‘ChatGPhish’-Angriff verwandelt ChatGPT-Zusammenfassungen in Phishing-Köder

Computer screen displaying a ransomware warning popup stating files are encrypted alongside coding windows in a cyberattack scenario.

image: envato by Rawpixel

May 31, 2026
3 minute read
eWeek Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Phishing-Köder muss möglicherweise nicht in einem Posteingang landen, wenn er sich stattdessen das Vertrauen von ChatGPT zunutze machen kann.

Sicherheitsforscher von Permiso haben eine Prompt-Injection-Schwachstelle offengelegt, die sie ChatGPhish nennen und durch die von Angreifern kontrollierte, in Webseiten verborgene Inhalte in ChatGPT erscheinen können, wenn Nutzer den Assistenten bitten, eine Seite zusammenzufassen. Das Problem kompromittiert ChatGPT selbst nicht, könnte die vertrauenswürdige Oberfläche der KI jedoch in einen Verbreitungskanal für Phishing-Links, gefälschte Warnungen, Tracking-Pixel oder bösartige QR-Codes verwandeln.

Der Bericht weist auf ein umfassenderes KI-Sicherheitsproblem hin, das weit über einen einzelnen Chatbot-Typ hinausgeht. Da große Sprachmodelle (LLMs) Schwierigkeiten haben, vertrauenswürdige Anweisungen von nicht vertrauenswürdigen externen Inhalten zu unterscheiden, nehmen Angreifer nun die von KI-Tools verarbeiteten Informationen ins Visier und nicht die Systeme selbst. So entstehen Wege für Cyberangriffe, die auf geliehenem Vertrauen beruhen.

Wie eine vertrauenswürdige KI-Plattform zum Werkzeug für Angriffe wurde

Im Zentrum dieser Kampagne steht eine Prompt-Injection-Technik, die ChatGPT in eine Zwischenstation für Malware verwandelt. Sie beginnt damit, dass Angreifer bösartige Anweisungen, die LLMs verstehen, in Webinhalten verbergen.

Das erste Problem ist hier die Prompt-Injection selbst. Wenn es eine Schwachstelle gibt, für die LLMs bekanntermaßen immer wieder anfällig sind, dann ist es ihre Unfähigkeit, legitime Webinhalte effektiv von eingebetteten bösartigen Inhalten in Webseiten zu unterscheiden. Diese Schwachstelle steht auf Platz eins der OWASP Top 10 for LLM Applications 2025, was ihre kritische Bedeutung unterstreicht. 

Da ChatGPT diese Unterscheidung nicht treffen kann, strukturiert es seine Antwort einfach anhand dieser Anweisung. Den Forschern zufolge könnte ChatGPTs Antwort-Renderer Markdown-Links und Bild-URLs von Webseiten Dritter vertrauen und sie als anklickbare Elemente darstellen, die innerhalb seiner Oberfläche entfernte Inhalte abrufen. 

Das bedeutet, dass ein in eine Webseite eingebetteter bösartiger Link oder ein entsprechendes Bild in ChatGPTs Antwort erscheinen kann, sodass Phishing-Aufforderungen wie vom System generiert und nicht wie von Angreifern kontrolliert wirken.

Advertisement

In dieser Phase wird der Angriff überzeugender, indem er das Vertrauen in ChatGPT nutzt, um Nutzer zu täuschen, die es bereits als hilfreich und maßgeblich ansehen. Daraus entsteht ein Problem der Vertrauensübertragung – ein Muster, das bei mehreren bösartigen Kampagnen beobachtet wurde. Eine der hervorgehobenen Methoden besteht darin, gefälschte Sicherheitswarnungen und Kontobenachrichtigungen im Stil von Systemmeldungen anzuzeigen, die sich nahtlos in ChatGPTs vertraute Formatierung einfügen. 

Es geht jedoch über eingestreuten Text hinaus. Dem Bericht zufolge hosten Angreifer außerdem Tracking-Pixel in den zusammengefassten Webinhalten, wodurch möglicherweise die IP-Adresse, Browserinformationen, das Datum und die Referrer-ID des Opfers offengelegt werden.

In einem weiteren Beispiel könnten Angreifer QR-Codes direkt in ChatGPTs Antwort einbetten und die Opfer dazu auffordern, sie mit ihren Mobilgeräten zu scannen, wodurch sich desktopbasierte Sicherheitsmaßnahmen umgehen lassen.

Image: a given example of how the attack works/Permiso

Worauf Nutzer achten sollten

Nach dem Zeitablauf der Offenlegung zu urteilen, scheint OpenAI bislang keine Fehlerbehebung implementiert zu haben, obwohl zweimal Meldung erstattet und anschließend um eine Klarstellung zu den Auswirkungen gebeten wurde. OpenAI soll sich des Problems jedoch bewusst sein, da das Unternehmen auf die erste Meldung mit „Nicht reproduzierbar“ antwortete.

Nutzer sollten daher bei der Verwendung von ChatGPT oder ähnlichen LLMs vorsichtig sein, um auf der sicheren Seite zu bleiben. Da dieser Angriff von der Zusammenfassung von Seiten ausgeht, sollte man ChatGPT am besten nicht bitten, Webseiten zusammenzufassen. Wenn dies unumgänglich ist, sollte sichergestellt werden, dass die Zusammenfassung von einer vertrauenswürdigen Website stammt.

Die sicherste Regel für Nutzer ist einfach: Behandeln Sie Links, Bilder und QR-Codes in KI-generierten Zusammenfassungen als nicht vertrauenswürdig, sofern sie nicht aus einer Quelle stammen, die Sie überprüfen können. ChatGPT kann die Seite zusammenfassen, aber das bedeutet nicht, dass jedes von ihm angezeigte Element sicher ist.

Lesen Sie auch: Googles AI Search lässt sich durch eingeschleuste Webinhalte manipulieren, was zu neuen Spam-Regeln für AI Overviews und den AI Mode geführt hat.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eWeek Logo

eWeek has the latest technology news and analysis, buying guides, and product reviews for IT professionals and technology buyers. The site's focus is on innovative solutions and covering in-depth technical content. eWeek stays on the cutting edge of technology news and IT trends through interviews and expert analysis. Gain insight from top innovators and thought leaders in the fields of IT, business, enterprise software, startups, and more.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.