Midterms 2026Wer nach unseren Maßstäben Ihre Stimme verdientZum Leitfaden →
GESCHRIEBEN IN KLAREM DEUTSCH.
CLAY TRIBUNE.
Anzeige

MCP: Warum Agent-zu-Agent-Kommunikation das riskanteste Protokoll sein könnte, das Sie noch nicht kennen ()

Ein verborgener Pfad zwischen Agenten, auf dem eine falsche Anweisung dazu veranlassen kann, dem anderen zu dienen, und so eine Kette der Zerstörung angerichtet wird.

Von mitch·6 Min. Lesezeit
A vision of a broken network wherein one node serves as the hinge of ruin unto others.

Google und vier weitere Organisationen haben Schwachstellen eingestanden, die es Angreifern ermöglichen, einen KI-Agenten innerhalb eines Netzwerks dazu bringen, andere mit schädlichen Anweisungen zu versorgen. Die Technik zielt nicht auf das LLM selbst ab, sondern auf einen bestimmten Agenten, beispielsweise einen für Übersetzung oder Datenanalyse. Sie verbreitet sich über Vertrauen, nicht durch rohe Gewalt, und hat sich in der Praxis bewiesen.

Der Standard im Zentrum dieser Schwierigkeiten ist MCP, kurz für Model Context Protocol. Es ist eine Möglichkeit, wie KI-Anwendungen und -Agenten innerhalb eines internen Netzwerks miteinander kommunizieren. Der Exploit funktioniert, weil viele spezielle Agenten nicht über die Schutzvorrichtungen verfügen, die möglicherweise die schlimmsten Folgen eines Prompt-Injection-Angriffs verhindern würden. Und da MCP-Server Anmeldeinformationen für jeden Agenten speichern – und Agenten darauf ausgelegt sind, jedem anderen internen Agenten zu vertrauen – gelingt ein Exploit, der von dem LLM abgelehnt worden wäre.

Was MCP ist und wie es funktioniert

MCP ist ein Standard für die Kommunikation zwischen Agenten innerhalb von Unternehmensnetzwerken. Wenn ein KI-Agent eine Anfrage an einen anderen sendet, läuft sie über einen MCP-Server, der die Anmeldeinformationen für jeden beteiligten Agenten enthält. Der Server fungiert wie eine Art Vermittlungsstelle und leitet Nachrichten zwischen Agenten weiter, die auf unterschiedlichen Maschinen sitzen.

Anzeige

Das Vertrauensmodell ist einfach: Agenten sind darauf ausgelegt, Befehle von anderen internen Agenten ohne Fragen zu akzeptieren. Wenn ein Übersetzungsagent eine Aufforderung erhält, eine Datei herauszugeben, befolgt er diese. Dieses Gehorsam ist das Problem. Wenn ein bösartiger Prompt einen Agenten mit lockeren Schutzvorrichtungen erreicht, kann er sich auf andere Agenten in der Kette ausbreiten.

„Die Technik ist eine spezielle Form der Prompt-Injection, die nicht das LLM, sondern einen bestimmten Agenten, beispielsweise einen für Übersetzung oder Datenanalyse, ins Visier nimmt.“

Die Abbildung im ursprünglichen Bericht zeigt einen vereinfachten MCP in Aktion. Eine Anfrage läuft über den MCP-Server, der die benötigten Anmeldeinformationen enthält, um sie weiterzuleiten. Das Bild ist nicht kompliziert, aber die Sicherheitsimplikationen sind gravierend.

Der Vertrauenslücken-Beweis

Der unabhängige Forscher Syed Anas Mohiuddin testete Agenten von sechs Organisationen. Sein Proof-of-Concept-Angriff nutzt Vertrauenslücken in MCP aus. Er zielte auf Agenten von Google, JP Morgan Chase, Weviate, Rapid7, der französischen Regierung’s interministerielle digitale Direktorenriege und der US-Regierung.

