
KI-Suchvergiftung trifft ChatGPT, Gemini und Google AI Overviews
Angreifer überschwemmen das Web mit gefälschten Support-Seiten, damit ChatGPT, Gemini und Google AI Overviews Phishing-Telefonnummern und Login-Seiten zurückgeben.
Der wöchentliche Sicherheitsbulletin von The Hacker News sammelt diese Woche 14 Entwicklungen, und der rote Faden ist, dass vertrauenswürdige Wege vergiftet werden. Das sichtbarste Beispiel ist eine KI-Suchvergiftungskampagne, die von Ariel Simon von Vigilance Security beschrieben wurde: Angreifer überschwemmen das Web mit sorgfältig optimierten Beiträgen, PDFs, Bewertungen und gefälschten Support-Seiten, damit ChatGPT, Gemini und Google AI Overviews betrügerische Telefonnummern, E-Mail-Adressen und Login-Seiten zurückgeben, wenn Nutzer nach alltäglichen Informationen über große Unternehmen suchen. Zu den Zielen gehören Delta, Lufthansa, Qatar Airways, Chase, Bank of America, Airbnb, TripAdvisor und mehrere andere. Laut Simon werden die gefälschten Inhalte in sozialen Medien, auf File-Sharing-Seiten, Website-Hosting-Plattformen wie Google Sites, GitHub Pages, WordPress und Blogger sowie auf Fundraising-, Job- und Event-Plattformen hochgeladen und sogar in Bewertungen auf Yelp und Apple Maps.
Unter den KI-bezogenen Bedrohungen dokumentierte Group-IB einen bisher unbekannten Android-Banking-Trojaner namens RemControl. Er zielt auf Retail-Banking-Kunden in Westeuropa (Italien, Frankreich, Spanien, Polen, Portugal), im Nahen Osten und in Kanada ab und wird über gefälschte Google Play Store-Seiten verbreitet, die die TVTap IPTV-Anwendung imitieren und über Meta-Anzeigen beworben werden. Erstmals im Juli 2026 beobachtet, missbraucht die Malware den Android Accessibility Service, eine Funktion zur Unterstützung von Nutzern mit Behinderungen, um Phishing-Overlays über legitime Banking-Apps zu legen, den Gerätebildschirm in Echtzeit zu streamen, Tastatureingaben zu protokollieren und dem Operator die volle Fernsteuerung zu geben. Ihre Command-and-Control-(C2)-Adresse wird über einen verschlüsselten Telegram-Dead-Drop aufgelöst, eine Technik, die es Angreifern ermöglicht, die Infrastruktur zu rotieren, ohne die Malware neu zu kompilieren. Group-IB sagt, dass sowohl die Dokumentation des Operator-Panels als auch die Phishing-Overlays Artefakte einer KI-unterstützten Entwicklung enthalten, darunter eine vollständige KI-Assistenten-Antwort, die wörtlich in einer Live-Phishing-Seite hinterlassen wurde. Russischsprachige Code-Kommentare deuten auf einen russischsprachigen Entwickler hin, und Ähnlichkeiten der Kampagne legen eine mögliche Verbindung zum Medusa UNKN Affiliate-Botnetz nahe.
KI-Coding-Tools schufen auch Datenschutzprobleme. Z.ai deaktivierte mehrere Funktionen seines ZCode-Coding-Assistenten, nachdem eine Standardeinstellung dabei erwischt wurde, wie sie die lokalen Code-Repositories der Nutzer ohne deren Zustimmung an Alibaba Cloud-Server in China sendete. Dies geschah ein paar Monate, nachdem festgestellt wurde, dass die Coding-Kommandozeilenschnittstelle Grok Build von SpaceXAI gesamte Git-Repositories in einen Google Cloud Storage-Bucket unter ihrer Kontrolle hochlud. Z.ai hat seitdem den Workflow deaktiviert, der lokale Repository-Snapshots generierte und hochlud, und seine Codebasis zur öffentlichen Überprüfung geöffnet, aber die Episode wirft neue Bedenken für Unternehmen auf, wie KI-Tools mit sensiblen Quellcode umgehen.
