Connect with us

Künstliche Intelligenz

KI-Update Deep-Dive feat. They Talk Tech: Prompt Injections


Die Vision von KI-Assistenten, die selbstständig E-Mails zusammenfassen, Reisen buchen und Termine planen, wird von Unternehmen wie OpenAI, Google und Anthropic vorangetrieben. Doch diese fortschrittlichen Helfer haben eine kritische Schwachstelle, die sie dauerhaft angreifbar machen könnte. Im Deep-Dive des KI-Updates sprechen die Tech-Journalistinnen Svea Eckert und Eva Wolfangel vom c’t-Podcast „They Talk Tech“ über Prompt Injections. Eva Wolfangel ist überzeugt, dass diese Angriffe „der Grund sind, warum KI-Anwendungen für immer hackbar bleiben und die besten Freundinnen von Cyberkriminellen und Spionen“ sein könnten.


Eigenwerbung Fachdienst heise KI PRO

Eigenwerbung Fachdienst heise KI PRO

Eine Prompt Injection liegt laut Wolfangel immer dann vor, „wenn man böswillige Eingaben als legitimen Prompt tarnen kann und damit die KI manipuliert“. Dabei werden in scheinbar harmlosen Texten, E-Mails oder auf Webseiten versteckte Befehle platziert, die ein Sprachmodell (LLM) auslesen und ausführen soll. Für Menschen sind diese Anweisungen oft unsichtbar, etwa durch weiße Schrift auf weißem Grund. „Für Chatbots ist gar nix anders als sonst, die sehen den Text einfach“, erklärt Wolfangel.

In einer Demonstration, die ihr vor einiger Zeit von Forschenden gezeigt wurde, wurde das Microsoft-System Copilot angegriffen. „Der User instruiert Copilot, bitte fass mir eine E-Mail zusammen“, beschreibt Wolfangel das Szenario. In dieser E-Mail befanden sich versteckte Anweisungen, die den KI-Agenten dazu brachten, andere E-Mails des Nutzers nach sensiblen Informationen wie Verkaufszahlen oder Einmal-Passwörtern zu durchsuchen. Die gestohlenen Daten wurden dann in einen Link verpackt, der dem Nutzer zur Verfügung gestellt wurde. „Der User klickt den Link, sieht es nicht und dann geht eben diese Information an den Angreifer“, so Wolfangel.

Um solche Angriffe zu verschleiern, nutzen Angreifer Methoden wie „ASCII-Smuggling“. „Dabei werden spezielle Zeichen verwendet, um Teile einer URL für das menschliche Auge unsichtbar zu machen, während der Computer sie vollständig liest“, wie Wolfangel erläutert. Eckert ergänzt: „ASCII steht für ‚American Standard Code for Information Interchange‘ und das ist ein Zeichensatz, der jedem Zeichen, also jedem Buchstaben eine eindeutige Nummer zuweist, sodass der Computer sie dann auch verstehen und verarbeiten kann.“ Durch die Manipulation dieser Codes kann ein Link harmlos aussehen, aber im Hintergrund Daten an einen fremden Server senden.

Das Problem bei diesen Angriffen ist, dass sie keine klassische Sicherheitslücke ausnutzen, die man einfach schließen könnte. Stattdessen missbrauchen sie eine Kernfunktion der Sprachmodelle: ihre Fähigkeit, Anweisungen in natürlicher Sprache zu verstehen und zu befolgen. Zwar versuchen die Hersteller, ihre Modelle durch zusätzliche Sicherheitsanweisungen zu schützen, doch das scheint für Eckert und Wolfangel ein aussichtsloses Unterfangen. „Man müsste unendlich kreativ sein, um sich alles Mögliche auszudenken, um dem Herr zu werden. Und das ist quasi unmöglich“, sagt Eckert. Jede geschlossene Lücke wird schnell durch eine neue, kreativere Angriffsmethode ersetzt.


