In 9 von 10 Versuchen hat es geklappt, als Forscher von Tenet Security versuchten einen KI-Coding-Agenten dazu zu bringen, die DNS-Einstellungen einer Organisation umzuschreiben. Kein Exploit war notwendig, kein Zero-Day, kein gestohlenes Passwort. Der Agent hat einfach genau das getan worum er „gebeten“ wurde, bloss dass die Bitte nicht vom Entwickler selbst kam sondern von einem Angreifer der seine Anweisungen in einem Sicherheitslog versteckt hat.
Ablauf des Angriffs
Ghostjacking ist im Grunde genommen eine Art Prompt Injection, aber eine besonders heimtückische Variante. Der Trick: der Angreifer redet nicht direkt mit dem KI-Agenten oder der LLM, sondern platziert seine Anweisungen an Orten wo der Agent vermutlich für andere Aufgaben reinschaut, z.B. in Firewall-Logs, Monitoring Alarme oder Fehlerberichte. Ganz normalen Datenquellen, denen der Agent per Anweisung vertraut.
Wenn dann jemand im Team sagt „Hey Claude, schau dir mal die blockierten Requests von gestern an“, liest der Agent das ganze Log durch, stolpert über den eingeschleusten Text und hält ihn für eine Arbeitsanweisung. Und führt sie aus, mit den Berechtigungen des jeweiligen Entwicklers.
Keine Malware. Kein Firewall Breach. Einfach nichts was irgendein Sicherheitstool als verdächtig einstufen, speziell loggen oder alerten würde.
Der Angreifer ist wie ein Geist, er handelt durch die ganz normalen, erlaubten Aktionen des Agenten. Daher der Name.
Vorgestellt wurde diese Art von Angriff von Barak Sternberg et al. von der Firma Tenet Security, Anfang August auf der DEF CON 34 in Las Vegas.
Cloudflare: die Firewall wird zum Einfallstor
Cloudflare wickelt ungefährt 20% des weltweiten Internetverkehrs ab und fast die Hälfte der Fortune 500 nutzt den Dienst.
Der Angriff läuft so ab: der Angreifer schickt einen präparierten HTTP-Request an eine mit Cloudflare-geschützte Website. Die WAF blockt korrekterweise den Request, aber sie loggt dabei den kompletten Inhalt der Anfrage Wort für Wort.
Jetzt passiert das Entscheidende: ein Entwickler bittet seinen KI-Agenten die blockierten Requests durchzugehen um irgendeine Analsyse durchzuführen. Der Agent öffnet das Log, findet den eingeschleusten Text und interpretiert ihn direkt als Handlungsanweisung. In der präsentierten Demo hat der Agent daraufhin gemäss Anweisungen im Log die DNS-Einstellungen umgeschrieben, also Website Anfragen, E-Mails und alles wurde auf die Server des Angreifers umgeleitet.
Die Erfolgsquote gegen Claude Code bei Nutzung der Standard-Konfiguration betrug 90%.
Datadog
Die Forscher fanden dabei über 2700 Datadog API-Schlüssel für das Frontend offen im Internet. Diese Schlüssel sind write-only, man kann damit diverse Daten an Datadog schicken aber mit diesen Berechtigungen nichts auslesen. Das reicht allerdings bereits für einen erfolgreichn Ghostjacking-Angriff.
Denn damit lassen sich gefälschte Diagnose-Alerts in die Datadog-Instanz eines Unternehmens einschleusen. Prüft dann ein KI-Agent diese Alerts, folgt er den eingebetteten Anweisungen da er keine Möglichkeit hat Anweisungen von Daten zu unterscheiden. Das Ergebnis: Umgebungsvariablen, Cloud-Credentials, API-Secrets, alles wird offengelegt. Und Datadog wird von 48% der Fortune 500 eingesetzt, ist also auch stark verbreitet und ein interessanter Angriffsvektor.
Sentry: eine KI nutzt die andere
Das hier ist ein weiterer Vektor bei dem es wirklich prekär wird.
Sentry kennt praktisch jeder Entwickler, es gibt 4 Millionen Nutzer weltweit. Die sogenannten DSNs (Data Source Names) sind absichtlich öffentlich im Frontend-JavaScript sichtbar, damit die Client-seitige Fehlerberichte funktionieren.
Ein Angreifer nutzt so einen DSN und schickt einen wiederum gefälschten Fehlerbericht an Sentry, mit bösartigen Anweisungen als Markdown formatiert und als „Resolution“ Hinweis getarnt. Sentrys eigener KI Agent „Seer“ analysiert den Bericht, findet die „Lösung“ plausibel und übernimmt sie in seine Empfehlung. Dann kommt ein Coding-Agent (Claude Code, Cursor etc) und holt sich diese Empfehlung über MCP und setzt den vorgeschlagenen „Fix“ wortgetreu um.
Der Coding-Agent hat den eigentlichen Schadcode nie gesehen, er vertraut auf die vorangegangene Analyse von Seer.