Kritische Infrastruktur und Überwachungsfragen rundeten die Woche ab. Das FBI und CISA veröffentlichten ein Fact Sheet, das Eigentümer und Betreiber auffordert, den Zugang für Drittanbieter-Integratoren von industriellen Steuerungssystemen (ICS) einzuschränken und das Prinzip der geringsten Rechte anzuwenden, was bedeutet, dass jede Person oder jeder Dienst nur den Zugriff erhält, den sie wirklich benötigt. Eine separate forensische Studie von Forschern der University of Michigan, University of Calgary, Georgia Institute of Technology und Indian Institute of Technology Delhi untersuchte MAX, die staatlich unterstützte russische Super-App, die von VK entwickelt wurde. Sie fanden fünf Fähigkeiten, die MAX effektiv zu einem Man-in-the-Middle für alle Mini-App-Interaktionen machen: Es kann Screenshots ohne spezielle Berechtigungen oder Warnungen aufnehmen, den gesamten lokalen Speicher von Mini-Apps lesen und schreiben, JavaScript in laufende Mini-Apps injizieren, den gesamten Netzwerkverkehr von Mini-Apps vermitteln (und im russischen regionalen Build über einen GOST TLS-Proxy leiten) und Authentifizierungstoken kontrollieren, um jeden Nutzer gegenüber jedem Dienst innerhalb der Super-App zu imitieren. In der Zwischenzeit berichtete Malwarebytes über eine gefälschte Claude Max-Verlosung, die einen Browser-in-the-Browser-(BitB)-Angriff verwendet. Es gibt kein Formular für Kartendetails und keinen Download; stattdessen bietet die Seite ein kostenloses Upgrade an und fordert das Opfer auf, sich mit Google anzumelden. Das Klicken auf die Google-Schaltfläche öffnet kein echtes Google-Anmeldefenster; es zeichnet ein gefälschtes Fenster innerhalb des vorhandenen Tabs mit einem Vorhängeschloss und einer korrekt geschriebenen Google-Adresse, das sogar verschoben werden kann.
Endpoint Detection and Response (EDR)-Umgehung und Kernel-Patching machten ebenfalls Fortschritte. Im Juli 2026 detaillierten die Forscher Max Hirschberger und Ogulcan Ugur Process Parameter Poisoning, und Flashpoint hat einen Proof-of-Concept in Rust veröffentlicht. Die Technik kombiniert Prozessparameter-Spoofing und Thread-Ausführungs-Hijacking, um Code in fremde Prozesse einzuschleusen, ohne speicherzugreifende APIs aufzurufen, und versteckt die Nutzlast stattdessen in standardmäßigen Prozessinitialisierungsstrukturen. Dies blendet traditionelle API-Hooking-EDR-Agenten während der frühen Codeausführung. Canonical kündigte an, seine Ubuntu-Kernel-Fixes auf einen einheitlichen zweiwöchigen Veröffentlichungszyklus umzustellen und die bisherigen vierwöchigen Stable Release Updates und zweiwöchigen Sicherheitsfix-Zeitpläne zusammenzuführen. Das Unternehmen sagte, die jüngste Explosion des CVE-Volumens, hauptsächlich durch KI verursacht, habe die Änderung veranlasst. Wiederkehrende zweiwöchige Zyklen überschneiden sich, sodass Kernel-Veröffentlichungen wöchentlich stattfinden; die erste Woche konzentriert sich auf die Vorbereitung des Kernel-Pakets.