KI-Update

KI-Update

Wie intelligent ist Künstliche Intelligenz eigentlich? Welche Folgen hat generative KI für unsere Arbeit, unsere Freizeit und die Gesellschaft? Im „KI-Update“ von Heise bringen wir Euch gemeinsam mit The Decoder werktäglich Updates zu den wichtigsten KI-Entwicklungen. Freitags beleuchten wir mit Experten die unterschiedlichen Aspekte der KI-Revolution.

Die Konsequenzen für den Einsatz von KI-Agenten sind weitreichend. Besonders riskant ist es, wenn drei Faktoren zusammenkommen, die der Sicherheitsforscher Simon Willison laut Wolfangel als „lethal trifecta“ bezeichnet: „dass eben ein Chatbot Zugriff auf private Daten hat, die Fähigkeit hat, nach außen zu kommunizieren, und außen auf Inhalte trifft, denen man nicht automatisch vertrauen kann.“ Dies ist der Fall, sobald ein Agent E-Mails liest oder auf das Internet zugreift.

Für Aufgaben wie das automatische Beantworten von E-Mails seien solche Agenten daher ungeeignet. Selbst wenn ein Nutzer jede vom KI-Agenten formulierte E-Mail vor dem Absenden prüft, könnten darin versteckte Befehle enthalten sein. „Der Aufwand, diese E-Mails zu kontrollieren, wird unglaublich hoch“, warnt Wolfangel. Ihre klare Empfehlung lautet daher: „Ich würde es jetzt aktuell tatsächlich nicht machen.“

Für viele Aufgaben, so das Fazit, seien klassische, regelbasierte Systeme die sicherere Wahl. Wolfangel erzählt von einer Fluggesellschaft, deren Chatbot einem Kunden fälschlicherweise eine Rückerstattung versprach, die das Unternehmen dann gerichtlich bestätigt zahlen musste. Das zeige die Unwägbarkeiten. Man habe es schlicht „nicht in der Hand, was die Systeme am Ende schreiben.“


(igr)



Source link

Künstliche Intelligenz

FritzOS 8.21: Fritz verteilt Hotfix-Update


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Die Kabel-Fritzboxen 6591, 6660 und 6690 sowie zuletzt die DSL-Fritzbox 7530 haben ein Update auf FritzOS 8.21 erhalten. Je nach Router behebt die Version verschiedene kleinere Fehler in der Firmware.

Weiterlesen nach der Anzeige

Im Falle der Fritzbox 7530 schreibt der Hersteller lediglich einen Punkt in die Übersicht:

  • Behoben: Interoperabilität bei einigen ADSL-Anschlüssen mit IPv6 war problematisch

Demnach konnten beim Zusammenspiel aus älterem ADSL-Internetanschluss und IPv6-Adresse Probleme auftreten.

Im Falle der Fritzbox 6660 nennt Fritz drei Fehlerbehebungen. Demnach fehlten in der Übersicht zu den WireGuard-Verbindungen IPv6-Adressen, die Darstellung des Datenverbrauchs in der Kindersicherung war fehlerhaft und der Fernzugriff ließ sich nur aktivieren, wenn die Fritzbox mit dem Internet verbunden war.

Die Fritzbox 6690 hat das große Update Fritzbox 8.20 übersprungen und sofort die Version 8.21 enthalten. Dementsprechend sollten die Probleme der Schwestermodelle gar nicht erst aufgetreten sein.

Zahlreiche weitere Fritzboxen nutzen noch ältere FritzOS-Versionen wie 8.02 und 8.03 sowie teilweise 7er-Versionen.

Weiterlesen nach der Anzeige

Updates lassen sich wie gewohnt über die FritzOS-Weboberfläche anstoßen. Standardmäßig lässt sie sich über die IP 192.168.178.1 aufrufen. Alternativ stellt Fritz die Images über einen Download-Server bereit.


