Zwei Meldungen, die TechRadar Pro in den vergangenen Tagen veröffentlicht hat, beleuchten denselben Trend: Assistenten und Agenten mit künstlicher Intelligenz halten Einzug auf dem Arbeitsplatzrechner – und mit ihnen neue Wege, Daten preiszugeben. Auf der einen Seite kündigt Apple an, die Berechtigung «Full Disk Access» von macOS strenger handhaben zu wollen. Auf der anderen Seite beschreiben Forschende von Huntress eine Kampagne, die auf ChatGPT gehostete benutzerdefinierte GPTs missbraucht, um Windows-Nutzerinnen und -Nutzer in die Falle zu locken. Zwei sehr unterschiedliche Mechanismen, die es sich lohnt zu verstehen, bevor man Schlüsse daraus zieht.
Full Disk Access: ein Generalschlüssel
Gewährt man einer App unter macOS den vollständigen Festplattenzugriff, kann sie einen grossen Teil der Datenschutzmechanismen des Systems umgehen. Sie kann dann Dateien, Dokumente, E-Mails, Nachrichten, Browserverläufe und weitere Daten lesen. Gedacht ist diese Berechtigung insbesondere für Backup-Software, die tatsächlich den gesamten Rechner durchsuchen können muss.
In einer Mitteilung vom 2. Oktober erklärt Apple, dass manche Entwickler diese Berechtigung auf eine Weise nutzen, die das gesamte System offenlegen kann, ohne dass den Nutzerinnen und Nutzern zwingend bewusst ist, was sie gewähren. Das Unternehmen plant zusätzliche Kontrollen, damit eine App diese Zugriffsstufe erst nach einer sehr ausdrücklichen Handlung der Nutzerin oder des Nutzers erhält. Apple nennt die Fortschritte bei KI-Agenten ausdrücklich als einen der Gründe, weshalb diese Änderung entscheidend sei: Je selbstständiger eine Software handelt, desto gravierender können die Folgen eines derart umfassenden Zugriffs sein.
Vorerst hat sich an der Benutzeroberfläche nichts geändert. Ein Zeitplan wurde nicht bekannt gegeben, und laut TechRadar Pro deutet nichts darauf hin, dass die Änderung in den Betaversionen von macOS 27.2 enthalten ist. Die Betas 1 und 2 wurden allerdings vor der Ankündigung veröffentlicht, sodass eine spätere Integration möglich bleibt.
Das Medium weist darauf hin, dass dieser Entscheid durch einen von Inc. veröffentlichten Erfahrungsbericht beschleunigt worden sein könnte, wonach der KI-Agent Muse von Meta auf die Nachrichten eines Nutzers zugegriffen haben soll. Meta-Sprecher Andy Stone erinnerte auf X daran, dass sowohl Full Disk Access als auch der Messages-Konnektor eine freiwillige Aktivierung erfordern. Die beiden Aussagen schliessen sich nicht aus: Gerade weil die Aktivierung freiwillig, aber sehr weitreichend ist, stellt sich die Frage, ob die Nutzerinnen und Nutzer verstehen, was sie tun.
ClickFix: Wenn das Opfer den Angriff selbst ausführt
Der zweite Fall beruht nicht auf einer missverstandenen Berechtigung, sondern auf dem Vertrauen in bekannte Plattformen. Benutzerdefinierte GPTs sind Varianten von ChatGPT, die für eine bestimmte Aufgabe konfiguriert und direkt auf chatgpt.com gehostet werden. Angreifer haben einen gefälschten Assistenten namens «Plus 5.6» erstellt – ein Name, der sich an die übliche Bezeichnung von KI-Modellen anlehnt.
Das von Huntress beschriebene Szenario läuft in mehreren Schritten ab:
- Das GPT zeigt eine einzige Meldung an: Die Hauptdomain unterliege Einschränkungen, und die Nutzerin oder der Nutzer müsse über eine Ausweichdomain gehen;
- diese Ausweichdomain ist eine auf Google Sites gehostete Seite, einem weiteren legitimen Dienst;
- die Seite zeigt ein gefälschtes Cloudflare-CAPTCHA, das dazu auffordert, einen Befehl zu kopieren und ihn anschliessend in das Windows-Dialogfeld «Ausführen» einzufügen;
- die vermeintliche Lösung lädt ein Fernzugriffstool (RAT) herunter, das unter dem Namen @input identifiziert wurde, und startet es.