Seine Tests zeigten, dass sorgfältig gestaltete Prompts, die den richtigen Agenten ansprechen, zu einer Server-seitigen Request-Forgery führen können. Das ist eine Schwachstelle, die einen Webserver dazu veranlasst, unautorisierte Netzwerkanfragen zu stellen. Da MCP-Server Anmeldeinformationen für jeden Agenten speichern, gelingt ein Prompt, der von dem LLM abgelehnt würde, weil der Server dem Agenten vertraut, der ihn ausgesprochen hat.

Die Tatsache, dass sechs große Organisationen über verschiedene Branchen hinweg anfällig waren, deutet darauf hin, dass dies kein isolierter Ausfall ist. Es ist eine strukturelle Schwäche in der Art und Weise, wie Agenten miteinander kommunizieren.

Warum Spezial-Zweck-Agenten der schwache Punkt sind

Spezial-Zweck-Agenten sind oft einfacher und weniger gesichert als allgemeine LLMs. Sie konzentrieren sich auf eine schmale Aufgabe, wie z. B. das Übersetzen von Texten oder das Analysieren von Daten, und gehen davon aus, dass die Befehle, die sie erhalten, sicher sind.

Diese Annahme ist gefährlich. Wenn ein Angreifer einen anfälligen Agenten findet, kann er ihn als Drehscheibe nutzen. Anstatt das LLM direkt anzugreifen, zielt er auf den Agenten und lässt ihn Anweisungen an andere Agenten weiterleiten. Der zweite Agent vertraut dem ersten, so dass er den Anweisungen folgt.

Das Ergebnis ist eine Kette der Ausbeutung. Ein kompromittierter Agent wird zu einem Sprungbrett, um andere zu kompromittieren.

Was passiert, wenn ein Exploit erfolgreich ist

Ein Angreifer, der die Kontrolle über einen internen Agenten erlangt, kann erheblichen Schaden anrichten. Er kann Datenbankinhalte sowie sensible geschäftliche und persönliche Informationen exfiltrieren. Er kann Agenten anweisen, Aufgaben auszuführen, die Anmeldeinformationen preisgeben oder Daten leaken.

Der Bericht beschreibt die Schwachstelle in Bezug auf einen Webserver, der unautorisierte Netzwerkanfragen stellt. Die Gefahr ist nicht theoretisch. Dies sind Angriffe, die bereits in der Wildnis demonstriert wurden, nicht nur in einem Labor.

Wer ist betroffen

Die betroffenen Organisationen umfassen die Bereiche Finanzen, Technologie, Regierung und Unternehmenssoftware. Google, JP Morgan Chase, Weviate, Rapid7, die interministerielle digitale Direktorat des französischen Staates und die US-Bundesregierung wiesen alle Schwachstellen in ihren Agenten auf.

Das gemeinsame Merkmal ist die Verwendung von KI-Agenten innerhalb ihrer Netzwerke. Die Organisationen haben wenig gemeinsam, außer der Nutzung von KI-Agenten. Sie operieren in unterschiedlichen Sektoren, bedienen unterschiedliche Kunden und verfügen über unterschiedliche Sicherheitsteams. Dennoch waren alle anfällig für denselben Angriffspfad.

Diese gemeinsame Verwundbarkeit ist der Grund zur Sorge. Wenn sechs große Organisationen über dasselbe Protokoll gehackt werden können, erstreckt sich das Risiko weit über jedes einzelne Unternehmen hinaus.

Was der Bericht nicht aussagt

Der Bericht nennt keine spezifischen Schwachstellen und liefert keine Details darüber, wie jede Organisation kompromittiert wurde. Er beschreibt das Muster der Angriffe und das Protokoll, das sie ausnutzen, aber er gibt die genauen Fehler in jedem Agenten nicht preis.

Die Bestätigung kommt von den Organisationen selbst, nicht vom Bericht.

Was Organisationen jetzt tun sollten

Organisationen, die KI-Agenten verwenden, sollten dies als Warnung betrachten. Die Ergebnisse des Berichts deuten darauf hin, dass viele spezialisierte Agenten nicht über die Schutzmechanismen verfügen, die normalerweise die schädlichsten Folgen einer Prompt-Injection mildern würden.

