{"id":320318,"date":"2026-01-16T04:12:28","date_gmt":"2026-01-16T03:12:28","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=320318"},"modified":"2026-01-16T08:54:42","modified_gmt":"2026-01-16T07:54:42","slug":"varonis-legt-reprompt-angriff-auf-microsofts-copilot-offen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/01\/16\/varonis-legt-reprompt-angriff-auf-microsofts-copilot-offen\/","title":{"rendered":"Varonis legt Reprompt-Angriff auf Microsofts Copilot offen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left; border-width: 0px;\" title=\"Edge\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2025\/04\/image-4.png\" alt=\"Copilot\" width=\"95\" height=\"91\" align=\"left\" border=\"0\" \/>Microsoft setzt bei Copilot zwar Sicherheitsmechanismen ein, um Datenlecks zu verhindern. Diese Sicherheitsvorkehrungen versagten, als Sicherheitsforscher von Varonis einfach zweimal (daher der Name Reprompt) nach Daten fragten. Ein Angreifer behielt auch nach dem Schlie\u00dfen des Assistenten die Kontrolle und konnte den AI-Chat nutzen, um unbemerkt pers\u00f6nliche Daten zu stehlen. Die Schwachstelle ist inzwischen geschlossen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/0f6110c5759f4a4ca8c3384afa7ff81e\" alt=\"\" width=\"1\" height=\"1\" \/>Microsoft quetscht ja in allen seinen Produkten, von Windows bis zu Office sein Copilot als \"AI-L\u00f6sung\" rein, koste es was es wolle. Und es kostet &#8211; Sicherheit. Sicherheitsanbieter Varonis hat zum 14.1.2026 einen Reprompt-Angriff auf Microsofts Copilot offen gelegt, der es in sich hat.<\/p>\n<h2>Copilot mit Benutzerkonto verbunden<\/h2>\n<p>Copilot ist ja mit dem pers\u00f6nlichen Konto eines Benutzers \"verbunden\" und fungiert dort als pers\u00f6nlicher KI-Assistent. Copilot ist in Windows, im Edge-Browser (demn\u00e4chst im Windows Explorer), in den Office-Anwendungen etc. integriert. Damit hat Copilot Zugriff auf alles, was der Benutzer \"sieht und tut\".<\/p>\n<p>Ein gefundenes Fressen f\u00fcr Angreifer, wenn es gelingt, Copilot f\u00fcr eigene Zwecke einzuspannen und anzuweisen, pers\u00f6nliche Daten des Nutzers zu liefern. Microsoft hat \"nat\u00fcrlich umfangreiche\" Sicherheitsma\u00dfnahmen in seine Software integriert und spricht in Marketing-Material von \"guard rails\" und \"data bondaries\", und dass der Nutzer die Kontrolle habe.<\/p>\n<h2>Der Reprompt-Angriff auf Copilot<\/h2>\n<p>Sicherheitsforscher von Varonis haben diese ganzen Sicherheitsma\u00dfnahmen mit einem simplen Trick pulverisiert, indem Sie eine Anfrage einfach zwei Mal (als Reprompt) an Copilot stellten. Die erste Anfrage wurde durch die eingebauten Sicherheitsmechanismen erkannt und abgewiesen. Bei der zweiten Anfrage erinnerte Copilot sich wohl, diese bereits \u00fcberpr\u00fcft zu haben und arbeitete alles ungepr\u00fcft ab.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-75.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-320323\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-75.png\" alt=\"Copilot Reprompt-Attack\" width=\"640\" height=\"454\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-75.png 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-75-300x213.png 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/a>Quelle: Varonis<\/p>\n<p>Der\u00a0Reprompt-Angriff bietet Angreifern einen unsichtbaren Einstiegspunkt, um eine \"Daten-Exfiltrationskette\" aufzubauen, und die Sicherheitskontrollen von Unternehmen vollst\u00e4ndig zu umgehen. Der Angreifer kann dann mit Hilfe von Copilot mit nur \"einem Klick\" ohne Erkennung auf sensible Daten\u00a0 eines Unternehmens zugreifen.\u00a0Reprompt wurde erstmals in Microsoft Copilot Personal entdeckt und ist aus mehreren Gr\u00fcnden wichtig bzw. aus Sicherheitsaspekten ein Desaster. Varonis fasst die Kernpunkte so zusammen:<\/p>\n<ul>\n<li>Es ist nur ein einziger Klick auf einen legitimen Microsoft-Link erforderlich, um die Opfer zu kompromittieren. Keine Plugins, keine Benutzerinteraktion mit Copilot.