LAGEBRIEFING · 10.10.2026 DEENFRES

Strategie & Governance

Wenn gekaufte KI-Router Schadcode einschleusen

Von Alec Chizhik · 10. Oktober 2026 · 7 Minuten Lesezeit

Wer KI-Agenten über einen LLM-Router an Sprachmodelle anbindet, gibt einem Mittelsmann Klartextzugriff auf alle Anfragen und Antworten. Im Test schleusten ein bezahlter und acht kostenlose Router Schadcode in Tool-Calls ein; zwei Router tarnten sich dabei adaptiv. Router, Gateways und API-Schlüssel gehören damit auf die Prüfliste der Sicherheitsverantwortlichen.

Das Wichtigste in Kürze

  • Gekaufte und kostenlose Router manipulierten Agentenbefehle. Ein bezahlter und acht kostenlose Router schleusten Schadcode in Tool-Calls ein, 17 Router griffen auf ausgelegte AWS-Zugangsdaten zu.
  • Auch selbst betriebene Gateways sind Angriffsziel. Im März 2026 erschienen manipulierte LiteLLM-Versionen auf PyPI; die Kampagne PoeLLM griff Server über den LiteLLM-Standardport 4000 an.
  • Clientseitige Filter lassen sich umgehen. Ein Policy-Gate blockte im Benchmark sämtliche Injektionsbeispiele und wurde vollständig umgangen, sobald sich Schadaufrufe hinter Allowlist-Domänen versteckten.

Verwandt: Wikimedia legt die Spuren von OpenAI-Agenten offen  ·  Cyber-Versicherung: Ohne Nachweise wackelt die Police

Verzögerte Injektion im Router

Ein Router ließ die ersten 50 Anfragen eines KI-Agenten unverändert passieren. Erst danach schleuste er bösartige Tool-Calls ein. Tool-Calls sind die strukturierten Anweisungen, mit denen ein Sprachmodell einen Agenten handeln lässt, etwa beim Ausführen eines Shell-Kommandos. Ein zweiter Router griff nur in Sitzungen im autonomen YOLO-Modus ein, in dem der Agent Befehle ohne menschliche Rückfrage ausführt. Zusätzlich musste der Projekt-Fingerprint auf Rust oder Go passen.

Beide Router gehören zu den Funden aus einer Stichprobe von 28 gekauften und 400 frei eingesammelten Routern. Die gekauften stammen von Taobao, Xianyu und aus Shopify-Shops, die übrigen aus öffentlichen Communities. Ein bezahlter und acht kostenlose Router injizierten aktiv Schadcode in zurückgegebene Tool-Calls. Zwei Router setzten adaptive Tarnauslöser ein.

Auf ausgelegte AWS-Canary-Zugangsdaten, also präparierte Köderschlüssel, griffen 17 Router zu. Ein Router zog ETH von einem eigens angelegten Ethereum-Privatschlüssel ab. Unter dem Titel „Your Agent Is Mine“ werden die Befunde in diesem Monat auf der ACM Conference on Computer and Communications Security in Salt Lake City vorgestellt. Zum Autorenteam gehören Hanzhi Liu und Yu Feng von der UC Santa Barbara, Chaofan Shou von Fuzzland sowie Ryan Jingyang Fang von World Liberty Financial.

Was ist ein LLM-Router? Ein LLM-Router ist ein Vermittlungsdienst zwischen einem KI-Agenten und einem oder mehreren Sprachmodellen. Er arbeitet als Anwendungs-Proxy und sieht jede Anfrage und jede Antwort als JSON-Nutzlast im Klartext. Bekannte Beispiele sind das Open-Source-Projekt LiteLLM und der Dienst OpenRouter.

Klartextzugriff ohne Integritätsschutz

LLM-API-Router arbeiten als Anwendungs-Proxys. Sie nehmen die Anfragen eines Agenten entgegen, reichen sie an ein Sprachmodell weiter und geben die Antwort zurück. Jede JSON-Nutzlast liegt dabei im Klartext vor. Kein Anbieter erzwingt eine kryptografische Integritätsbindung zwischen Client und Upstream-Modell, dem eigentlichen Sprachmodell hinter dem Router.

Der Open-Source-Router LiteLLM kommt auf rund 40.000 GitHub-Stars und mehr als 240 Millionen Downloads bei Docker Hub. Er ist in Produktionspipelines tausender Organisationen integriert. OpenRouter verbindet Nutzer mit mehr als 300 aktiven Modellen von über 60 Anbietern.

Seit April gibt es für bösartige LLM-API-Router ein erstes systematisches Bedrohungsmodell mit vier Angriffsklassen. Payload-Injection (AC-1) schleust schädliche Befehle in Antworten ein. Secret-Exfiltration (AC-2) zieht Zugangsdaten ab. Dependency-Targeted Injection (AC-1.a) richtet sich gegen die Abhängigkeiten eines Projekts. Conditional Delivery (AC-1.b) liefert den Schadcode nur unter bestimmten Bedingungen aus.

Geleakte Schlüssel als Köder

In zwei Poisoning-Studien legten die Forschenden bewusst Köder aus. Ein OpenAI-Schlüssel wurde absichtlich in chinesischen Foren sowie in WeChat- und Telegram-Gruppen geleakt. Er erzeugte 100 Millionen GPT-5.4-Tokens und mehr als sieben Codex-Sitzungen. Tokens sind die Texteinheiten, nach denen Modellanbieter abrechnen.