Hier ist, was Organisationen tun können:

  • Überprüfen Sie ihre Agenten auf Schutzmechanismen. Identifizieren Sie, welche Agenten minimalen Schutz haben, und priorisieren Sie diese.
  • Überprüfen Sie die Vertrauensbeziehungen zwischen Agenten. Stellen Sie sicher, dass Agenten Befehle von unbekannten Quellen nicht blind vertrauen.
  • Überwachen Sie den MCP-Verkehr auf ungewöhnliche Aktivitäten. Achten Sie auf Anzeichen von Server-Side Request Forgery.
  • Patch-Agent, die anfällig für Prompt-Injection sind. Behandeln Sie dies als Priorität, nicht als liegengebliebene Aufgabe.
  • Sensibilisieren Sie Sicherheitsteams. Schulen Sie Mitarbeiter in den Risiken der Agenten-zu-Agenten-Kommunikation.

Diese Schritte sind praktikabel und unmittelbar. Sie erfordern Aufwand, aber sie gehen auf das Kernproblem ein: Agenten, die zu leicht vertrauen.

Das größere Problem

Die MCP-Schwachstelle ist kein isolierter Vorfall. Sie ist ein Symptom für einen größeren Wandel in der Art und Weise, wie Organisationen KI handhaben. Da KI-Agenten immer häufiger werden, vergrößert sich die Angriffsfläche. Jeder Agent ist ein potenzieller Einstiegspunkt, und jede Vertrauensbeziehung ist eine potenzielle Brücke.

Die Ergebnisse des Berichts deuten darauf hin, dass die Einführung von KI-Agenten in Millionen von Organisationen neue Möglichkeiten für Angreifer schafft, sie zu missbräuchlichen Handlungen zu veranlassen. Das ist eine ernüchternde Schlussfolgerung. Die Technologie, die dazu gedacht war, Arbeit zu automatisieren, ist jetzt ein Vektor für Schaden.

Der MCP-Standard wurde entwickelt, um die Kommunikation zu ermöglichen. Das hat er gut getan. Was er nicht berücksichtigt hat, war das Vertrauen, das er zwischen Agenten schuf. Dieses Vertrauen wird jetzt ausgenutzt.

Das Urteil über MCP

MCP ist ein nützlicher Standard. Er ermöglicht es Agenten, innerhalb von Netzwerken miteinander zu sprechen, was für komplexe Systeme unerlässlich ist. Der Bericht argumentiert jedoch überzeugend, dass das aktuelle Design ein unzumutbares Risiko birgt.

Der Titel des Berichts fragt, ob MCP das riskanteste Protokoll ist, das Sie noch nicht kennen. Die Frage ist es wert, überlegt zu werden. Der Standard ist unter dem Radar durchgegangen, während er Angriffe ermöglicht hat, die wenige in Betracht gezogen haben.

Die Ergebnisse des Berichts sind besorgniserregend. Sie zeigen, dass ein weit verbreitetes Protokoll eine Schwachstelle aufweist, die über mehrere Organisationen hinweg ausgenutzt werden kann. Die Lösung ist nicht einfach, aber sie ist notwendig. Agenten benötigen bessere Schutzvorrichtungen, und Vertrauensbeziehungen müssen überdacht werden.

Quellenmaterial: „MCP für Agenten-zu-Agenten-Kommunikation könnte das riskanteste Protokoll sein, das Sie noch nicht kennen“, Ars Technica.

Das Notizbuch

Das Notizbuch abonnieren.

Die besten Geschichten des Tages und jedes neue Urteil, in klarem Deutsch, um sieben im Postfach. Eine Mail am Tag, nicht mehr.

Wir schicken eine Bestätigungsmail. Jede Ausgabe hat einen Abmeldelink, ein Klick genügt.

Anzeige

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Als Amazon-Partner verdient Clay Tribune an qualifizierten Verkäufen.