Zum Inhalt springen
Testversion

Was versteht man unter dem Missbrauch und der Ausnutzung von Tools?

Ein Missbrauch oder eine Ausnutzung von Tools liegt vor, wenn ein Agent ein legitimes Tool auf unsichere oder unbeabsichtigte Weise einsetzt, beispielsweise durch das Löschen wertvoller Daten, die übermäßige Aufrufung kostspieliger APIs oder die Exfiltration von Informationen. Häufige Auslöser sind unter anderem die Einfügung von Eingabeaufforderungen, Fehlausrichtung, unsichere Delegierung und mehrdeutige Anweisungen.

Im Gegensatz zu ASI03:2026 „Identitäts- und Berechtigungsmissbrauch“, bei dem der Missbrauch eine Berechtigungserweiterung oder die Übernahme von Anmeldedaten beinhaltet, überschreitet der Akteur bei ASI02:2026 niemals seine autorisierten Berechtigungen. Im Falle einer EDR-Umgehungsbedrohung beispielsweise verknüpft eine eingeschleuste Anweisung vertrauenswürdige Administrationstools, PowerShell, cURL und interne APIs miteinander, um sensible Protokolle zu exfiltrieren. Jeder Befehl wird unter gültigen Anmeldedaten über vertrauenswürdige Binärdateien ausgeführt, sodass die hostzentrierte Überwachung lediglich routinemäßige Verwaltungsaktivitäten erkennt und Anzeichen für Missbrauch übersieht.

Wichtigste Erkenntnisse

  • „Tool Misuse and Exploitation“ (ASI02) belegt Platz 2 der OWASP Top 10 für agentenbasierte Anwendungen 2026 und tritt auf, wenn ein Agent ein legitimes Tool auf unsichere oder unbeabsichtigte Weise einsetzt, beispielsweise zum Löschen von Daten, zum übermäßigen Aufruf ressourcenintensiver APIs oder zum Abziehen von Informationen.
  • Es handelt sich um die agentische Entwicklung von „Excessive Agency“ (LLM06:2025), die durch die Einfügung von Prompts, Fehlausrichtung, unsichere Delegation oder mehrdeutige Anweisungen bei der mehrstufigen Tool-Koordination vorangetrieben wird.
  • Zu den gängigen Angriffsvektoren zählen übermäßige Zugriffsrechte oder ein zu weit gefasster Zugriffsbereich für Tools, das Manipulieren von MCP-Tool-Deskriptoren, durch Tippfehler missbrauchte Tool-Namen sowie die Umgehung von EDR-Systemen durch die Verkettung vertrauenswürdiger Administrationstools unter Verwendung gültiger Anmeldedaten.
  • Zur Prävention sind für jedes Tool Profile mit dem Prinzip der geringsten Berechtigungen, eine Authentifizierung auf Aktionsebene sowie eine menschliche Genehmigung für destruktive Aktionen, Ausführungs-Sandboxes mit Ausgangskontrollen und eine unveränderliche Protokollierung aller Tool-Aufrufe erforderlich.

Warum es gefährlich ist

Bei ASI02:2026 bleibt das Tool während des gesamten Exploits intakt, wodurch es schwierig ist, den entstandenen Schaden auf seine Quelle zurückzuführen. Zu diesem Schaden können gehören:

  • Datenexfiltration mithilfe von nacheinander verketteten Tools
  • Finanzielles Risiko oder Denial-of-Service-Angriff infolge einer Schleifenverstärkung, bei der ein Planer wiederholt eine ressourcenintensive API aufruft
  • Zerstörerischer Datenverlust, wenn nicht validierte Modellausgaben an eine Shell oder ein Datenbanktool mit Löschrechten gelangen
  • Unentdeckte Kompromittierung, da der Missbrauch von Tools unter Verwendung gültiger Anmeldedaten und vertrauenswürdiger Binärdateien keine Signatur erzeugt, die durch herkömmliche Endpunktüberwachung erkannt werden kann

