KI-Gedächtnis vergiften: Wie ein Ask-AI-Button dein Assistenten manipuliert
Ein unsichtbarer Klick kann dauerhaft verändern, was dein KI-Assistent für wahr hält. So funktioniert AI Memory Poisoning über Ask-AI-Buttons.

KI-Gedächtnis vergiften: Wie ein Ask-AI-Button dein Assistenten manipuliert
Du klickst auf einen kleinen “Ask AI”-Button auf der Website eines Anbieters, nur um dir die Preisseite kurz zusammenfassen zu lassen. Nichts wirkt verdächtig. Doch wenn irgendwo in einem anderen Tab bereits ein KI-Assistent läuft, kann genau dieser Klick ihm still und dauerhaft eingeflüstert haben, dieses Unternehmen künftig als vertrauenswürdige Quelle zu behandeln. Diese Technik heißt AI Memory Poisoning, und sie nutzt ausgerechnet die Funktion aus, die viele Nutzer als reine Annehmlichkeit sehen: ein Assistent, der sich über Gespräche hinweg an dich erinnert. Es gibt keine Warnung, keine Bestätigung, nichts, was auffällt. Wochen später, wenn du eine verwandte Frage stellst, ist die Antwort bereits leicht verschoben, ohne dass du je erfährst, warum.
Warum dein Chatbot früher von Natur aus sicher war
Jahrelang war das Beruhigende an einem Chatbot: Er vergaß alles, sobald der Tab geschlossen wurde. Jedes Gespräch begann bei null. Wurde dir auf einer Website ein seltsamer Text zum Einfügen untergeschoben, oder schlich sich ein manipulativer Prompt in eine besuchte Seite ein, war der Schaden mit der nächsten neuen Sitzung wieder verschwunden.
Dieses Sicherheitsnetz existiert für immer mehr Assistenten nicht mehr. ChatGPT, Claude, Gemini, Grok, Copilot und Perplexity bieten inzwischen ein optionales dauerhaftes Gedächtnis an, eine Einstellung, die es dem Assistenten erlaubt, Fakten, Vorlieben und Anweisungen von einem Gespräch ins nächste mitzunehmen, mitunter zeitlich unbegrenzt. Bittest du ihn, sich zu merken, dass du knappe Antworten bevorzugst oder in einer bestimmten Branche arbeitest, wendet er das Wochen später an, ohne dass du dich wiederholen musst. Das ist ein echt nützliches Feature. Es ist aber auch, rein strukturell, eine Stelle, an der sich etwas ins Langzeiturteil deines Assistenten einschreiben lässt, ohne dass du derjenige warst, der es geschrieben hat.
Wie aus einem Klick eine dauerhafte Änderung wird
Microsoft Security hat am 10. Februar 2026 einen detaillierten Bericht darüber veröffentlicht, wie das in der Praxis abläuft, und die Technik AI Recommendation Poisoning genannt. Einmal erklärt, ist der Mechanismus fast enttäuschend simpel.
Marketing-Seiten, Vergleichsportale und sogar Cookie-Banner tragen zunehmend einen Button mit der Aufschrift “Ask AI” oder “Mit KI zusammenfassen”. Eigentlich sollen diese Buttons den Seiteninhalt an deinen Assistenten übergeben, damit er ihn für dich zusammenfasst oder erklärt. Microsofts Forscher fanden heraus: Manche dieser Buttons tragen eine zweite, unsichtbare Anweisung direkt im Link selbst, in der Webadresse, auf die der Button verweist.
Bist du beim Klick in deinem KI-Assistenten eingeloggt, feuert diese versteckte Anweisung sofort, innerhalb deiner eigenen angemeldeten Sitzung. Es gibt kein Pop-up, keinen sichtbaren Text, keinen Moment, in dem die Seite dir zeigt, was sie deinem Assistenten da eigentlich aufträgt. Die Anweisung sagt dem Assistenten typischerweise, sich die Domain dieses Unternehmens dauerhaft als vertrauenswürdige Quelle zu merken, oder diesen Anbieter künftig immer zuerst zu empfehlen, sobald das Thema wieder aufkommt. Von diesem Moment an hat jemand anderes, ohne dein Wissen, mitbestimmt, welche Quelle die künftigen Antworten deines Assistenten zu diesem Thema speist.

