Nyt om AI

AI-agenter kan kapres af en skjult e-mail

CP Web Redaktion 4. oktober 2026 kl. 18:57
AI-agenter kan kapres af en skjult e-mail

Sikkerhedsforskere har vist, at en AI-agent med adgang til en brugers e-mail kan narres til at udføre skadelig kode, blot fordi en præpareret mail lander i indbakken, og brugeren beder agenten tjekke sine beskeder. Det oplyser sikkerhedsfirmaet Salt Labs ifølge de tekniske medier IT Security Guru og TechRadar, som begge omtalte fundet den 2. oktober.

Hvad er sket

Agenten hedder Manus. En AI-agent er et program, der ikke kun svarer på spørgsmål, men selv udfører opgaver for dig, for eksempel at læse din post, finde filer og sende beskeder. Forskerne skjulte kommandoer i en e-mail og forklædte dem med en obskur JavaScript-teknik. Manus afkodede og kørte dem, og ifølge forskerne dukkede en sikkerhedsadvarsel først op, efter handlingen var udført. Angrebet krævede hverken klik på et link, download af en fil eller indtastning af en adgangskode. Salt Labs oplyser, at de kunne finde adgangsnøgler og i princippet nå tilknyttede tjenester som e-mail, cloud-lager og kodelagre. Begge medier skriver, at fejlen siden er rettet.

Teknikken kaldes indirekte prompt injection. Forklaringen er enkel: En AI-model skelner ikke pålideligt mellem en instruktion fra dig og tekst, den læser i en mail, et dokument eller på en hjemmeside. Står der skjult i teksten, at modellen skal gøre noget bestemt, kan den følge det. Det er ikke nyt for denne agent. Sikkerhedsfirmaet Aurascape beskrev allerede i februar 2026 tidligere fund i Manus, hvor skjulte instruktioner på websider og i dokumenter kunne give uvedkommende adgang, og som ifølge firmaet blev rettet i november 2025.

Det britiske nationale cybersikkerhedscenter, NCSC, skrev i december 2025, at prompt injection sandsynligvis aldrig kan fjernes helt, fordi der ikke er en indbygget forskel på data og instruktioner i sprogmodeller. I stedet anbefaler centret at begrænse skaden: Systemer, der læser eksternt indhold, bør ikke have samme adgang som betroede systemer, og aktivitet bør overvåges og logges. Salt Labs konkluderer ifølge TechRadar, at filtre på det, modellen læser, er nødvendige, men ikke tilstrækkelige, hvis agenten kan nå mange systemer.

Hvad ved vi, og hvad ved vi ikke

Dokumenteret er, at forskerne fik angrebet til at virke i en test, og at udbyderen ifølge medierne har lukket hullet. Vi har ikke set dokumentation for, at kriminelle har brugt metoden mod almindelige brugere. Det er heller ikke klart, hvor mange andre agenter der har tilsvarende svagheder, eller hvor mange danskere der har givet en agent adgang til deres post. TechRadar henviser til en rapport fra Menlo, ifølge hvilken 36 procent af forbrugerne har givet agenter adgang til e-mail, men tallet gælder ikke Danmark, og vi har ikke selv kunnet kontrollere rapporten.

Det betyder det for dig

Hvis du bruger en AI-assistent, der kan læse din e-mail, er en indkommende mail ikke længere kun noget, du læser. Den bliver også læst af programmet, og dets handlinger sker med dine rettigheder. Det følger af sagen, at risikoen vokser med den adgang, du giver: En agent, der kun kan læse og opsummere, kan gøre langt mindre skade end en, der også kan sende, slette, betale og hente filer. Det er min vurdering ud fra kilderne, ikke en dokumenteret statistik. Spam og svindelmails får i øvrigt en ny dimension, fordi de ikke nødvendigvis skal overbevise et menneske, men blot blive læst af en agent.

Det skal du være opmærksom på

  • Giv kun agenten den adgang, opgaven kræver. NCSC's princip er at begrænse rettigheder for systemer, der behandler indhold udefra. Vælg derfor læseadgang frem for rettigheden til at sende, slette eller betale, hvis du har valget.
  • Undgå at koble en agent, der læser ukendt post, sammen med netbank, betalingskort eller cloud-lager med private dokumenter. Jo flere tjenester den kan nå, jo mere kan en enkelt skjult instruktion udrette.
  • Slå bekræftelse til, hvor tjenesten tilbyder det, så du selv godkender afsendelse af mails, betalinger og sletning. Så kan et angreb ikke gennemføres i det skjulte.
  • Hold agenten og dens apps opdateret. Fejlen i Manus blev lukket af udbyderen, men kun brugere af den rettede version er dækket.
  • Tjek jævnligt, hvilke tjenester der har adgang til din konto, og fjern dem, du ikke bruger. Opdager du aktivitet, du ikke kan forklare, bør du tilbagekalde adgangen og skifte adgangskode.

Kilder:

Del artiklen
nyhed-ai-agenter-skjult-mail-prompt-injection nyhed AI AI-agenter cybersikkerhed privatliv