ChatGPT Search Poisoning traf 374 Marken und legt eine Vertrauenslücke bei KI-Antworten offen
ChatGPT Search Poisoning hat Berichten zufolge mindestens 374 Unternehmen betroffen, nachdem Angreifer betrügerische Kontaktdaten in Quellen platzierten, die von ChatGPT, Gemini und Google AI Overview abgerufen wurden. Vigilance Security zufolge gehörten Delta, Lufthansa, Bank of America, Airbnb, Chase, Qatar Airways und Tripadvisor zu den Zielen.
Die von Vigilance als „Dark Sourcery“ bezeichnete Operation macht aus der hilfreichen Antwort eines KI-Assistenten den Auslieferungsmechanismus für einen Betrug. Ein Nutzer fragt nach der Reservierungsnummer einer Fluggesellschaft oder einer Bank-Supportseite. Das System kann daraufhin eine betrügerische Telefonnummer, einen Phishing-Link oder eine gefälschte Login-Seite als vertrauenswürdige Empfehlung ausgeben.
Diese Unterscheidung ist wichtig. Bei klassischem Phishing wird das Opfer dazu gebracht, einer unaufgeforderten Nachricht zu vertrauen. Diese Kampagne wartet Berichten zufolge darauf, dass Nutzer sich mit einer legitimen Frage an ChatGPT oder Google wenden, und nutzt dann die Autorität aus, die sie der Antwort beimessen.
Die Erkenntnisse erweitern frühere Belege dafür, dass betrügerische Supportinformationen in KI-generierte Suchergebnisse eindringen können. Sie schaffen zugleich ein Verifikationsproblem. Vigilance veröffentlichte Beispiele und beschrieb Zehntausende bösartige Seiten, doch der vollständige Datensatz und die Testmethodik standen nicht öffentlich zur unabhängigen Prüfung bereit.
Der unmittelbare Wettbewerb lautet daher nicht Hacker gegen einzelne Marken. Es geht um automatisierte Content-Verschmutzung gegen die Abruf- und Verifikationssysteme hinter KI-Antworten. Das Ergebnis entscheidet darüber, ob ein Assistent den echten Supportkanal eines Unternehmens bereitstellt oder einen Kunden an ein kriminelles Callcenter weiterleitet.
Die Kampagne gegen 374 Marken verlagerte Betrug in die Antwort selbst
Die zentrale Innovation der Kampagne besteht darin, betrügerische Informationen in einer KI-generierten Antwort zu platzieren, bei der Nutzer Zusammenfassung mit Verifikation verwechseln können.
Vigilance Security veröffentlichte seine Erkenntnisse am 23. September 2026. Laut der Kampagnenrecherche des Unternehmens verteilten Angreifer sorgfältig formatierte Beiträge, PDFs, Bewertungen und Supportseiten im öffentlichen Web.
Diese Dokumente verknüpften bekannte Unternehmensnamen mit von Betrügern kontrollierten Telefonnummern, E-Mail-Adressen, Login-Seiten oder Softwareanweisungen. Such- und Abrufsysteme konnten diese Verknüpfungen anschließend bei der Beantwortung von Kundendienstfragen erfassen.
Ariel Simon, Vice President of Research bei Vigilance, sagte, die Forscher hätten Zehntausende bösartige Seiten gefunden. Das Team brachte die Aktivität mit mindestens 374 betroffenen Unternehmen aus den Bereichen Fluggesellschaften, Banken, Reiseunternehmen, Technologieanbietern und weiteren großen Organisationen in Verbindung.
Diese Zahl sollte als Forschungsergebnis und nicht als vollständige Erhebung verstanden werden. Vigilance hat bislang keine maschinenlesbare Liste aller Seiten, Anfragen, Marken und Modellantworten veröffentlicht, mit denen sie ermittelt wurde. Unabhängige Forscher können die vollständige Zahl daher noch nicht reproduzieren.
Die in der Folgeberichterstattung beschriebenen Belege sind dennoch besorgniserregend. Vigilance-Forscher riefen Berichten zufolge mehrere Nummern an, die über die vergifteten Informationen ausgegeben wurden. Die Personen am Telefon boten an, Flüge umzubuchen oder Bankkonten freizuschalten, bevor sie Kreditkartendaten verlangten.