Microsoft Security Blog — der Forschungsbeitrag vom 10. Februar 2026, der AI Recommendation Poisoning benannt und dokumentiert hat.
Die schädliche Nutzlast landet nie als Datei auf deinem Gerät, sie steckt in einem URL-Parameter und ganz gewöhnlichem Website-Code, derselben Art von Linkstruktur, die jeder Browser täglich millionenfach verarbeitet. Genau deshalb rutscht sie an klassischen Sicherheitswerkzeugen vorbei: Firewalls, Antivirensoftware und Netzwerküberwachung sind darauf trainiert, verdächtige Downloads und schädlichen Code zu erkennen, nicht einen wohlgeformten Link, der zufällig einen zusätzlichen Satz englischen Text für eine KI enthält.
Microsofts Sicherheitsforscher fanden 31 Unternehmen aus 14 Branchen, die diese Technik bereits nutzten, und mehr als 50 unterschiedliche Varianten des manipulativen Prompts in nur einer Datenquelle über einen Beobachtungszeitraum von 60 Tagen. Ein weiterer Sicherheitsanbieter, Reflectiz, dokumentierte unabhängig von Microsoft dasselbe Muster auf produktiven, live geschalteten Websites.
Der Teil, der dich wirklich beunruhigen sollte
Die konkreten Zahlen von Februar 2026 werden veralten. Die 31 Unternehmen, die Microsoft fand, werden nicht die letzten sein, und der genaue Wortlaut dieser versteckten Prompts wird sich weiter ändern, sobald die Erkennung nachzieht. Das ist nicht der Kernpunkt.
Der bleibende Kernpunkt ist: Sobald sich ein Assistent sitzungsübergreifend an dich erinnert, wird jeder Ask-AI-Button irgendwo im Netz zu einer potenziellen, unbeaufsichtigten Änderung an dem, was dieser Assistent dauerhaft für wahr hält. Du siehst diese Änderung nicht passieren. Selten bekommst du ein Protokoll dessen zu sehen, was dein Assistent über dich oder die Welt gespeichert hat. Es gibt keinen Bestätigungsschritt, keinen Rückgängig-Button, und in den meisten Fällen keine einfache Möglichkeit zu prüfen, was in diesem Gedächtnis liegt, oder herauszufinden, dass ein bestimmter Klick vor Monaten der Grund dafür ist, dass dich dein Assistent jetzt zu einem bestimmten Anbieter lenkt statt zu einem anderen.
Das ist ein anderes Risiko als ein Virus oder ein Datenleck. Es wurde dir nichts gestohlen, nichts ist abgestürzt. Dein Assistent ist einfach, still und dauerhaft, bei einem bestimmten Thema ein Stück weniger objektiv geworden, und er wird bei jeder weiteren Frage dazu genauso weniger objektiv bleiben, denn genau dafür ist dauerhaftes Gedächtnis gebaut: das Gelernte anzuwenden, für immer, bis du es bemerkst und selbst korrigierst.
Das betrifft nicht nur die großen Consumer-Chatbots
Dieselbe Schwachstelle zeigt sich auch außerhalb der bekannten Assistenten. Entwickler, die eigene KI-Agenten bauen, rüsten dauerhaftes Gedächtnis oft mit Open-Source-Werkzeugen nach, etwa mit Mem0, einer auf GitHub verfügbaren Gedächtnis-Schicht, die es einem selbstgebauten KI-Agenten erlaubt, sich Fakten sitzungsübergreifend zu merken, genau wie ChatGPT oder Claude das für Endnutzer tun. Sicherheitsforscher, die solche Werkzeuge untersucht haben, fanden: Sie lassen sich über denselben simplen Trick manipulieren, ein Angreifer braucht keinen besonderen Zugang zum System, nur einen Weg, vergifteten Text in das einzuschleusen, was das Tool als legitimes “Gedächtnis” behandelt. Ist er erst drin, kann er dort unbegrenzt liegen bleiben und das Verhalten des Agenten von da an still verzerren.

Mem0 — eine Open-Source-, selbst hostbare Gedächtnis-Schicht, mit der eigene KI-Agenten Fakten über Sitzungen hinweg speichern.