Website-Besitzer stehen vor zwei direkten Bedrohungen. Sekoia deckte Exvicy auf, ein neues ClickFix-Malware-Verteilungsframework, das seit dem 26. Mai 2026 als Malware-as-a-Service (MaaS) auf Exploit.in beworben wird. Es startete mit 1.200 US-Dollar pro Monat und stieg Mitte August auf 2.000 US-Dollar, wobei der Betreiber behauptet, dass Erkennungen alltäglich werden. Exvicy nutzt den Windows Run-Dialog bei gefälschten Cloudflare-CAPTCHA-Prüfungen, die in kompromittierte WordPress-Seiten injiziert werden, um Malware zu verbreiten. Forscher Quentin Bourgue sagte, es sei ein Nachahmer von ErrTraffic und verwende direkt dessen injiziertes JavaScript, ClickFix-HTML und C2-Kommunikationslogik wieder. Separat wurde eine bösartige Version des Admin Menu Editor Pro-Plugins für WordPress am 14. September 2026 auf adminmenueditor.com hochgeladen. Version 2.35 enthielt eine Datei namens includes/wp-user-consent.php, die eine Web-Shell, ein Backdoor-Skript, auf der Website des Nutzers installiert. Eine saubere Version 2.36 wurde am selben Tag veröffentlicht, aber erneut kompromittiert, was auf Root-Level-Serverzugriff hindeutet. Maintainer Janis Elsts veröffentlichte Version 2.37 am 20. September. Die Grundursache war eine veraltete Linux-Kernel-Schwachstelle, mit dem frühesten Anzeichen einer Kompromittierung am 13. September um etwa 19:40 UTC. Mindestens 230 Kunden installierten das bösartige Update auf 1.500 Websites, und der Maintainer baut den Update-Server und die Lizenzierungs-API neu auf.
Lieferkette und Phishing trafen auch Entwickler und Nutzer. SafeDep enthüllte, dass am 8. September 2026 ein unbekannter Bedrohungsakteur eine bösartige Quellabhängigkeit zu Deep-Live-Cam hinzufügte, einer Python-Gesichtstausch-Anwendung mit 96.600 GitHub-Sternen. Die Abhängigkeit lädt einen Kryptowährungs-Clipboard-Hijacker für Windows und macOS, der Wallet-Adressen im Clipboard-Text ersetzt und sich selbst so registriert, dass er beim Login ausgeführt wird. SafeDep entdeckte auch ein npm-Paket namens ulid-xyz, das als Typosquatting für ulidx auftritt, eine Technik, bei der ein leicht falsch geschriebener Name verwendet wird. Sein Postinstall-Hook, ein Skript, das nach der Installation automatisch ausgeführt wird, startet einen 467 KB großen gebündelten Trojaner, der über WebSocket einen hartcodierten Befehlsserver anfunkt, Persistenz unter dem Namen MicrosoftSystem64 installiert und den Host fingerprinten, auf das Dateisystem zugreifen und beliebigen Code ausführen kann. Dieser Implantat wurde mit Nordkorea in Verbindung gebracht und zuvor über die Pakete js-logger-pack und terminal-logger-utils geliefert. Cofense warnte vor betrügerischen Abonnement-Rechnungs-E-Mails, die versuchen, OpenAI-Kontoanmeldeinformationen zu stehlen, indem sie Nutzer auf gefälschte Anmeldeseiten leiten und ihnen sagen, sie sollen innerhalb von 48 Stunden handeln, um eine Dienstunterbrechung zu vermeiden.
Zwei weitere Hinweise zielen auf Konto- und Codesicherheit. Das FBI sagt, dass Betrüger, die sich als US-amerikanische und ausländische Strafverfolgungs- oder Regierungsbeamte ausgeben, Geld oder personenbezogene Daten erpresst haben. Zwischen Januar 2025 und Juli 2026 erhielt das Internet Crime Complaint Center fast 61.000 Beschwerden mit Verlusten von über 1,6 Milliarden US-Dollar; Betrüger verwenden einen dringenden Ton, weigern sich, mit jemand anderem als dem Opfer zu sprechen, und fordern Zahlung über Prepaid-Karten, Kurierdienste, Banküberweisungen, Kryptowährung oder Bargeld, das in Krypto-Kioske eingezahlt wird. GitHub kündigte an, dass cache-mode jetzt allgemein für alle Pläne verfügbar ist, sodass Entwickler jedem Workflow oder Job nur den Cache-Zugriff gewähren können, den er benötigt. Dies zielt auf Cache-Poisoning-Angriffe wie das Ultralytics PyPI-Paket im Jahr 2024 und die TanStack npm-Pakete im Mai 2026 ab, bei denen ein Angreifer mit Schreibzugriff auf einen gemeinsam genutzten Cache-Schlüssel bösartige Build-Artefakte platziert, die mit den Berechtigungen und Geheimnissen eines vertrauenswürdigen Workflows ausgeführt werden.
