{"id":314923,"date":"2025-08-25T11:39:21","date_gmt":"2025-08-25T09:39:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=314923"},"modified":"2025-08-25T21:19:50","modified_gmt":"2025-08-25T19:19:50","slug":"perplexity-comet-browser-prompt-injection-als-sicherheitsrisiko","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/08\/25\/perplexity-comet-browser-prompt-injection-als-sicherheitsrisiko\/","title":{"rendered":"Perplexity Comet Browser Prompt Injection als gro\u00dfes Sicherheitsrisiko"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left; border-width: 0px;\" title=\"Edge\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/04\/image-4.png\" alt=\"Copilot\" width=\"95\" height=\"91\" align=\"left\" border=\"0\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/08\/25\/perplexity-comet-browser-prompt-injection-as-a-major-security-risk\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]N\u00e4chster Fail aus dem Bereich KI-Agenten. Die Entwickler des Brave-Browser haben eine Schwachstelle im Perplexity Comet Browser\u00a0 offen gelegt. Per Prompt Injection w\u00e4re es m\u00f6glich, sensitive Informationen aus dem Agenten abzurufen und dem Agenten Anweisungen zu geben, im Namen des Benutzers Fake-Bestellungen auszuf\u00fchren. Da zieht eine neue Phalanx an Sicherheitsrisiken ein, und von den AI-Anbietern gibt es Null Schutzma\u00dfnahmen dagegen.<\/p>\n<h2><!--more--><br \/>\nAI-Agenten als Stein der Weisen?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/8e0c9a20d573488f88251052904ef02f\" alt=\"\" width=\"1\" height=\"1\" \/>AI-Agenten werden ja \u00fcberall als \"Stein der Weisen\" gehypt. Die erledigen deine Mails, buchen Fl\u00fcge, Hotels, Tische in Restaurants und besorgen auch ein Geburtstagsgeschenk f\u00fcr die Frau, falls Mann keine Zeit hat. Aber wie im wahren Leben, wo unlautere Hausangestellte auf eigene Rechnung arbeiten und den Arbeitgeber betr\u00fcgen, ist die AI auch nicht ohne Fehl und Tadel. Mal ist es die Geschw\u00e4tzigkeit der AI-Agenten, die von Angreifern ausgenutzt werden kann. Mal sind es Schw\u00e4chen in den Agenten, die sich von Angreifern missbrauchen lassen.<\/p>\n<h2>Agressiver Anbieter Perplexity<\/h2>\n<p>Der AI-Anbieter Perplexity f\u00e4llt einerseits durch aggressives Crawling von Webseiten auf. Ich hatte es hier im Blog nicht thematisiert, aber Perplexity nutzt alle Schweinereien, um Blockaden seines Crawlers durch Webseiten-Direktiven zu umgehen. CloudFlare hatte das in <a href=\"https:\/\/blog.cloudflare.com\/perplexity-is-using-stealth-undeclared-crawlers-to-evade-website-no-crawl-directives\/\" target=\"_blank\" rel=\"nofollow noopener ugc\">diesem Blog-Beitrag<\/a> beschrieben.<\/p>\n<p>Perplexity hat zudem den KI-Browser Comet, mit dem Nutzer Aufgaben automatisieren, Fragen stellen, im Internet recherchieren und vieles mehr k\u00f6nnen sollen. Versprochen wird, dass der die Nutzer Zeit sparen. heise hat sich im Juli 2025 in <a href=\"https:\/\/www.heise.de\/news\/Perplexitys-eigener-Browser-Comet-mit-integrierten-KI-Agenten-nun-verfuegbar-10481856.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> \u00fcber den auf Chromium basierenden Browser, der die Perpexity-Suchmaschine benutzt, ausgelassen.<\/p>\n<p>Und dann war da noch der Marketing-Stunt, den Google Chrome-Browser zu kaufen (siehe <a href=\"https:\/\/borncity.com\/blog\/2025\/08\/13\/perplexity-will-den-google-chrome-browser-fuer-345-milliarden-dollar-kaufen\/\" target=\"_blank\" rel=\"noopener\">Perplexity will den Google Chrome Browser f\u00fcr 34,5 Milliarden Dollar kaufen<\/a>). Ich w\u00fcrde es mal in Badischer Art so beschreiben: Perplexity ist eher kein (sym)badisches, sondern eher ein unsym(p)badisches Unternehmen.<\/p>\n<blockquote><p>Aber Perplexity l\u00e4sst sich gegen andere Anbieter wie OpenAI, Google etc. und deren AI-Bots bzw. Agenten austauschen. Da lauern potentiell die gleichen Risiken.