Die Forscher beobachteten zudem Beschwerden von Personen, die angaben, betrügerische Nummern in Chatbot-Antworten hätten sie zur Preisgabe von Zahlungsinformationen verleitet. Diese Berichte stützen das grundlegende Bedrohungsmodell der Kampagne, belegen jedoch nicht, wie viele Opfer Geld verloren.
Den betroffenen Marken wurde nicht vorgeworfen, die falschen Informationen bereitgestellt zu haben. Ihre Namen dienten als Köder, weil Kunden in dringenden oder finanziell sensiblen Situationen ohnehin nach ihnen suchen.
Ein Fluggast mit einem gestrichenen Flug benötigt sofort Hilfe. Ein Bankkunde mit gesperrtem Konto sucht Sicherheit. Beide Situationen verkürzen die Zeit, die jemand darauf verwendet, eine Telefonnummer oder Domain zu prüfen.
Klassisches Search Poisoning nutzt das Ranking-System aus, das Links sortiert. Das Poisoning von KI-Antworten geht einen Schritt weiter, indem es die Behauptung des Angreifers extrahiert und in einer neu generierten Antwort präsentiert.
Dadurch können vertraute Warnzeichen verschwinden. Nutzer sehen möglicherweise nie ein verdächtiges Seitendesign, eine holprige Überschrift oder ein merkwürdiges Suchergebnis. Sie sehen die Oberfläche des Assistenten, gefolgt von einer scheinbar direkten Antwort.
Die berichtete Kampagne schafft folglich zwei Opfer. Verbraucher werden mit Betrug konfrontiert, während das imitierte Unternehmen Beschwerden, Supportkosten, Reputationsschäden und Incident-Response-Aufwand für Infrastruktur übernimmt, die es nie kontrolliert hat.
Das ist die Veränderung. Betrügerische Kontaktinformationen kursieren seit Jahren online, doch KI-Assistenten können sie nun als personalisierte Anleitung verpacken, ohne dass das Opfer die ursprüngliche Seite des Angreifers besuchen muss.
Wie ChatGPT Search Poisoning GEO in einen Betrugskanal verwandelt
ChatGPT Search Poisoning missbraucht die Quellenauswahl und nicht zwingend das zugrunde liegende Modell oder eine direkte Prompt-Injection-Schwachstelle.
Generative Engine Optimization, kurz GEO, bezeichnet die Strukturierung von Online-Material, damit ein KI-Antwortsystem es eher abruft und wiederverwendet. Answer Engine Optimization, kurz AEO, beschreibt eine eng verwandte Praxis, die sich auf prägnante Antworten, Entitätsverknüpfungen und maschinenlesbare Formulierungen konzentriert.
Legitime Publisher nutzen diese Techniken, um präzise Informationen für Antwortsysteme besser verständlich zu machen. Angreifer können dieselbe Logik auf gefälschte Supportdaten anwenden.
Eine bösartige Seite könnte einen Markennamen neben einer betrügerischen Nummer wiederholt nennen. Sie könnte ein Frage-und-Antwort-Format verwenden, das einer wahrscheinlichen Kundenanfrage stark ähnelt. Außerdem könnte sie die Nummer als „offiziell“, „gebührenfrei“ oder für dringende Reservierungen bestimmt kennzeichnen.
Der Angreifer profitiert, wenn dieses Material an mehreren Stellen erscheint. Wiederholung kann eine falsche Verknüpfung bestätigt wirken lassen, selbst wenn jedes Vorkommen Teil derselben Kampagne ist.
Frühere Forschung von Aurascape dokumentierte diesen Mechanismus anhand von Anfragen zum Support von Fluggesellschaften. Die Poisoning-Untersuchung fand betrügerische Nummern auf kompromittierten Websites, in hochgeladenen PDFs, YouTube-Beschreibungen, Yelp-Bewertungen und cloudgehosteten Dateien.
Einige vergiftete Inhalte erschienen auf Domains von Behörden, Universitäten und etablierten Publishern. Solche Domains können stärkere Vertrauens- und Sichtbarkeitssignale tragen als eine neu registrierte Betrugswebsite.