Zusammengenommen verstärken diese Warnungen eine wiederkehrende Lektion für Einzelpersonen und Website-Besitzer: Vertrauenswürdige Kanäle können vergiftet werden, und die beste Verteidigung ist Verifizierung plus geringste Rechte. Für WordPress-Website-Betreiber ist es wesentlich, Core und Plugins über offizielle Kanäle aktuell zu halten und auf unerwartete Änderungen zu achten; ein verwalteter WordPress-Hosting-Dienst wie AEU Hosting kann helfen, diesen operativen Aufwand mit seinem sicherheitsorientierten Ansatz zu reduzieren. Die KI-Suchvergiftungskampagne ist eine Erinnerung daran, Support-Nummern und Login-Seiten direkt auf der echten Website eines Unternehmens zu bestätigen, nicht über eine KI-generierte Antwort.
So schützen Sie sich
- Wenn ein KI-Assistent eine Support-Telefonnummer oder Login-Seite angibt, gehen Sie zur offiziellen Website des Unternehmens, indem Sie die Adresse selbst eingeben, anstatt auf das Ergebnis zu klicken oder anzurufen.
- Geben Sie niemals Ihr Google- oder anderes Kontopasswort in ein Pop-up-Fenster ein, das in einer Webseite erschienen ist; öffnen Sie einen neuen Browser-Tab und geben Sie den echten Dienstnamen ein, um zu prüfen.
- Wenn Sie eine WordPress-Website betreiben, installieren Sie Plugin-Updates nur über das WordPress-Dashboard oder die offizielle Website des Entwicklers, und seien Sie misstrauisch, wenn ein Plugin plötzlich eine unerwartete Versionsnummer a
- Aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihre Google-, OpenAI- und Hosting-Konten, damit ein gestohlenes Passwort allein sie nicht entsperren kann.
- Behandeln Sie dringende E-Mails über Rechnungen oder Dienstunterbrechungen als verdächtig; kontaktieren Sie das Unternehmen direkt über eine bekannte Support-Seite und nicht über den Link in der Nachricht.
- Überprüfen Sie die Berechtigungen und den Repository-Zugriff eines Coding-Assistenten oder KI-Tools, bevor Sie es mit Ihrem Code verbinden, und schalten Sie automatische Repository-Uploads aus, wenn Sie sie nicht aktiviert haben.
Begriffe Erklärt
- command-and-control (C2) Ein Server oder Kanal, den Angreifer nutzen, um Anweisungen an Malware auf infizierten Geräten zu senden und gestohlene Daten zu empfangen.
- browser-in-the-browser (BitB) Ein gefälschtes Browser-Anmeldefenster, das in eine echte Webseite gezeichnet wird, um Menschen dazu zu bringen, Passwörter in die Seite eines Angreifers einzugeben.
- endpoint detection and response (EDR) Sicherheitssoftware, die Computer und Server auf verdächtige Aktivitäten überwacht und automatisch reagieren kann, um Bedrohungen zu stoppen.
- malware-as-a-service (MaaS) Ein kostenpflichtiger Abonnementdienst, bei dem Kriminelle fertige Malware und Infrastruktur mieten, um eigene Angriffe durchzuführen.
- web shell Ein verstecktes Skript, das auf einer Website platziert wird und es einem Angreifer ermöglicht, Befehle auf dem Webserver aus der Ferne auszuführen.
- cache poisoning Eine Technik, bei der ein Angreifer bösartige Daten in einen gemeinsam genutzten Speicherbereich einfügt, damit ein vertrauenswürdiges System sie später so verwendet, als wären sie sicher.
- postinstall hook Ein Skript, das automatisch direkt nach der Installation eines Softwarepakets ausgeführt wird, oft zur Einrichtung des Programms verwendet, aber manchmal missbraucht wird, um Malware zu starten.