(mma)



Source link

Weiterlesen

Künstliche Intelligenz

„AI-Powered Price Optimization“: US-Zustelldienst Instacart manipuliert Preise


Wer online Lebensmittel bestellt, zahlt womöglich drauf, auch wenn er die Ware dann selbst im Geschäft abholt. Das zeigt ein unabhängiger Test des Liefer- und Abholdienstes für Lebensmittel, Instacart, in den USA. Testkäufer legten zum selben Zeitpunkt dieselbe Ware in ihre Einkaufswägen – zur späteren Selbstabholung im selben Geschäft, um den Faktor etwaig unterschiedlicher Lieferkosten auszuschließen. Dennoch veranschlagte Instacart unterschiedliche Preise.

Weiterlesen nach der Anzeige

Die Unterschiede sind hoch, wie der gemeinsam von Consumer Reports, Groundwork Collaborative und More Perfect Union durchgeführte Test des Kaufs alltäglicher Lebensmittel zeigt: Bei drei Vierteln der Produkte schwankte der eCommerce-Preis. Dabei lag der höchste Preis im Schnitt 13 Prozent über dem niedrigsten, die Schwankungsbreite reichte jedoch bis zu 23 Prozent, etwa bei einer bestimmten Packung Cornflakes.

Ziel ist offenbar, zu erraten, wie viel ein Kunde zu bezahlen bereit ist, und ihm möglichst viel abzuverlangen. Für dasselbe Produkt zur selben Zeit im selben Laden fand der Test bis zu sieben unterschiedliche Preise bei Instacart.

Für den gesamten Warenkorb stiegen die Preise um bis zu sieben Prozent, für manche Testkäufer im Vergleich zu anderen Testkäufern, die den gleichen Warenkorb zur Selbstabholung in derselben Filialen zusammenstellten. Getestet wurden im September Verbrauchermärkte in Seattle, Washington, D.C., Saint Paul und North Canton, zwei Filialen Safeways und drei Targets. Bei einem Safeway-Laden in Seattle waren 92 Prozent aller Testkäufer von höheren Gesamtpreisen betroffen.

Bei Target in North Canton waren es 37 Prozent, bei einer anderen Target-Filiale in Saint Paul hingegen drei Viertel. 193 Einzeltests konnten ausgewertet werden. Ein kleinerer Nachfolgetest im November mit Instacart Abholbestellungen bei den Ketten Albertsons, Costco, Kroger und Sprouts Farmers Market zeigte ähnliche Preisexperimente.

„Instacart ist immer transparent hinsichtlich Preisfestsetzung”, sagte das Unternehmen, angesprochen auf die Machenschaften, und schob die Schuld auf die Läden: „Handelspartner setzen und bestimmten ihre Preise auf Instacart, und wir arbeiten eng mit ihnen zusammen, um Online- und Ladenpreise wo immer möglich abzustimmen.”

Weiterlesen nach der Anzeige

Nur eine der Handelsketten war zu einer Stellungnahme bereit: Target bestritt, eine Geschäftsbeziehung mit Instacart zu unterhalten, Warenpreise direkt an Instacart weiterzugeben, „oder zu bestimmten, welche Preise auf Instacart aufscheinen.” Daraufhin musste Instacart zugeben, Targets öffentliche Warenpreise herunterzuladen und zusätzliche Beträge aufzuschlagen, um „Betriebs- und Technikkosten” zu decken.

So weit, das gegenüber Verbrauchern offenzulegen, geht Instacarts Transparenz dann doch nicht. Gegenüber Markenkonzernen und Handelskette redet Instacart hingegen Tacheles: Ihnen bietet Instacart auf einer eigenen Webpage „KI-getriebene Preisoptimisierung” an. Der Eversight genannte Dienst beschere durch KI-getriebene Experimente ein bis drei Prozent mehr Umsatz und zwei bis fünf Prozent höhere Marge.

Dabei würden Preise innerhalb festgelegter Bandbreiten variiert. „KI wird angewandt, um die Experimente in großem Maßstab durchzuführen”. Instacart hat die Eversight-Plattform im September 2022 zugekauft. Für Verbraucher bedeutet dies, dass sie Preise nicht mehr einfach vergleichen können und womöglich unbewusst höhere Preise zahlen.

