ChatGPhish: Wie ChatGPT-Zusammenfassungen zur Phishing-Falle werden

von Marcel Buchholz 30. Mai 2026 3 Min. Lesezeit KI-Ethik

Sicherheitsforscher von Permiso haben eine Schwachstelle in ChatGPT aufgedeckt, die aus vertrauenswürdigen KI-Antworten gezielte Angriffsflächen macht. Der Befund trägt den Namen ChatGPhish und zeigt, wie schnell ein Hilfswerkzeug zur Gefahr werden kann, wenn die Vertrauensgrenzen zwischen Nutzer, Webseite und KI-Agent verschwimmen.

Wie ChatGPhish funktioniert

Der Angriff nutzt einen einfachen, aber effektiven Mechanismus. Wenn Nutzer ChatGPT bitten, eine Webseite zusammenzufassen, liest der KI-Assistent den gesamten Seiteninhalt, einschließlich unsichtbarer oder versteckter Elemente. Angreifer können einer beliebigen Webseite gezielt Anweisungen hinzufügen, die ChatGPT wie Formatierungsregeln interpretiert. Das Modell folgt diesen Anweisungen und erzeugt daraufhin eine Antwort, die nicht nur die Zusammenfassung enthält, sondern auch vom Angreifer kontrollierte Links und Bilder.

Das Problem liegt dabei nicht im Browser, sondern im Rendering. ChatGPT verarbeitet Markdown-Links und Markdown-Bilder aus Drittanbieter-Quellen und zeigt sie als klickbare Elemente in der eigenen Oberfläche an. Nutzer können nicht erkennen, ob ein Link von OpenAI stammt oder von einem Angreifer eingeschleust wurde, weil die Ursprungsseite nicht gekennzeichnet wird.

Vier Angriffsvektoren im Detail

Permiso beschreibt in ihrem Bericht mehrere konkrete Angriffsszenarien. Erstens kann ein Angreifer Bilder einbetten, die automatisch geladen werden. Damit lässt sich die IP-Adresse des Nutzers samt Browser-Informationen und Zeitstempel an einen fremden Server übermitteln. Zweitens werden eingeschleuste Links als klickbare Elemente direkt in der ChatGPT-Antwort angezeigt, ohne dass Nutzer die Herkunft überprüfen können. Drittens lassen sich gefälschte Systemmeldungen erzeugen, die wie offizielle Warnungen von OpenAI aussehen, etwa Hinweise auf eine angebliche Gerätenutzung im Account. Viertens können QR-Codes in der Antwort eingebettet werden, die Nutzer auf ihrem Handy scannen, wodurch sämtliche desktopbasierten Sicherheitsvorkehrungen umgangen werden.

Browser-Summary als Einfallstor

Besonders relevant ist die Schwachstelle für Nutzer, die ChatGPT direkt im Browser nutzen, etwa über Firefox. Dort lässt sich per Kontextmenü eine Webseite zusammenfassen lassen. Dabei wird der gesamte Seiteninhalt an ChatGPT übergeben. Ein Angreifer muss sein Opfer also nicht dazu bringen, auf einen Link zu klicken. Es genügt, wenn das Opfer eine manipulierte Seite besucht und ChatGPT um eine Zusammenfassung bittet. Die Manipulation kann dabei unsichtbar bleiben, da der sichtbare Teil der Seite völlig normal aussehen kann.

Was OpenAI dazu sagt

Permiso hat die Schwachstelle vor 30 Tagen über die Bugcrowd-Plattform an OpenAI gemeldet. Zum Zeitpunkt der Veröffentlichung gab es noch keinen Patch. Das Kernproblem ist architektonischer Natur: ChatGPT vertraut Inhalte aus Drittanbieter-Quellen, ohne diese ausreichend zu bereinigen. Solange Markdown-Elemente aus fremden Quellen ohne Herkunftskennzeichnung gerendert werden, bleibt die Angriffsfläche bestehen. Die Forscher empfehlen Nutzern, KI-generierte Zusammenfassungen von Webseiten mit Skepsis zu behandeln und keine Links aus solchen Antworten anzuklicken, ohne die Zieladresse vorher zu prüfen.

Größeres Muster: KI als Vertrauensbeschleuniger

ChatGPhish passt in eine wachsende Reihe von Sicherheitslücken, bei denen KI-Systeme vertrauenswürdige Oberflächen für Angriffe bieten. Bereits im Mai 2026 hatten Forscher gezeigt, dass auch Microsofts Copilot für ähnliche Prompt-Injection-Angriffe anfällig ist. Auch die von OpenAI selbst initiierten Sicherheitsinitiativen zeigen, dass das Bewusstsein für solche Risiken wächst. Die Gemeinsamkeit: Nutzer vertrauen KI-Antworten mehr als regulären Webinhalten, weil sie innerhalb der vertrauten Benutzeroberfläche erscheinen. Das macht KI-Assistenten zu attraktiven Zielen für Phishing-Kampagnen, die klassische E-Mail-Filter und Browser-Sicherheitsfunktionen umgehen können. Weitere externe Informationen dazu bietet der Original-Bericht von Permiso.

Die Lektion aus ChatGPhish ist eindeutig: KI-Tools vereinfachen den Alltag, aber sie verschieben auch die Vertrauensgrenzen. Wer eine Zusammenfassung generieren lässt, sollte sich bewusst sein, dass der KI-Agent nicht zwischen legitimen und manipulierten Inhalten unterscheidet. Die Verantwortung, Links und Aufforderungen kritisch zu prüfen, bleibt beim Nutzer.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.