Manche dieser Gedächtnis-Werkzeuge verbinden sich mit KI-Assistenten über MCP (Model Context Protocol), einen offenen Standard, der es einem KI-Modell erlaubt, sich an externe Tools und Datenquellen anzudocken, ungefähr wie ein universeller Adapter, der einem Assistenten Zugriff auf deinen Kalender, deine Dateien oder die Datenbank eines Unternehmens verschafft. MCP selbst ist nicht die Schwachstelle. Es ist schlicht ein weiteres Rohr, durch das vergiftetes Gedächtnis einen Assistenten erreichen kann, der dem vertraut, was ihm zu merken aufgetragen wird. Ganz ähnlich, wie ein Unternehmen einen versteckten Fehler erbt, wenn es einer fremden Softwarekomponente vertraut, die es nie selbst geprüft hat.
Der gemeinsame Nenner, ob Consumer-Chatbot oder selbstgebauter KI-Agent, ist derselbe: Gibst du einem System ein dauerhaftes Gedächtnis, gibst du ihm auch einen dauerhaften Ort, an dem eine Anweisung liegen kann, der es eigentlich nie hätte vertrauen dürfen.
Wo das in die bisherige KI-Sicherheitseinordnung passt
Das ist keine völlig neue, über Nacht erfundene Kategorie. MITRE, dieselbe gemeinnützige Organisation hinter dem weitverbreiteten ATT&CK-Framework zur Einordnung realer Cyberangriffe, pflegt einen parallelen Katalog speziell für Angriffe auf KI-Systeme namens MITRE ATLAS. Dort ist dieses Verhalten formal unter einem Referenzcode erfasst, AML.T0080, mit der Bezeichnung “Memory Poisoning”, verknüpft mit einer verwandten, breiteren Technik namens Prompt Injection (AML.T0051), bei der ein Angreifer eine Anweisung in Inhalte einschleust, die ein KI-Modell verarbeitet, in der Hoffnung, dass das Modell sie als legitimen Befehl behandelt statt bloß als zu lesenden Text. Wer das größere Bild sucht, wie solche Frameworks mit anderen Standards zusammenspielen, findet in diesem Vergleich von OWASP, MITRE und NISTs jeweiliger Rolle in der KI-Sicherheit eine Übersicht, welches Werkzeug welche Frage beantwortet und in welcher Reihenfolge man sie heranzieht.
Dass es diesen formalen Katalogeintrag gibt, zählt weniger für sich selbst als für das, was er signalisiert: Sicherheitsforscher haben bereits anerkannt, dass KI-Gedächtnis heute etwas ist, das man angreifen kann, und das es entsprechend zu verteidigen gilt, genauso strukturiert, wie sie es bei Netzwerkeinbrüchen oder kompromittierten Lieferketten tun. Der Instinkt, der der Netzwerksicherheit seit Jahren gute Dienste leistet, niemals automatisch etwas zu vertrauen, nur weil es aus der eigenen Sitzung kommt, gilt genauso direkt für das, was ein KI-Assistent bereit ist zu speichern und später darauf zu handeln.
Was heute wirklich hilft
Es gibt derzeit keine Lösung, die dich vollständig aus der Verantwortung nimmt. Aber ein paar Gewohnheiten senken das Risiko spürbar.
Prüfe regelmäßig, was dein Assistent aktuell über dich gespeichert hat. Die meisten großen Assistenten bieten inzwischen eine Gedächtnis- oder Personalisierungs-Einstellungsseite, auf der du gespeicherte Fakten einsehen und löschen kannst. Kaum jemand öffnet sie je. Fünf Minuten sind gut investiert.
Sei bei Ask-AI-Buttons auf unbekannten Websites vorsichtiger, wenn du anderswo in deinem Assistenten eingeloggt bist. Die Bequemlichkeit einer Ein-Klick-Zusammenfassung ist real, aber wenn du die Seite nicht kennst oder ihr nicht vertraust, hältst du die Interaktion besser innerhalb eines Gesprächs, das du aktiv im Blick hast, indem du den Inhalt selbst öffnest und nur die Teile einfügst, die du wirklich zusammengefasst haben willst, statt dass etwas im Hintergrund lautlos ausgelöst wird.