Der Angreifer muss nicht immer die gesamte Website kompromittieren. Eine ungeschützte Upload-Funktion, eine verwaiste Seite, ein Kommentarfeld, ein Bewertungssystem oder ein schlecht kontrolliertes Dokumentenarchiv kann eine indexierbare Angriffsfläche bieten.
Auch Aktualität hilft. Supportanfragen ändern sich häufig, insbesondere bei Reiseunterbrechungen, Erstattungsrichtlinien, Softwareupdates und Verfahren zur Kontowiederherstellung. Kürzlich veröffentlichter Text kann relevant erscheinen, selbst wenn sein Ursprung nichts mit dem imitierten Unternehmen zu tun hat.
Dies erklärt, warum Gemini AI Poisoning und ähnliche Angriffe schwer auf einen einzelnen technischen Fehler zu reduzieren sind. Eine Antwort kann falsch sein, weil der Retriever vergiftete Quellen auswählte, weil das Modell Behauptungen fehlerhaft zusammenführte oder weil Schutzmechanismen riskante Kontaktdaten nicht erkannten.
Die Dark-Sourcery-Kampagne unterscheidet sich Berichten zufolge von klassischer Prompt Injection. Bei einem Prompt-Injection-Angriff geben bösartige Inhalte der KI Anweisungen, die ihr normales Verhalten überschreiben sollen.
Hier können die falschen Inhalte eher deklarativ als anweisend wirken. Sie teilen dem System mit, dass eine bestimmte Telefonnummer zu einer Bank oder Fluggesellschaft gehört. Der Assistent kann diese Aussage wiederholen und sich dabei genau wie vorgesehen verhalten.
OpenAI räumt ein, dass bei abgerufenen Inhalten Vorsicht geboten ist. Die Hinweise zu generierten Links besagen, dass Dritte ChatGPT belügen oder bösartige Anweisungen einfügen können, und raten Nutzern, Ziele zu prüfen, bevor sie ihnen vertrauen.
Diese Warnung adressiert einen Teil des Risikos, doch Telefonnummern schaffen ein schwierigeres Interface-Problem. Eine Nummer offenbart ihre Inhaberschaft nicht über eine erkennbare Domain. Sobald der Nutzer einen Anruf beginnt, kann ein überzeugender Gesprächspartner die fehlende Ebene des Social Engineering liefern.
KI-Zusammenfassungen können auch Uneinigkeit zwischen Quellen verbergen. Eine traditionelle Ergebnisseite erlaubt Nutzern, eine offizielle Unternehmensdomain mit Foren, PDFs und unbekannten Seiten zu vergleichen. Ein generierter Absatz kann diese Quellen zu einer einzigen selbstsicheren Empfehlung verdichten.
Zitationslinks lösen dieses Problem nicht automatisch. Zehn Zitate können stärker wirken als eines, doch alle zehn können dieselbe platzierte Information wiederholen. Wirksame Verifikation muss Quellenunabhängigkeit, Inhaberschaft und Relevanz messen statt allein die Zahl der Zitate.
Google AI Overview-Betrug zeigt den Unterschied zwischen Abruf und Verifikation
Ein KI-System kann eine plausible Antwort abrufen und unterstützende Seiten zitieren, ohne zu verifizieren, dass das Kontaktdetail zur genannten Organisation gehört.
Google AI Overview-Betrug verdeutlicht diese Lücke, weil die generierte Zusammenfassung eine der prominentesten Positionen in der Suche einnimmt. Nutzer können diese Platzierung als Empfehlung verstehen, insbesondere wenn die Antwort direkte Sprache verwendet.
Frühere Untersuchungen fanden gefälschte Supportnummern von Fluggesellschaften in AI Overviews. Berichte beschrieben zudem Verbraucher, die bei der Suche nach Finanz- und Reisediensten betrügerische Kontaktinformationen erhielten.
Google teilte WIRED mit, seine Anti-Spam-Schutzmaßnahmen seien hochwirksam und offizielle Kundensupportnummern würden nach Möglichkeit angezeigt. Das Unternehmen erklärte laut der Berichterstattung über AI Overview-Betrug zudem, den Schutz vor Betrug zu verstärken, und riet Nutzern, Telefonnummern durch zusätzliche Suchen zu überprüfen.