Zu den Tricks gehört auch die Manipulation der berüchtigten Statt-Preise. Die Testkäufer mussten feststellen, dass ihnen angebliche Rabatte in unterschiedlicher Höhe weisgemacht wurden. Obwohl sie zum selben Zeitpunkt dieselbe Ware zur Selbstabholung aus demselben Laden in den Online-Warenkorb Instacarts legten, und dabei der aufgerufene Preis ident war, wurden ihnen verschiedene Statt-Preise angezeigt, also unterschiedliche hohe Rabatte vorgegaukelt. Auch das macht Instacart gegenüber betroffenen Verbrauchern nicht transparent.

„Wenn Preise nicht mehr transparent sind, können Käufer beim Einkauf nicht mehr vergleichen”, kritisiert der Testbericht. „Diese zunehmend undurchsichtigen Methoden schlagen nicht nur ein Loch in die Geldbörsen der Familien. Faire und ehrliche Märkte sind das Fundament einer gesunden Wirtschaft – und Firmen wie Instacart gefährden dieses Vertrauen.”

„Endkunden ist nicht bewusst, dass sie Teil eines Experiments sind”, hieß es auf der Eversight-Webpage. Diesen Satz hat Instacart kürzlich entfernt.


(ds)



Source link

Weiterlesen

Künstliche Intelligenz

Machine-Learning-Dienste der Hyperscaler – ein Überblick


Wer nach Machine-Learning-Diensten sucht, landet schnell bei den Angeboten der US-amerikanischen Hyperscaler. Mit AWS SageMaker, Googles Vertex AI und Azure Machine Learning bieten alle drei Plattformen eine Vielzahl an Diensten und wollen so End-to-End-ML-Workflows abbilden, Dienste automatisieren oder auf der Plattform managen und alle gängigen Frameworks in ihr Cloud-Ökosystem einbinden. Dabei haben die Produktpaletten im Laufe der Jahre ein unübersichtliches Ausmaß angenommen.

AWS könnte den perfekten Werkzeugkasten bieten, der sich genau an die spezifischen Bedürfnisse seiner Nutzer anpasst. Leider kommt die Amazon-Tochter den Nutzern in der Konfiguration in keiner Weise entgegen und lässt sie relativ allein mit dem enormen Angebot. Die diversen Tutorials, die Einsteiger unterstützen sollen, sind über verschiedene Plattformen verteilt, sodass zusätzlich zum zeitintensiven Einrichten der Workflows eine längere Recherche der korrekten Hilfen für das jeweilige Problem eingeplant werden muss. Weitere Hürden sind das für Anfänger eher verwirrende UI und die überwältigende Serverkonfiguration, die erfahrene User voraussetzt.

  • Die großen Cloud-Anbieter AWS, Google und Microsoft bieten umfangreiche, aber teils unübersichtliche ML- und KI-Dienste für unterschiedliche Zielgruppen an, von Einsteigern bis Enterprise.
  • AWS punktet mit der größten und flexibelsten Servicepalette, erfordert jedoch tiefere Einarbeitung und ein komplexes Kostenmanagement.
  • Googles Plattform Vertex AI ist mit didaktisch aufbereiteten und interaktiven Tutorials die einsteigerfreundlichste Wahl. Kleine, datengetriebene Gelegenheitsprojekte lassen sich hier am besten designen.
  • Azure legt den Fokus auf schnelle, geschäftsorientierte Nutzung und Integration in bestehende Microsoft-Stacks, wobei fortgeschrittene Features oft spezielles Fachwissen verlangen.

Geübte Nutzer finden ein konsistentes Interface vor, das sich in allen Bereichen personalisieren lässt und auch tiefere Einstellungen transparent aufbereitet.


Das war die Leseprobe unseres heise-Plus-Artikels „Machine-Learning-Dienste der Hyperscaler – ein Überblick“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.



Source link

Weiterlesen

Beliebt