ToolNavs KI-Tools entdecken
Tool einreichen Anmelden
Zurück zu KI-Informationen
Hacker vergiften die KI-Suche: ChatGPT- und Gemini-Antworten mit Betrugs-Telefonnummern gespickt

Hacker vergiften die KI-Suche: ChatGPT- und Gemini-Antworten mit Betrugs-Telefonnummern gespickt

KI-Informationen • Admin • • 5 Aufrufe

Im September 2026 veröffentlichten der Sicherheitsforscher Ariel Simon und sein Team auf Medium eine Studie namens „Dark Sourcery": Hacker nutzen Techniken der „generativen Suchmaschinenoptimierung" (GEO), um die Antworten von ChatGPT, Gemini und Google AI Overview massenhaft zu vergiften — und schmuggeln Betrugs-Telefonnummern, Phishing-E-Mail-Adressen und gefälschte Login-Seiten in die „vertrauenswürdigen Antworten" der KI.

Das Ausmaß: 374 Unternehmen

Das Forscherteam baute ein Erkennungssystem, das die Antworten der drei KI-Plattformen zu Fortune-100-Unternehmen, Banken, Fluggesellschaften, Softwarefirmen und mehr laufend analysiert und die von der KI zitierten Quellen bewertet. Das Ergebnis: Bei Anfragen zu 374 Unternehmen wurden echte Vergiftungsangriffe gefunden, darunter bekannte Marken wie Delta, Lufthansa, Bank of America, Chase, Airbnb und TripAdvisor.

Ein Vorbehalt: Die Antworten großer Modelle sind von Natur aus instabil. Die Forscher räumen ein, dass bei wiederholter Ausführung derselben Anfrage die „Vergiftung" — die KI zitiert die gefälschte Nummer — nicht jedes Mal reproduzierbar ist. Je besser der vergiftete Inhalt gemacht ist, desto höher die Erfolgsquote.

Die Vergiftungstechnik: Marketingtricks für Betrug umfunktioniert

GEO begann als Marketingkonzept: Man untersucht, nach welchen Mustern die KI entscheidet, welche Quellen sie zitiert, und optimiert Inhalte so, dass die KI die eigene Marke häufiger zitiert. Die Angreifer haben die gesamte Methodik auf Betrug übertragen:

Erstens: Inhalte „KI-freundlich" gestalten — die gefälschte Nummer wiederholt nennen, Frage-Antwort-Layouts verwenden, Phrasen wie „24/7", „updated 2026" oder „call now" einbauen, damit die KI sie leichter aufgreift und zitiert.

Zweitens: Spamfilter umgehen — dieselbe Nummer in Dutzenden Varianten darstellen: Leerzeichen, Punkte, Emoji, Unicode-Lookalikes, Wörter zwischen den Ziffern. Filter sehen voneinander verschiedene Texte; die KI versteht nach der Tokenisierung dieselbe Nummer.

Drittens: „Autorität" durch Masse erzeugen — dasselbe Skript über Instagram, Tumblr, LeetCode, YouTube-Videobeschreibungen, Medium und andere Plattformen mit nutzergenerierten Inhalten kopieren, dann in Dateiablagen von Regierungs- und Universitätswebsites hochladen (meist PDFs) sowie auf Google Sites, GitHub Pages und WordPress. Echte und gefälschte Nummern mischen, nützliche Ratschläge mit dem Betrug paaren, KI-generierte „offiziell wirkende" Bilder sowie gefälschte Likes und Kommentare hinzufügen — und die KI behandelt das Zitieren der gefälschten Nummer als Ergebnis einer „Kreuzvalidierung über mehrere Quellen".

Viertens: zuschlagen, wenn Menschen in Eile sind — Rückerstattungen, stornierte Flüge, gesperrte Konten, Geldüberweisungen. Gestresste Menschen prüfen am seltensten auf der offiziellen Website nach — sie greifen einfach zum Telefon.

Warum das Löschen nicht hinterherkommt

Die Forscher stellten fest, dass die Kampagnen eindeutig automatisiert sind: dieselbe Vorlage, dieselbe Nummer, dieselbe Formulierung — hunderte Posts pro Tag, pro Plattform, pro Unternehmen, netzweit täglich Tausende neue Posts. Während einer gelöscht wird, sind tausend neue schon draußen.

Schlimmer ist der „Zombie-Content": Selbst nach Löschung des Originalposts bleiben Snapshots auf Archivseiten wie archive.org von Suchmaschinen indexiert — das Gift wirkt weiter. Als Beispiel nennen die Forscher Angreifer-Posts gegen American Airlines, die auf LeetCode innerhalb von 24 Stunden mehr als zehn Google-Ergebnisseiten füllten.

Der peinlichste Teil: Kein Anbieter fühlt sich zuständig

Das Forscherteam kontaktierte alle genannten Unternehmen über Bug-Bounty- und Sicherheitskanäle; die meisten hatten keine Ahnung vom Ausmaß. Die Antworten von Google und OpenAI sind noch aufschlussreicher: Google entschied, dass „KI-generierte Fehlinformation" außerhalb seines Schwachstellenprämienprogramms liegt, während OpenAI den Bericht als „nicht reproduzierbar" schloss — obwohl echte Angriffsfälle beigefügt waren.

Die Logik beider Anbieter ist dieselbe: Manipuliert wurde der „Antwortinhalt" der KI, keine Schwachstelle in den eigenen Systemen, also zählt es nicht als Schwachstelle. Doch genau das legt ein Verteidigungsvakuum offen: Die Angriffe sind real, Nutzer werden tatsächlich betrogen, und kein Anbieter sieht sich in der Verantwortung.

Für normale Nutzer ist die Lehre nüchtern: Wenn in einer KI-Antwort eine Kundendienstnummer auftaucht — besonders bei Geldtransfers oder Kontosicherheit — erst auf der offiziellen Website oder in der offiziellen App gegenprüfen. Die Forscher zitieren eine Umfrage, wonach 92 % der Nutzer KI-Antworten nie verifizieren — und genau auf dieser Prämisse ruht die gesamte Angriffskette.

Empfohlene Tools

Mehr