren, Intentionen zuordnen und die Datenherkunft nachverfolgen. Es müssten Sicherheitskontrollen eingesetzt werden, die LLMs als vollwertige Anwendungsschichten mit sorgfältig zu verwaltenden Berechtigungen behandeln.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Um sich akut vor Sicherheitsrisiken wie Prompt Injection zu schützen, sollten Unternehmen diese Maßnahmen beachten:
Strenge Richtlinien für die Nutzung von KI-Tools: Unternehmen sollten klare Richtlinien festlegen, die definieren, welche KI-Anwendungen verwendet werden dürfen, und sicherstellen, dass diese Tools regelmäßig auf Sicherheitsrisiken überprüft werden.
Schulung der Mitarbeiter: Mitarbeiter sollten für potenzielle Bedrohungen durch semantische Angriffe sensibilisiert werden, indem sie in den sicheren Umgang mit KI-Tools geschult werden, insbesondere im Hinblick auf das Erkennen manipulativer Inhalte und verdächtiger Anfragen.
Regelmäßige Sicherheitsüberprüfungen und Monitoring: Unternehmen sollten kontinuierliche Überprüfungen und Monitoring der Anwendungen durchführen, um unregelmäßige Aktivitäten oder Sicherheitsvorfälle frühzeitig zu erkennen und schnell zu reagieren, bevor Schaden entsteht.