Schwach konfigurierte Köder-Router verarbeiteten zusammen 2,1 Milliarden abgerechnete Tokens. Über 440 Codex-Sitzungen hinweg lagen dabei 99 Zugangsdaten offen. In 401 Sitzungen arbeitete der Agent bereits im autonomen YOLO-Modus.

Selbst betriebene Gateways im Visier

Im März 2026 veröffentlichten Angreifer manipulierte LiteLLM-Pakete auf PyPI, nach Herstellerangaben vermutlich mithilfe von Zugängen aus der Trivy-Kompromittierung. Der Schadcode gelangte in die Request-Pipeline jeder Installation, die das vergiftete Release bezog. Dort hatte er Schreibzugriff auf jeden API-Request und jede Response, die den Proxy passierten.

In LiteLLM steckte zudem die Command-Injection-Schwachstelle CVE-2026-42271. Über zwei Preview-Endpunkte für das Model Context Protocol (MCP) konnte jeder Inhaber eines gültigen Proxy-API-Schlüssels Subprozesse starten. Diese liefen mit den Rechten des Proxy-Prozesses auf dem Proxy-Host.

Die Malwarekampagne PoeLLM stand seit April 2026 unter Beobachtung von Black Lotus Labs bei Lumen. Sie traf mehr als 3.400 Server, in der Spitze waren über 800 Server pro Tag aktiv. Angegriffen wurden Ziele über die Standard-Ports 3000 für Gotenberg und 4000 für LiteLLM. Die Adresse ihres Kommandoservers (C2) versteckte die Kampagne in einem Gedicht auf GitHub, dessen erster Commit auf den 13. April 2026 datiert. Nach Angaben von Black Lotus Labs vom 7. Oktober ist die Kampagne inzwischen gestört.

Grenzen der Gegenmittel

Ein fail-closed-Policy-Gate prüft jeden Tool-Call gegen Regeln und blockiert ihn im Zweifel. In einem Benchmark aus 1.000 harmlosen Shell-Kommandos sowie je 500 AC-1- und 500 AC-1.a-Kommandos blockte es sämtliche Injektionsbeispiele bei 1,0 Prozent Fehlalarmen. Vollständig umgangen wurde es, sobald sich schädliche Aufrufe hinter Domänen auf der Allowlist (der Liste erlaubter Ziele) oder hinter einem vorab platzierten lokalen Stager verbargen. Ein Stager ist ein kleines Vorprogramm, das weiteren Schadcode nachlädt.

Die adaptive Tarnung der zwei beobachteten Router erschwert kurze Black-Box-Prüfungen, indem sie Schadcode erst nach einer Aufwärmphase oder bei passenden Sitzungsmerkmalen ausliefert. Ein Anomalie-Screening auf der Antwortseite flaggte bei 6,7 Prozent Fehlalarmen 89,0 Prozent der AC-1-Beispiele. Bei AC-1.a waren es 50,0 Prozent, bei AC-1.b 50,9 Prozent.

Einen anderen Weg geht AEGIS, ein im Juni eingereichter Vorschlag für einen attestierten API-Router aus einem Team um Sipeng Xie. Dabei verifiziert der Client eine Hardware-Enklave, bevor er Klartext freigibt. Eine solche Enklave ist ein abgeschotteter Bereich im Prozessor, ein sogenanntes Trusted Execution Environment (TEE). Nach Angaben der Autoren scheitern alle vier Router-Angriffsklassen auch in adaptiven Tests. Der Mehraufwand liegt bei etwa sechs Millisekunden pro Anfrage, der vertrauenswürdige Pfad umfasst 851 Zeilen.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Welche Agent-Frameworks lassen sich über einen manipulierten Router angreifen?

Der Forschungsproxy „Mine“ setzt alle vier Angriffsklassen gegen vier öffentliche Agent-Frameworks um. Dazu gehören OpenClaw, OpenCode, OpenAI Codex und Anthropic Claude Code.

Welche LiteLLM-Versionen betrifft CVE-2026-42271?

Betroffen sind die Versionen ab 1.74.2 bis unter 1.83.7. Version 1.83.7 behebt die Lücke. Die Schwachstelle ist als CWE-77 eingeordnet, die Kategorie für Command Injection.

Was leistet ein Transparenzlog gegen manipulierte Router?

Ein Append-Only-Transparenzlog verhindert die Manipulation nicht. Es erhält Beweise für die forensische Aufarbeitung. Append-Only bedeutet, dass Einträge nur hinzukommen und nachträglich nicht verändert werden.

Lesetipps der Redaktion

LesetippWenn die Behördenmail zum Einfallstor wirdLesetippKnowBe4: Ein Link startet drei Phishing-WegeLesetippWenn der Pentest-Agent die Seiten wechselt

Bildquelle: KI-generiert (Oktober 2026)

Mehr aus dem MBF Media Netzwerk

cloudmagazinDenodo: Datenlücke bremst KI in Behörden
mybusinessfutureE-Rechnung: Drei Entscheidungen für den Mittelstand
digital-chiefsE-Rechnung verbindet CFO und CIO

Weiterführende Lektüre

Strategie & Governance · 29. September 2026

Wenn die Behördenmail zum Einfallstor wird

Der Revolut-Fall zeigt: E-Mail-Authentifizierung allein ist kein Freigabebeleg. So prüfen Unternehmen Anfragende, Vorgang und Übermittlungsweg.

Ein Magazin der Evernine Media GmbH