ToolNavs KI-Tools entdecken
Tool einreichen Anmelden
Zurück zu KI-Informationen
Databricks Genie: Böswilliger Skill umgeht vier Kontrollen für Phishing und Datenabfluss

Databricks Genie: Böswilliger Skill umgeht vier Kontrollen für Phishing und Datenabfluss

KI-Informationen • Admin • • 5 Aufrufe

Die Chat-Darstellung von Databricks Genie wurde durch einen bösartigen Skill zum Kanal für Datenabfluss. Am 5. Oktober 2026 veröffentlichte die Sicherheitsfirma PromptArmor einen Offenlegungsbericht: Führt der agentische Assistent Genie Code von Databricks einen bösartigen Skill aus, erscheint beim Öffnen der Analyseergebnisse ein Phishing-Fenster, und die Mandantendaten werden über den Browser des Nutzers selbst an einen Server des Angreifers geschickt. Vier Kontrollkategorien, auf die Unternehmen sich verlassen hatten, hielten davon nichts auf. Zur Einordnung: Es handelt sich um eine demonstrierte Angriffskette, die im Wege einer verantwortungsvollen Offenlegung veröffentlicht wurde, nicht um einen bestätigten realen Datenabfluss.

So läuft der Angriff ab

Genie Code ist Databricks' agentischer Assistent für Daten-Teams in Unternehmen; Nutzer arbeiten per natürlicher Sprache mit den Daten in ihrem Mandanten. Databricks expandiert in hohem Tempo — am Tag einer Modellveröffentlichung ließ Databricks gleich 12000 Mitarbeiter testen. Die von PromptArmor gezeigte Angriffskette hat vier Schritte:

  1. Ein Nutzer lässt Genie Daten mit einem hochgeladenen Skill analysieren. Skills zirkulieren über Online-Marktplätze, ein Ökosystem, das längst mit bösartigen Skills verseucht ist. Und Genie lädt Skills aus den persönlichen Arbeitsbereichen der Nutzer, nicht aus dem von der Organisation verwalteten Katalog.
  2. Genie führt den Code des Skills aus. Ein Wächter-Agent prüft Befehle vor der Ausführung und markiert Aktionen wie „Daten an Dritte senden" — doch diesmal gab er den Code frei und übersah die darin versteckte Schadfunktion.
  3. Genie fordert den Nutzer auf, die vollständigen Analyseergebnisse zu öffnen.
  4. In dem Moment, in dem die Ergebnisse dargestellt werden, schlägt der Angriff doppelt zu: Der Skill-Code hat zuvor sensible Informationen aus dem Mandanten, etwa die Datensätze des Opfers, in eine HTML-Darstellung eingebettet. Skripte in dieser Darstellung veranlassen den Browser des Nutzers, Anfragen an den Server des Angreifers zu senden und die Daten herauszutragen. Gleichzeitig legt sich eine Phishing-Seite über die Anzeige, die dem Nutzer seine Zugangsdaten entlocken soll. Eine Freigabe durch einen Menschen ist an keiner Stelle nötig.

Warum keine der vier Kontrollen griff

  • Skill-Governance auf Organisationsebene: Databricks besitzt ein System mit verwaltetem Katalog, doch Genie lädt Skills tatsächlich aus persönlichen Arbeitsbereichen — eine Ebene, die die Governance nicht erreicht.
  • Der Wächter-Agent: Nach Darstellung von Databricks ist die Auto-Allow-Funktion keine Sicherheitsgrenze, sondern nur eine Kontrollmaßnahme, die verhindern soll, dass nicht vertrauenswürdige Eingaben automatisch laufen. Trotzdem ist sie in der Dokumentation der Standard- und zugleich der empfohlene Freigabemodus. Wer von ihr eine Sicherheitsprüfung erwartet, erwartet das Falsche.
  • Ausgangskontrollen der Code-Umgebung: Die Code-Umgebung darf unvertrauenswürdige externe Adressen tatsächlich nicht kontaktieren, und diese Regel wurde nicht gebrochen. Die Anfragen stellte der Browser des Nutzers — ein Ausgang, den die Kontrollen der Code-Umgebung nicht abdecken.
  • Sandbox der Chat-Darstellungen: Die Regel, dass eine Darstellung keine Daten aus dem Mandanten abfragen darf, wurde ebenfalls technisch eingehalten — die Darstellung fragte nichts ab. Sie stellte lediglich Daten dar, die der Skill-Code zuvor in sie eingebettet hatte, und sandte sie hinaus.

PromptArmors Fazit: Zwei Garantien wurden technisch eingehalten, und trotzdem trat genau das Ergebnis ein, das sie verhindern sollten — der Datenabfluss. Das weist auf eine Lücke im Bedrohungsmodell von Databricks.

Die Antwort von Databricks — und der Punkt, zu dem sie ausblieb

Der Zeitplan ist eindeutig: PromptArmor meldete das Problem am 16. August 2026 an Databricks, beide Seiten koordinierten sich bis zum 15. September, am 16. September kündigte PromptArmor die Veröffentlichung an. Die zentrale Antwort von Databricks lautete, es sei „letztlich die Verantwortung des Benutzers sicherzustellen, dass hochgeladene Skills keine bösartigen Inhalte enthalten". Dazu, dass Genie Skills aus persönlichen Arbeitsbereichen statt aus dem organisationsweit verwalteten Katalog lädt, gab Databricks keine Stellungnahme ab.

Was Teams mit Genie jetzt tun sollten

Erstens: Skills in persönlichen Arbeitsbereichen wie Code behandeln — keine Skills aus unbekannter Quelle installieren und sie vor dem Einsatz prüfen. Zweitens: Auto-Allow in Umgebungen mit Produktionsdaten deaktivieren oder verschärfen und mehr Freigabe-Unterbrechungen in Kauf nehmen. Drittens: auch den Ausgang über Browser in die Überwachung aufnehmen — die Lehre aus diesem Fall lautet, dass Daten nicht über den Server abfließen müssen, sondern über den Browser eines Mitarbeiters abfließen können. Viertens: alle bereits installierten Skills und ihre Herkunft inventarisieren. Das Risiko ist kein Databricks-Sonderfall: Jedes Produkt, bei dem ein Agent HTML im Chat darstellen kann und Skills von Drittanbietern an Geschäftsdaten gelangen, sollte sich an derselben Angriffskette prüfen.

Empfohlene Tools

Mehr