Diese Antwort benennt die zentrale Spannung. Google präsentiert AI Overviews als schnelleren Weg zu nützlichen Informationen, doch die empfohlene Abwehr verlangt von Nutzern den Vergleich, den die Zusammenfassung eigentlich vereinfachen sollte.
Google hat über breitere Fortschritte gegen Suchmissbrauch berichtet. Der Bericht zum Betrugsschutz für 2025 besagt, dass neue Systeme 20-mal mehr Betrugsseiten erkannten und Betrug durch die Nachahmung offizieller Websites im Jahr 2024 um mehr als 70 Prozent reduzierten.
Diese Zahlen beziehen sich allgemein auf die Schutzmaßnahmen von Google Search. Sie liefern keine unabhängige Messung der Dark-Sourcery-Kampagne und zeigen auch nicht die Fehlerquote für von AI Overviews generierte Supportnummern.
OpenAI beschreibt für ChatGPT Search ein ähnliches Auswahlmodell. Automatisierte Systeme berücksichtigen Absicht, Relevanz und Aktualität, während Antworten Inline-Zitate und zusätzliche Quellen enthalten können.
Relevanz ist jedoch keine Identitätsverifikation. Eine Seite kann für die Wörter „Bank of America support number“ hochrelevant sein und dennoch Informationen enthalten, die Bank of America nie veröffentlicht hat.
Dieselbe Schwäche zeigt sich produktübergreifend, weil dem Web ein universelles, authentifiziertes Register für jede Unternehmensnummer, jedes Erstattungsportal, jedes Softwarepaket und jede Seite zur Kontowiederherstellung fehlt. Offizielle Websites liefern starke Belege, doch Organisationen verteilen ihren Support oft auf regionale Domains, Apps, Dienstleister und Partnersysteme.
Angreifer nutzen diese Mehrdeutigkeit aus. Sie konzentrieren sich auf Anfragen, bei denen Nutzer mehrere Kanäle und schnelle Änderungen erwarten. Fluggesellschaften, Online-Reisedienste, Banken und Softwareunternehmen entsprechen diesem Muster.
Auch die Plattformen stehen vor einem Präzisionsproblem. Jede unbekannte Nummer zu blockieren, würde Assistenten weniger nützlich machen. Eine Nummer zuzulassen, nur weil mehrere indexierte Seiten sie wiederholen, kann Angreifer belohnen, die künstlich Konsens erzeugen.
Dieser Zielkonflikt unterscheidet die Sicherheit von KI-Suchen von gewöhnlicher Inhaltsmoderation. Das System muss nicht nur bewerten, ob Text missbräuchlich ist, sondern auch, ob eine konkrete Beziehung in der realen Welt authentisch ist.
Eine Telefonnummer kann in einem Kontext harmlos und in einem anderen betrügerisch sein. Ein legitimes Callcenter kann über eine offengelegte Outsourcing-Vereinbarung mehrere Marken betreuen. Eine Betrugsorganisation kann dieses Muster nachahmen, indem sie eine Nummer mit vielen nicht zusammenhängenden Unternehmen verknüpft.
Google, OpenAI und andere Anbieter von Antwortsystemen benötigen daher überprüfungen mit Entitätsbezug. Wenn eine Antwort eine risikoreiche Kontaktangabe liefert, sollte das System sie mit First-Party-Datensätzen abgleichen, statt Legitimität aus allgemeiner Wiederholung im Web abzuleiten.
Der Prüfaufwand sollte sich außerdem nach der angeforderten Handlung richten. Eine falsche Restaurantempfehlung ist ärgerlich. Eine gefälschte Bank-Anmeldeseite oder Nummer zur Kontowiederherstellung kann direkt zu finanziellen Verlusten führen.
Die Zahl von 374 Unternehmen ist ernst zu nehmen, doch wichtige Fragen bleiben offen
Die verfügbaren Belege zeigen ein glaubwürdiges Angriffsmuster, lassen Umfang, Erfolgsquote und produktspezifische Auswirkungen der Kampagne jedoch offen.
Vigilance erklärt, mindestens 374 betroffene Unternehmen und Zehntausende bösartige Seiten entdeckt zu haben. Nachfolgende Sicherheitsberichte nennen prominente Ziele und beschreiben Testanrufe bei betrügerischen Anbietern.