Cross-Agent Trust Chain heisst dieses Angriffsszenario. Schon bei einer früheren Agentjacking Forschung im Juni 2026 haben die Forscher mehr als 2000 Organisationen mit ausnutzbaren Sentry DSNs gefunden, z.B. auch ein Fortune-100-Unternehmen mit 250 Milliarden Dollar Marktkapitalisierung…
Warum gibt es keine Alerts?
Weil alles was passiert erlaubt ist und nicht als aussergeöhnlich erscheint.
Jeder Schritt im Angriff ist eine legitime Aktion: der Agent liest das Log und analysiert eine Fehlermeldung, er führt darauf einen Befehl aus, alles wie geplant.
Das EDR sieht nichts Auffälliges dabei, die WAF funktioniert normal und wird so ein Teil des Problems, und IAM Kontrollen melden keine Privilege Escalation weil es ja auch keine gibt.
VPN, Firewall, SIEM: Null Alerts durchs Band.
Aus den Forschungsresultaten stammt auch der folgende Satz: „Immer wenn die KI ablehnte, verriet die Ablehnung dabei die Formulierung die sie aber akzeptieren würde, bis sie den Angriff dann gegen sich selbst ausführte.“ Die Abwehr wird zum Trainingsignal für den Angriff.
Wer ist davon betroffen?
Tenet Security hat den Angriff querbeet getestet, auf Mac, Windows, WSL, Container, CI/CD Pipelines und VSCode Extensions. Mit folgenden getesteten Agenten:
- Claude Code von Anthropic kam auf 90% „Erfolgsrate“ beim Cloudflare-Vektor
- Bei Claude Desktop fanden die Forscher zusätzlich eine gefährliche Sandbox-Escape-Lücke (Anthropic hat sie noch vor der DEF CON gepatcht)
- Cursor von Anysphere war ebenfalls auf den Angriff anfällig
- OpenAI Codex CLI ebenso
„Überall dort wo eine KI vertrauenswürdige externe Daten liest UND darauf handeln kann, besteht das Risiko“ sagen die Forscher.
Statistik
Cloudflare bedient 42% der Fortune 500, Datadog 48% davon und Sentry hat 4 Millionen Entwickler die es nutzen. Tenet Security schätzt über 15000 gefährdete Firmen, hochgerechnet aus 73 öffentlich auffindbaren Artefakten bei 48 Unternehmen. Das sind reale Angriffsflächen in produktiven Umgebungen.
Abwehrmassnahmen
Ghostjacking ist insgesamt ein Architekturproblem, und Tenet Security empfiehlt fünf Massnahmen die man so rasch wie mögich umsetzen sollte:
Ausgehenden Netzwerkzugang standardmössig blockieren. Wenn der KI Agent nicht nach aussen kommunizieren kann, ist Datenexfiltration oder das Nachladen von Payloads nicht mögich.
Menschliche Freigabe vor jeder Befehlsausführung. Ist eigentlich bereits oft so, nur klicken die Menschen schon fast reflexhaft auf „accept“ ohne den Befehl vorgängig zu lesen oder zu verstehen….
Datenkonsum und Befehlsausführung trennen. Was ein Agent liest sollte nicht automatisch zu etwas werden das er auch ausführt. Das tönt relativ einfach, ist aber schwer umzusetzen (deshalb besteht das PRoblem ja immer noch).
Kurzlebige Credentials verwenden. API Schlüssel in Frontend Code, in Logs und in öffentlichen Repos: es muss klar sein dass diese nicht „geheim“ sind und auch von Angreifern genutzt werden könnten.
MCP-Verbindungen prüfen. Auf weelche Tools hat der Agent Zugriff, und wie könnten Dritte die Daten beeinflussen? Der Sentry Vektor zeigt wie einfach sich Vertrauensbeziehungen ausnutzen lassen.
Tenet Security hat übrigens auch einen agent-jackstop veröffentlicht, ein Open Source Werkzeug mit Hardening für Cursor und Claude Code. Da lohnt sich ev. ein Blick.
Fazit
Unsere Sicherheitsarchitekturen gehen davon aus dass autorisierte Aktionen immer vertrauenswürdig sind. Das war bisher eine vernünftige Annahme, mit KI Agenten stimmt diese abernicht mehr weil diese Agenten „autorisierte“ Aktionen auf Grundlage von Eingaben ausführen die sie nicht überprüfen können resp. nicht als eingeschleust erkennen.
Ghostjacking ist nicht das erste Beispiel dafür, das Problem besteht grundsätzlich. Die Frage ist wie schnell wir unsere Sicherheitskonzepte anpassen können um diesen Gefahren engegenwirken zu können. Und ob der Mehrwert der KI das Risiko aufwiegt…
Quellenangaben:
- Tenet Security: GhostJacking Attacks – Half of the Fortune 500 Run These Tools
- SecurityWeek: Ghostjacking Attack Uses Poisoned Logs to Turn AI Agents Bad
- Infosecurity Magazine: Ghostjacking Exploits AI Agents‘ Trusted Access
- SC Media: GhostJacking Attack Turns Error Logs Into Indirect Prompt Injections
- Tenet Security: Agentjacking – One Fake Bug Report Hijacked a $250B Company’s AI Agent
- The Hacker News: Agentjacking Attack Tricks AI Coding Agents