Das ist das Prinzip von ClickFix: Statt eine Softwarelücke auszunutzen, bringt der Angriff die betroffene Person dazu, die Infektionsbefehle selbst auszuführen. Einmal installiert, kann der RAT es ermöglichen, den Bildschirm zu sehen, auf Kamera, Mikrofon und Systemaudio zuzugreifen, nach Dateien zu suchen, Informationen über das Gerät, seine Schutzmassnahmen und sein Netzwerk zu sammeln und anschliessend weitere Schadsoftware herunterzuladen. Laut den Forschenden ist seine Kommunikation verschlüsselt und so gestaltet, dass sie wie gewöhnlicher Webverkehr aussieht.
Huntress gibt an, mehrere Dutzend Vorfälle beobachtet zu haben, und sein Security Operations Center soll mindestens 40 Fälle bearbeitet haben. OpenAI half am 25. September, ein bösartiges GPT zu entfernen; bereits am 27. September soll ein neues GPT nach demselben Prinzip entdeckt worden sein. Das Löschen eines Assistenten reicht also nicht aus, um die Kampagne zu stoppen.
Was ein KMU jetzt schon tun kann
Beide Fälle haben etwas gemeinsam: Sie knacken keinen technischen Schutz, sondern nutzen eine Zustimmung aus, die die Nutzerin oder der Nutzer erteilt hat. Die folgenden Massnahmen sind eine Frage des gesunden Menschenverstands und ergeben sich direkt aus diesen Mechanismen; sie stellen keine offizielle Empfehlung dar.
- Die vollständigen Festplattenzugriffe auf den Macs erfassen. Prüfen, welche Apps über Full Disk Access verfügen, und diese Berechtigung jenen entziehen, die sie nicht offensichtlich benötigen, insbesondere kürzlich installierten KI-Assistenten und -Agenten.
- Nur das Nötigste gewähren. Bevor man einen KI-Agenten mit Nachrichten, dem E-Mail-Konto oder Dateien verbindet, sollte man sich fragen, welche Daten er für seine Arbeit tatsächlich sehen muss.
- Den Teams eine einfache Regel mitgeben. Kein legitimes CAPTCHA, kein legitimer Assistent und keine legitime Hilfeseite verlangt, einen Befehl in das Windows-Dialogfeld «Ausführen» einzufügen. Bei einer solchen Aufforderung hält man inne und kontaktiert die für die Informatik zuständige Person.
- Bekannte Domain nicht mit vertrauenswürdigem Inhalt verwechseln. Eine Seite auf chatgpt.com oder Google Sites kann von irgendjemandem erstellt worden sein. Ein Dienst, der auf eine anderswo gehostete «Ausweichdomain» verweist, verdient Misstrauen.
- Vom Unternehmen ausgewählte KI-Tools bevorzugen. Klar festzulegen, welche Assistenten erlaubt sind, verhindert, dass alle selbst nach einem GPT mit vielversprechendem Namen suchen.
Nichts davon erfordert, auf KI-Tools zu verzichten. Es geht vor allem darum, einen Agenten wie jede andere leistungsfähige Software zu behandeln: Man weiss, was er kann, man begrenzt, worauf er Zugriff hat, und man bringt den Mitarbeitenden bei, eine ungewöhnliche Aufforderung zu erkennen.
Quellen
- «Apple will den vollständigen Festplattenzugriff auf dem Mac wegen der Risiken durch KI-Agenten stärker einschränken», TechRadar Pro (Frankreich), 7. Oktober 2026: global.techradar.com
- «Ein gefälschtes ‹Plus 5.6›, gehostet auf ChatGPT, lockt Nutzer mit einem gefälschten CAPTCHA in die Falle», TechRadar Pro (Frankreich), 2. Oktober 2026: global.techradar.com