Die öffentliche Forschung liefert jedoch keinen vollständigen Bezugswert. Sie zeigt weder, wie viele Marken die Forschenden testeten, bevor sie 374 fanden, noch wie häufig jedes KI-Produkt bei wiederholten Anfragen vergiftete Informationen zurückgab.
Generative Suchergebnisse können je nach Datum, Standort, Kontostatus, Formulierung der Anfrage und Produktversion variieren. Eine betrügerische Nummer, die einmal erscheint, ist bereits ein Sicherheitsversagen, unterscheidet sich aber von einer Nummer, die für die meisten Nutzer zuverlässig angezeigt wird.
Auch der Begriff „betroffenes Unternehmen“ erfordert eine sorgfältige Auslegung. Er kann bedeuten, dass Angreifer Seiten veröffentlichten, die eine Marke imitierten, dass ein KI-System diese Seiten abrief oder dass ein Nutzer die betrügerischen Informationen tatsächlich erhielt.
Diese Phasen sollten nicht zusammengefasst werden. Die erste misst die Absicht der Angreifer, die zweite die Exposition der Plattform und die dritte den Schaden für Verbraucher.
Eine öffentliche Offenlegung wäre mit anonymisierten Anfrageprotokollen, Zeitstempeln, Screenshots, Quell-URLs, Modellversionen, geografischen Einstellungen und Ergebnissen wiederholter Tests aussagekräftiger. Forschende könnten dann dauerhafte Vergiftung von vorübergehenden Ausgaben unterscheiden.
Auch der Kampagnenname stammt von Vigilance, nicht von einer unabhängig zugeschriebenen kriminellen Gruppe. Die derzeit verfügbaren Berichte identifizieren keinen einzelnen Akteur, der für jede bösartige Seite verantwortlich ist.
Mehrere Gruppen könnten ähnliche Taktiken anwenden, weil die Kosten für das Veröffentlichen optimierter Inhalte niedrig sind. Gemeinsame Nummern, Hosting-Infrastruktur, Vorlagen oder Zahlungsabläufe wären stärkere Belege für koordinierte Kontrolle.
Eine weitere Unsicherheit betrifft den Begriff GEO. Er beschreibt zutreffend Inhalte, die für generative Abrufe konzipiert sind, doch einige der zugrunde liegenden Taktiken ähneln älterem SEO-Poisoning, Review-Spam, Domain-Kompromittierung und Betrug über technischen Support.
Die Neuheit liegt vor allem in der Bereitstellungsschicht. Ein KI-Assistent kann die platzierten Daten innerhalb einer dialogorientierten Antwort auswählen, umformulieren und empfehlen.
Das macht die Sache zu mehr als einer bloßen Umbenennung. Klassisches SEO-Poisoning lässt weiterhin ein verdächtiges Ziel zwischen Suchoberfläche und Betrugsversuch liegen. Generierte Antworten können diese Pause beseitigen.
Dennoch beweist nicht jede falsche Nummer eine absichtliche Manipulation von KI-Systemen. Modelle können Kontaktdaten halluzinieren, Ziffern aus getrennten Quellen zusammenführen oder veraltete Informationen wiederholen. Ermittler müssen gezielte Vergiftung von gewöhnlichen Faktenfehlern trennen.
Der Unterschied ist für Gegenmaßnahmen entscheidend. Halluzinationen erfordern bessere Verankerung in Quellen und einen angemessenen Umgang mit Unsicherheit. Koordinierte Vergiftung verlangt Missbrauchserkennung, Infrastrukturkartierung, Takedowns und Kontrollen der Quellenreputation.
Auch Unternehmen sollten vermeiden, die Aussagekraft ihres Monitorings zu übertreiben. Das Testen einer Handvoll Prompts belegt nicht, dass jeder Kunde dieselbe Antwort sieht. Umgekehrt beweist ein sauberer Test heute nicht, dass vergiftete Inhalte gestern nie erschienen sind.
Die verantwortungsvolle Schlussfolgerung ist enger gefasst als die alarmierendste Variante der Geschichte. Vigilance hat über eine große, aktive Kampagne berichtet, die Untersuchungen durch Plattformen und Marken verdient. Die offengelegten Belege quantifizieren die gesamte Exposition oder die Verluste bislang nicht.