<\/p><\/blockquote>\n<h2>AI-Agent bestellt Fake-Sachen \u00fcber Comet-Browser<\/h2>\n<p>KI-Agenten, die im Internet surfen und Aufgaben in eines Nutzers ausf\u00fchren k\u00f6nnen, haben zwar ein unglaubliches Potenzial, bringen aber auch neue Sicherheitsrisiken mit sich. Die Entwickler des Brave-Browsers sind k\u00fcrzlich auf eine besorgniserregende Schwachstelle im Comet-Browser von Perplexity gesto\u00dfen. Diese gef\u00e4hrdet die Konten der Nutzer und andere sensible Daten.<\/p>\n<p>Ich bin \u00fcber nachfolgenden <a href=\"https:\/\/x.com\/brave\/status\/1958152314914508893\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> bzw. einen Link auf Techmeme auf den Beitrag\u00a0<a href=\"https:\/\/brave.com\/blog\/comet-prompt-injection\/\" target=\"_blank\" rel=\"noopener\">Agentic Browser Security: Indirect Prompt Injection in Perplexity Comet<\/a> mit den Details gesto\u00dfen, den die Browser-Entwickler von Brave bereits zum 20. August 2025 ver\u00f6ffentlicht haben.<\/p>\n<p><a href=\"https:\/\/brave.com\/blog\/comet-prompt-injection\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/SKwqbszR\/image.png\" alt=\"Perplexity Comet Browser put user at risk\" width=\"601\" height=\"576\" \/><\/a><\/p>\n<p>So in Kurzfassung: Der Comet-Browser kann Websites f\u00fcr Benutzer zusammenfassen (mir hatte Perplexity.ai in seiner Suchmaschine schon mal halluzinierend angedichtet, dass ich verstorben sei, und ich jetzt aus dem Jenseits blogge, das Teil hat sich aber wieder gefangen und behauptet jetzt das Gegenteil).<\/p>\n<p>Aber es gibt in Verbindung mit dem Comet-Browser und seinen Agenten ein gravierendes Problem grunds\u00e4tzlicher Natur: Bei der Verarbeitung der Inhalte einer Website kann Comet die Inhalte der Website nicht von legitimen Anweisungen des Benutzers unterscheiden.<\/p>\n<p>Das bedeutet, dass der Browser Befehle ausf\u00fchren kann, die von einem Angreifer auf der Website versteckt wurden. Diese b\u00f6sartigen Anweisungen k\u00f6nnen wei\u00dfer Text auf wei\u00dfem Hintergrund oder HTML-Kommentare sein. Oder es kann sich um einen Social-Media-Beitrag handeln.<\/p>\n<p>Das Problem ist l\u00e4nger bekannt, beispielsweise, dass Dokumente aus wissenschaftlichen Arbeiten unsichtbare AI-Prompts enthalten, die AI-Modelle und Bots anweisen, diese zu pushen und positiv zu rezensieren heise hatte dies im Juli 2025 <a href=\"https:\/\/www.heise.de\/news\/Gib-nur-positive-Bewertungen-Prompts-fuer-KI-Tools-in-Fachartikeln-versteckt-10476429.html\" target=\"_blank\" rel=\"noopener\">hier thematisiert<\/a>). Aber es geht noch b\u00f6swilliger: Wenn der AI-Teil des Comet-Browers die Befehle beim Zusammenfassen sieht, f\u00fchrt es diese aus, auch wenn sie dem Benutzer schaden k\u00f6nnten. Dies wird als indirekte Prompt-Injection bezeichnet.<\/p>\n<h3>Beispiel f\u00fcr einen indirekten Prompt-Injection-Angriff<\/h3>\n<p>Die Brave Sicherheitsexperten haben ein realistisches Szenario f\u00fcr einen Angriff per\u00a0indirektem Prompt-Injection-Angriff skizziert.<\/p>\n<ul>\n<li>Ein Comet-Benutzer l\u00e4sst sich einen Reddit-Thread anzeigen, wobei im Kommentar versteckte Anweisungen enthalten sind.<\/li>\n<li>Bittet der Benutzer den Comet-Browser um eine Zusammenfassung des Threads, befolgt der AI-Agent im Browser die b\u00f6swilligen Anweisungen, um beispielsweise die Perplexity-Anmeldedaten des Benutzers zu finden und sie an den Angreifer zu senden.<\/li>\n<\/ul>\n<p>Dieser Angriff zeigt die Risiken auf, die mit KI-Agenten verbunden sind, die mit vollst\u00e4ndiger Benutzerauthentifizierung \u00fcber mehrere Websites hinweg arbeiten. Dieser Plot l\u00e4sst sich nat\u00fcrlich ausweiten oder variieren.<\/p>\n<h3>Wenn der AI-Agent pl\u00f6tzlich was bestellt<\/h3>\n<p>Denkt man den Plot weiter, sollen AI-Agenten ja selbstst\u00e4ndig f\u00fcr ihre Benutzer Aufgaben ausf\u00fchren und zum Beispiel eine Reise buchen. K\u00f6nnen AI-Agenten auch dazu gebracht werden, beim Besuch einer gef\u00e4hrlichen Webseite willk\u00fcrlich Bestellungen auszul\u00f6sen?