<\/li>\n<li>Der Angreifer beh\u00e4lt auch dann die Kontrolle, wenn der Copilot-Chat geschlossen ist, sodass die Sitzung des Opfers ohne weitere Interaktion \u00fcber den ersten Klick hinaus unbemerkt exfiltriert werden kann.<\/li>\n<li>Der Angriff umgeht die integrierten Mechanismen von Copilot, die dies verhindern sollen.<\/li>\n<li>Alle Befehle werden nach der ersten Eingabeaufforderung vom Server geliefert, sodass es unm\u00f6glich ist, allein anhand der Start-Eingabeaufforderung festzustellen, welche Daten abgezogen werden. Clientseitige Tools k\u00f6nnen daher den Datenabzug nicht erkennen.<\/li>\n<li>Der Angreifer kann eine Vielzahl von Informationen abfragen, z. B. \"Fasse alle Dateien zusammen, auf die der Benutzer heute zugegriffen hat\", \"Wo wohnt der Benutzer?\" oder \"Welche Urlaube hat er geplant?\"<\/li>\n<\/ul>\n<p>Reprompt unterscheidet sich grundlegend von KI-Schwachstellen wie EchoLeak (siehe <a href=\"https:\/\/borncity.com\/blog\/2025\/08\/19\/checkpoint-analyse-der-0-click-echoleak-schwachstelle-in-microsoft-copilot\/\" rel=\"bookmark\">CheckPoint-Analyse der 0-Click EchoLeak-Schwachstelle in Microsoft Copilot<\/a>), da es keine Benutzereingaben, installierte Plugins oder aktivierte Konnektoren erfordert. Die Sicherheitsforscher mussten f\u00fcr die Angriffsmethode lediglich einen b\u00f6sartigen Prompt in einer legitimen URL unterbringen. Klickt der Nutzer auf diese URL nimmt das Unheil seinen Lauf und der Copilot dreht wild.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-76.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-320326\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-76.png\" alt=\"Reprompt Angriff\" width=\"509\" height=\"800\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-76.png 509w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/01\/image-76-191x300.png 191w\" sizes=\"auto, (max-width: 509px) 100vw, 509px\" \/><\/a><br \/>\nReprompt Angriff; Quelle: Varonis<\/p>\n<p>Mit dem in der URL eingebetteten b\u00f6sartigen Prompt kann ein Angreifer alle Schutzma\u00dfnahmen von Copilot umgehen und den Zugriff auf die LLM-Sitzung seines Opfers aufrechterhalten. Die Details lassen sich im Varonis-Artikel\u00a0<a href=\"https:\/\/www.varonis.com\/blog\/reprompt\" target=\"_blank\" rel=\"noopener\">Reprompt: The Single-Click Microsoft Copilot Attack that Silently Steals Your Personal Data<\/a> nachlesen. Diese Schwachstelle ist zwar nach einem Hinweis von Varonis durch Microsoft geschlossen worden. Aber wie viele \u00e4hnliche Schwachstellen lauern noch in Copilot? Mir wird schlecht, wenn ich sehe, wie unverantwortlich die Protagonisten der KI-Blase mit der Thematik umgehen. Mit KI werden eh neue Sicherheitsl\u00f6cher auf eh schon l\u00f6chrigen Systemen aufgeriffen. Oder wie seht ihr das?<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/13\/echoleak-erste-ai-0-click-sicherheitsluecke-in-microsoft-copilot\/\" rel=\"bookmark\">EchoLeak: Erste AI 0-Click-Sicherheitsl\u00fccke in Microsoft Copilot<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/08\/19\/checkpoint-analyse-der-0-click-echoleak-schwachstelle-in-microsoft-copilot\/\" rel=\"bookmark\">CheckPoint-Analyse der 0-Click EchoLeak-Schwachstelle in Microsoft Copilot<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/01\/copilotai-recall-funktion-ki-gesttzter-diebstahl\/\" rel=\"bookmark\">Copilot+AI: Recall-Sicherheitsdesaster- KI-gest\u00fctzter Diebstahl<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/05\/22\/microsofts-sicherheitsrisiko-recall-openai-und-weitere-ki-informationssplitter-teil-2\/\" rel=\"bookmark\">Microsofts Sicherheitsrisiko Recall, OpenAI und weitere KI-Informationssplitter \u2013 Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/06\/14\/microsoft-bt-sich-in-schadensbegrenzung-bei-kongress-anhrung-13-6-2024-sicherheit-habe-vorrang-vor-ki\/\" rel=\"bookmark\">Microsoft \u00fcbt sich in Schadensbegrenzung bei Kongress-Anh\u00f6rung (13.6.2024): Sicherheit habe Vorrang vor KI<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/30\/ki-sicherheit-die-spezielle-seite-der-neuen-technologie\/\" rel=\"bookmark\">KI-Sicherheit: Die spezielle Seite der neuen Technologie<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/12\/08\/gartner-warnt-blockt-aus-sicherheitsgruenden-alle-ki-browser-auf-absehbare-zeit\/\" rel=\"bookmark\">Gartner warnt: Blockt aus Sicherheitsgr\u00fcnden alle KI-Browser auf absehbare Zeit<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/22\/openai-stellt-chatgpt-agent-vor-sam-altman-warnt-vor-risiken\/\" rel=\"bookmark\">OpenAI stellt ChatGPT Agent vor; Sam Altman warnt vor Risiken<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/03\/microsoft-office-und-der-brass-mit-ki-und-copilot-gaengelung-teil-i\/\" rel=\"bookmark\">Microsoft, Office und der Brass mit KI und CoPilot-G\u00e4ngelung \u2013 Teil I<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/04\/microsoft-office-und-der-brass-mit-ki-und-copilot-gaengelung-teil-ii\/\" rel=\"bookmark\">Microsoft, Office und der Brass mit KI und CoPilot-G\u00e4ngelung \u2013 Teil II<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/10\/06\/desaster-sicherheitsvorfall-ki-anbieter-localmind-ai\/\">Desaster: Sicherheitsvorfall KI-Anbieter localmind.ai<\/a>\u00a0\u2013 Teil 1<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/07\/ergaenzung-ki-desaster-bei-localmind-gmbh-und-morgendigital-gmbh\/\">Erg\u00e4nzung KI-Desaster bei Localmind GmbH und Morgendigital GmbH<\/a>\u00a0\u2013 Teil 2<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/09\/localmind-ai-ki-sicherheitsvorfall-es-ist-noch-nicht-vorbei-teil-3\/\">localmind.ai: KI-Sicherheitsvorfall, es ist noch nicht vorbei\u00a0<\/a>\u2013 Teil 3<br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/11\/vibe-coding-fail-drama-in-brasilien-dating-app-fuer-lesben-legt-daten-offen\/\" rel=\"bookmark\">Vibe Coding-Fail: Drama in Brasilien, Dating-App f\u00fcr Lesben legt Daten offen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/10\/03\/vibe-coding-war-gestern-microsoft-macht-vibe-working-in-office\/\">Vibe Coding war gestern, Microsoft macht \"Vibe working\" in Office<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft setzt bei Copilot zwar Sicherheitsmechanismen ein, um Datenlecks zu verhindern. Diese Sicherheitsvorkehrungen versagten, als Sicherheitsforscher von Varonis einfach zweimal (daher der Name Reprompt) nach Daten fragten. Ein Angreifer behielt auch nach dem Schlie\u00dfen des Assistenten die Kontrolle und konnte &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/01\/16\/varonis-legt-reprompt-angriff-auf-microsofts-copilot-offen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8625,153,426,7459,301],"tags":[8393,672,4322,4328,3836,3288],"class_list":["post-320318","post","type-post","status-publish","format-standard","hentry","category-ai","category-microsoft-office","category-sicherheit","category-software","category-windows","tag-copilot","tag-microsoft","tag-office","tag-sicherheit","tag-software","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=320318"}],"version-history":[{"count":7,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320318\/revisions"}],"predecessor-version":[{"id":320327,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/320318\/revisions\/320327"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=320318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=320318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=320318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}