Prompt Injection: Die tickende Zeitbombe in modernen KI-Systemen
15. Oktober 2025 | Lesezeit: 5 Minuten

Geschäftsführer der FIS-ASP
Während Unternehmen weltweit LLMs (Large Language Models) euphorisch in ihre Prozesse integrieren, ignorieren viele eine fundamentale Wahrheit: Diese Modelle sind keine Sicherheitsinstanzen. Sie sind manipulierbar – und zwar auf Art und Weisen, die selbst erfahrene Entwickler unterschätzen.

Was ist Prompt Injection wirklich?
Beim Begriff Prompt Injection (dt. Prompt Injektion) handelt es sich um keinen simplen „Trick“, sondern einen gezielten Angriff auf die semantische Integrität eines KI-Modells.
Per Definition geht es darum, die Eingabeaufforderung über einen indirekten Prompt so zu gestalten, dass das Modell seine ursprüngliche Aufgabe vergisst – und stattdessen den Prompt Injection Techniken folgt und möglicherweise großen Schaden anrichtet.
Das Perfide daran: Die Angriffe sind für Nutzer und Kunden oft unsichtbar. Bekannte Angriffsstrategien nutzen teilweise psychologische Tricks.
So überreden die Angreifer die LLMs, Dinge zu tun, die gegen ihre Regeln beziehungsweise System-Prompts verstoßen. Diverse Methoden wie die Drohung mit Abschaltung oder das Verletzen von Hundewelpen, wenn die Forderungen nicht erfüllt werden, sind dabei ein alter Schuh.
Auch das Ablenken des Fokus weg von den eigentlichen Befehlen mit sinnlosen Zusatzaufgaben ist an breiter Front bekannt. Gerade für bilderkennende Lösungen gibt es aber spannende Perspektiven, die ich heute aufgreifen möchte.
Praxis-Guide
Starke Daten – der Treibstoff für KI-Missionen
Inhalte des Praxis-Guides
Die neuen Waffen: Bilder und Unicode-Strings
Die nächste Generation von Prompt Injection nutzt Ressourcen, die auf den ersten Blick harmlos wirken:
In Bildmetadaten oder steganografisch eingebetteten Texten können präzise Prompts versteckt werden. Die Ausgaben von KI-Plattformen, die Bilder analysieren, können dadurch unbewusst manipuliert werden – ohne dass der Benutzer ein Problem bemerkt.
In einem Bild können so für Menschen unsichtbare Informationen eingebettet werden. Die Payload kann dann in Prozesse eingeschleust werden, die bekanntermaßen bereits oft von LLMs begleitet werden.
Ein Beispiel kann hier der Bewerbungsprozess sein. Hier werden KI-Agenten bereits häufig eingesetzt, um Unterlagen durch Anweisungen in natürlicher Sprache zu analysieren. Auch Bilder gehören dabei immer zum Kontext für die KI. Das Foto des Bewerbers oder die Zeugniskopie in einer E-Mail können umfangreiche Daten beinhalten und damit den Prozess des Prompting verfälschen.

Noch perfider sind einfache Emojis, die heutzutage in jedem Bereich der Kommunikation zu finden sind.
Emojis sind mehr als bunte Symbole und Formen. In Kombination mit Unicode-Manipulation können sie als semantische Trigger dienen, die ein Modell in eine andere Rolle zwingen. Eine scheinbar harmlose Eingabe wie „👍💣📩“ kann – je nach Kontext – eine versteckte Anweisung enthalten und Prompt Injection Schwachstellen gezielt ausnutzen.
Viele verlassen sich blind auf die „Intelligenz“ von LLMs. Doch diese Modelle sind keine Sicherheitsarchitekturen. Sie interpretieren, was sie sehen – und das kann manipuliert werden. Wer glaubt, ein LLM könne sich selbst gegen Angriffe schützen, hat das Prinzip nicht verstanden.
4 Best Practices zur Verhinderung von Prompt Injection Angriffen
Wer KI-Anwendungen sicher einsetzen und Sicherheitslücken minimieren will, muss Barrieren im Sinne der Cloud-Sicherheit bauen. Hier einige Ansätze für Sicherheitsteams, die über das Modell hinausgehen:
Fazit: Der unsichtbaren Bedrohung durch Schutzmechanismen entgehen
Das Thema Prompt Injection ist kein Randphänomen. Es ist ein systemischer Angriffsvektor, dessen Fähigkeiten mit jedem neuen KI-Feature mächtiger werden. Wer heute keine Schutzmechanismen implementiert, wird morgen die Konsequenzen tragen – und zwar nicht nur technisch, sondern auch rechtlich und reputativ.
Eine besondere Rolle dabei spielt die simple Verwendung von Sprachmodellen in nicht standardisierten Abläufen. Denken Sie an das Beispiel von der Bewerbung. Nutzt die HR-Abteilung auf eigene Faust KI-Chatbots, um Bewerbungen und deren Inhalte zu untersuchen, ist es quasi unmöglich, Sicherheitsmechanismen in das eigene Netzwerk einzubauen.
Klassische Chat-Apps wie ChatGPT und Gemini sind dafür gemacht, jede Aufgabe gemäß ihrer Kernfunktion wohlwollend zu erfüllen. Sie sind für Prompt Injection und die damit verbundenen Risiken besonders angreifbar. Gleichzeitig sind Artikel oder Anbieter von Werkzeugen, mit denen Bilder und Emojis zu Prompt Injection Angriffen genutzt werden, im Internet offen zugänglich.
Jetzt könnte ich noch die Frage stellen, ob ihr schon mal Opfer von einer solchen Attacke geworden seid, aber wenn, hättet ihr es bestimmt nicht bemerkt.

Fragen zu diesem Thema? Unser Team hilft Ihnen gerne persönlich weiter.

Lesen, Anschauen, Informieren
In unserem Downloadbereich finden Sie eine große Auswahl an wissenswerten Inhalten rund um SAP – Expert-Talks, Whitepaper, Flyer. Um direkt zu finden, was Sie suchen, nutzen Sie die Filterfunktion für Themen und Content-Art.

Podcast
What´s SAP? gibt kurze Antworten auf komplexe Fragen rund um SAP. Er ist für alle, die in ihrem Berufsalltag wenig Zeit, aber Lust auf spannende Inhalte für zwischendurch haben – ob während der Fahrt, in der Kaffeepause oder zwischen zwei Terminen.

Blog
Unsere Blog-Autoren und Gastautoren halten für Sie stets Augen und Ohren offen, um über aktuelle Trends und Geschehnisse am Markt zu schreiben. Reinschauen lohnt sich!