Typische Symptome

Ein Missbrauch oder eine Ausnutzung eines Tools kann immer dann auftreten, wenn die Berechtigungen eines Tools über die Anforderungen der aktuellen Aufgabe hinausgehen, wie zum Beispiel:

  • Zu weitreichende Zugriffsrechte auf Tools, wie beispielsweise ein E-Mail-Zusammenfassungsprogramm, das E-Mails ohne Bestätigung löschen oder versenden kann
  • Zu weit gefasste Zugriffsrechte auf Tools, wie beispielsweise eine Salesforce-Integration, die auf jeden Datensatz zugreifen kann, obwohl der Mitarbeiter nur einen Objekttyp benötigt
  • Nicht validierte Eingaben, die direkt aus der Modellausgabe an eine Shell oder ein Datenbankverwaltungstool weitergeleitet werden
  • Namenskonflikte bei Tools und „Typosquatting“, bei dem ein ähnlich klingender Tool-Name vor dem legitimen Namen aufgelöst wird und einen Aufruf fehlleitet

In jedem dieser Szenarien wurden die Berechtigungen eines Tools eher auf die Benutzerfreundlichkeit als auf die jeweilige Aufgabe ausgerichtet.

Zugriff auf das Scoping-Tool

Sicherheitsverantwortliche sollten den Anwendungsbereich von Tools proaktiv einschränken, um das Potenzial für Missbrauch zu verringern.

  • Definieren Sie für jedes Tool Profile mit dem Prinzip der geringsten Berechtigungen, die den Geltungsbereich, die maximale Rate und Ausgeh-Zulassungslisten umfassen und durch Richtlinien statt durch Ad-hoc-Konventionen durchgesetzt werden, und beschränken Sie die Funktionalität der Agenten-Tools sowie die Berechtigungen und den Datenumfang jedes Tools auf diese Profile.
  • Für jeden Tool-Aufruf ist eine explizite Authentifizierung erforderlich, und für destruktive Aktionen wie Löschen, Übertragen oder Veröffentlichen ist eine Bestätigung durch den Benutzer erforderlich, wobei vor der Ausführung ein Testlauf oder eine Diff-Vorschau zur Überprüfung vor der Genehmigung angezeigt wird.
  • Führen Sie Tools und Code in isolierten Sandboxes aus, die über Ausgangs-Allowlists verfügen, welche alle nicht genehmigten Netzwerkziele blockieren.
  • Behandeln Sie den Planer und die LLM-Ausgabe als nicht vertrauenswürdig und leiten Sie sie über einen Policy-Enforcement-Punkt vor der Ausführung weiter, der die Absicht überprüft, Schemata und Ratenbegrenzungen durchsetzt und kurzlebige Zugangsdaten vergibt.
  • Legen Sie Nutzungsobergrenzen für Kosten-, Raten- oder Token-Budgets fest, mit automatischer Drosselung oder Sperrung, sobald ein Tool diese überschreitet
  • Vergabe von temporären Zugangsdaten, die unmittelbar nach der Nutzung ablaufen, und deren Bindung an eine bestimmte Sitzung, um einen lateralen Missbrauch zu verhindern
  • Erzwingen Sie vollständig qualifizierte Tool-Namen und Versions-Pins, um Alias-Kollisionen und Typosquatting zu verhindern, und lassen Sie jede mehrdeutige Auflösung mit „Fail Closed“ abbrechen.
  • Führen Sie unveränderliche Protokolle über jeden Tool-Aufruf und jede Parameteränderung und überwachen Sie kontinuierlich, ob anomale Ausführungsraten oder ungewöhnliche Verkettungsmuster auftreten.

Selbst ein Tool, das wie vorgesehen funktioniert, kann Schaden anrichten, wenn es von einem Mitarbeiter unsachgemäß eingesetzt wird.

< Zurück zu Glossar der Begriffe