Behandle dauerhaftes Gedächtnis als Einstellung, die du aktiv steuerst, nicht als Hintergrundfunktion, die man vergisst. Bietet dein Assistent die Option, das Gedächtnis komplett abzuschalten oder eine Bestätigung zu verlangen, bevor er etwas Neues speichert, ist dieser Tausch von Komfort gegen Kontrolle vernünftig, wenn du den Assistenten für Recherche, Kaufentscheidungen oder berufliche Zwecke nutzt, wo eine still verzerrte Antwort dich etwas kosten kann.
Nichts davon verlangt, dass du zum Sicherheitsexperten wirst. Es reicht, das Gedächtnis deines Assistenten wie ein gemeinsames Notizbuch zu behandeln, in das gelegentlich auch andere hineinschreiben können, ohne zu fragen. Du würdest ab und zu reinschauen und wissen, was reingehört.
FAQ
Was ist AI Memory Poisoning?
AI Memory Poisoning ist eine Technik, bei der eine versteckte Anweisung, meist über eine Webseite oder einen Link, in das dauerhafte Gedächtnis eines KI-Assistenten geschrieben wird, sodass er sich dauerhaft eine falsche Vorliebe oder eine “vertrauenswürdige” Quelle merkt, der er nie hätte vertrauen dürfen. Microsofts Sicherheitsteam hat das Muster im Februar 2026 formal dokumentiert und benannt.
Welche KI-Assistenten sind betroffen?
Berichte zu diesem Thema bestätigen, dass die Schwachstelle ChatGPT, Claude, Gemini, Grok, Copilot und Perplexity betrifft, weil sie auf einer gemeinsamen Design-Entscheidung beruht, dem optionalen sitzungsübergreifenden Gedächtnis, statt auf einem Fehler in der Software eines einzelnen Anbieters. Jeder Assistent mit dieser Funktion trägt dasselbe grundlegende Risiko.
Wie merke ich, ob das Gedächtnis meines KI-Assistenten manipuliert wurde?
Derzeit bietet kein großer Assistent eine zuverlässige, eingebaute Warnung bei manipuliertem Gedächtnis. Der beste praktische Schritt ist, regelmäßig die Gedächtnis- oder Personalisierungs-Einstellungen zu öffnen und zu prüfen, was dort gespeichert ist, und alles zu löschen, was du nicht wiedererkennst oder nie bewusst beigebracht hast.
Schützt mich das Abschalten des KI-Gedächtnisses vollständig?
Das Abschalten des dauerhaften Gedächtnisses schützt dich vollständig vor genau dieser Technik. Hat ein Assistent kein dauerhaftes Gedächtnis, in das geschrieben werden kann, hat eine in einem Link versteckte Anweisung nichts Dauerhaftes zu vergiften, denn die Sitzung endet, und mit ihr endet auch die Wirkung der Anweisung. Dafür verlierst du den Komfort, dass sich der Assistent deine Vorlieben merkt, das ist der Tausch.
Ist das dasselbe wie ein Computervirus oder Malware?
AI Memory Poisoning ist nicht dasselbe wie ein Computervirus oder Malware. Es wird nichts auf deinem Gerät installiert und keine Datei heruntergeladen. Die Anweisung steckt in einem ganz normal aussehenden Weblink und zielt darauf ab, was dein KI-Assistent bereit ist zu speichern und zu glauben, weshalb klassische Antiviren- und Netzwerksicherheitstools sie nicht als verdächtig einstufen.
Das eine, was hängen bleiben sollte
Dauerhaftes KI-Gedächtnis hat das Sicherheitsnetz entfernt, das früher jeden Chat schützte: die Garantie, dass alles vergessen wird, sobald das Gespräch endet. Solange Assistenten keinen klaren, sichtbaren Bestätigungsschritt einbauen, bevor irgendetwas ins Gedächtnis geschrieben wird, und die meisten tun das noch nicht, ist es die vernünftige Haltung, gespeicherte Vorlieben wie jedes Konto mit dauerhaftem Zugriff auf dein Urteilsvermögen zu behandeln: einen Blick wert, gelegentlich aufzuräumen wert, und niemals als exakt so angenommen, wie du es zuletzt hinterlassen hast.