<\/p>\n<p>Die Kollegen von Bleeping-Computer haben in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/perplexitys-comet-ai-browser-tricked-into-buying-fake-items-online\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> genau dieses Szenario aufgegriffen und eine Studie von Gardio thematisiert. In der Studie <a href=\"https:\/\/guard.io\/labs\/scamlexity-we-put-agentic-ai-browsers-to-the-test-they-clicked-they-paid-they-failed\" target=\"_blank\" rel=\"noopener\">We Put Agentic AI Browsers to the Test &#8211; They Clicked, They Paid, They Failed<\/a> haben sich die Sicherheitsforscher von Gardio Labs AI-Agenten (unter anderem den Comet-Browser) vorgenommen und das Missbrauchspotential untersucht.<\/p>\n<p>Das erschreckende Ergebnis: Die AI-Agenten lie\u00dfen sich \u00fcber versteckte Anweisungen auf Fake-Seiten dazu bringen, Bestellungen auszuf\u00fchren (z.B. eine Apple Watch auf einer Fake-Seite zu bestellen) oder sonstige Aktionen des Angreifers im Namen des Benutzers auszuf\u00fchren.<\/p>\n<h2>Fehlende Sicherheitsfunktionen \u00f6ffnen die B\u00fcchse der Pandora<\/h2>\n<p>M\u00f6glich ist dies, weil die LLMs und AI-Agenten ohne wirkliche Sicherheitsfunktionen auf die Leute (n\u00fctzliche Idioten verkneife ich mir hier) losgelassen werden. Wenn ich dann sehe, wie die Branche, Microsoft voran, diese Funktionen der Nutzerschaft zwangsweise \u00fcberst\u00fclpt, braucht es nicht viel Phantasie, sich die Folgen auszumalen.<\/p>\n<p>Es hei\u00dft von Brave, dass neue Sicherheitsma\u00dfnahmen erforderlich seien, um das agentenbasierte Surfen sicher zu machen. Ich halte das f\u00fcr wei\u00dfe Salbe: Im Hase-Igel-Rennen wird eine neue Strecke er\u00f6ffnet, wo der Anwender definitiv verloren geht. Die AI-Leute werden ihre vermeintlichen Killer AI-Bots und Agenten unters Volk bringen. Die Sicherheitsbranche wird neues Schlangen\u00f6l wie geschnitten Brot verkaufen. Und die Cyberkriminellen reiben sich die H\u00e4nde. Der Nutzer bleibt wie so oft bei diesem Handel auf der Strecke, ist aber sein Geld f\u00fcr die AI-Produkte, das Schlangen\u00f6l, sowie im Rahmen der kriminellen Aktivit\u00e4ten los &#8211; einfach eine Win-Win-Situation, au\u00dfer f\u00fcr einen.<\/p>\n<p>Guardio betonte gegen\u00fcber Bleeping Computer, dass ihre Tests nur an der Oberfl\u00e4che der Sicherheitsprobleme kratzen, die durch das Aufkommen von agentenbasierten KI-Browsern entstehen. Die Sicherheitsforscher gehen davon aus, das neue Bedrohungen die \u00fcblichen menschenzentrierten Angriffsmodelle ersetzen d\u00fcrften.<\/p>\n<p>Bleeping Computer zitiert Guardio mit \"Im Zeitalter von KI gegen KI m\u00fcssen Betr\u00fcger nicht mehr Millionen von Menschen t\u00e4uschen, sondern nur noch ein KI-Modell knacken. Sobald ihnen das gelingt, kann derselbe Exploit endlos skaliert werden. Und da sie Zugriff auf dieselben Modelle haben, k\u00f6nnen sie ihre b\u00f6sartige KI gegen die KI des Opfers \u201atrainieren', bis der Betrug einwandfrei funktioniert.\"<\/p>\n<p>Aber was wei\u00df ich als Hinterw\u00e4ldler schon von der Welt, sind doch immer nur die gleichen rantenden K\u00f6pfe, die sich diesem Fortschritt verweigern. Halt ewig Gestrige, die das Potential nicht erkennen wollen &#8230;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]N\u00e4chster Fail aus dem Bereich KI-Agenten. Die Entwickler des Brave-Browser haben eine Schwachstelle im Perplexity Comet Browser\u00a0 offen gelegt. Per Prompt Injection w\u00e4re es m\u00f6glich, sensitive Informationen aus dem Agenten abzurufen und dem Agenten Anweisungen zu geben, im Namen des &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/08\/25\/perplexity-comet-browser-prompt-injection-als-sicherheitsrisiko\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[8382,8638,4328],"class_list":["post-314923","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-ai","tag-perplexity","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314923","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=314923"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/314923\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=314923"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=314923"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=314923"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}