Banken, Fluggesellschaften und Softwareanbieter haben nun ein KI-Antwortproblem
Unternehmen können ihre Support-Identität nicht länger allein über Websites, Werbekontrollen und herkömmliches Suchmonitoring schützen.
Ein gezielt angegriffenes Unternehmen kann sichere Systeme und korrekte Kontaktseiten haben und dennoch in einer vergifteten KI-Antwort erscheinen. Sein Sicherheitsteam kontrolliert nicht jede Bewertung, hochgeladene PDF-Datei, kompromittierte Universitätsseite oder jedes Abrufresultat eines Chatbots.
Damit weitet sich Markenschutz auf ein ungewohntes Umfeld aus. Teams müssen überwachen, was Assistenten sagen, welche Quellen sie zitieren und ob unbekannte Telefonnummern oder Domains über verschiedene Anfragen hinweg wiederkehren.
Prioritäre Anfragen sollten Kontowiederherstellung, Reservierungen, Rückerstattungen, Zahlungen, Software-Downloads und technischen Support betreffen. Diese Themen verbinden Dringlichkeit mit Anfragen nach Zugangsdaten oder Finanzinformationen.
Das Monitoring benötigt zudem geografische und sprachliche Abdeckung. Fluggesellschaften und Banken arbeiten über regionale Kontaktkanäle, während Angreifer Reisende oder Kunden ins Visier nehmen können, die eine lokale Nummer erwarten.
Ein sinnvoller Test beschränkt sich nicht darauf, einen Assistenten nach dem „Kundenservice“ zu fragen. Er variiert Formulierung, Produkt, Standort, Dringlichkeit und die gewünschte Handlung. Das Team kann dann jede zurückgegebene Nummer, E-Mail-Adresse, URL und Download-Anweisung mit authentifizierten Unternehmensdaten abgleichen.
Wiederholte Indikatoren verdienen eine Eskalation. Eine verdächtige Nummer, die neben mehreren nicht zusammenhängenden Namen von Fluggesellschaften erscheint, kann auf ein gemeinsames kriminelles Callcenter hindeuten. Eine Domain, die in mehreren gefälschten Antworten zum Software-Support zitiert wird, kann einen umfassenderen Phishing-Vorgang offenlegen.
Kundenbeschwerden sollten in denselben Prozess einfließen. Die Meldung „Der Chatbot hat mir diese Nummer gegeben“ ist Bedrohungsinformation und nicht bloß ein Supportproblem.
Unternehmen benötigen außerdem einen schnellen Korrekturweg bei KI-Anbietern und Suchmaschinen. Bestehende Systeme zur Missbrauchsmeldung konzentrieren sich oft auf eine schädliche Webseite. Bei dieser Bedrohung müssen möglicherweise die Seite entfernt, eine Antwort korrigiert, zugehörige Quellen neu bewertet und doppelte Infrastruktur identifiziert werden.
Klare First-Party-Kontaktseiten bleiben wichtig. Organisationen sollten konsistente, maschinenlesbare Supportinformationen pflegen und veraltete regionale Seiten entfernen, die Mehrdeutigkeit schaffen.
Sie sollten Kunden außerdem warnen, dass Mitarbeitende weder Fernsteuerungssoftware, Kryptowährungszahlungen, Geschenkkarten noch vollständige Zugangsdaten verlangen werden. Solche Warnungen helfen, wenn ein betrügerischer Betreiber den ersten Anruf bereits abgefangen hat.
Der Einsatz in Unternehmen fügt eine weitere Expositionsschicht hinzu. Mitarbeitende fragen Assistenten zunehmend nach Paketnamen, Befehlszeilenanweisungen, Anbieterportalen und Verfahren zur Kontowiederherstellung.
Eine vergiftete Verbraucherantwort könnte eine Zahlungskarte kompromittieren. Eine vergiftete Antwort am Arbeitsplatz könnte Mitarbeitende zu Malware, einer Seite zum Abgreifen von Zugangsdaten oder einer kompromittierten Softwareabhängigkeit leiten.
Sicherheitskontrollen sollten daher handlungsrelevante Ausgaben zur Laufzeit prüfen. Links, Telefonnummern, Softwarepakete, Befehle und Zahlungsanweisungen verdienen mehr Kontrolle als allgemeiner Erklärungstext.
Wissensarbeiter können ihre Exposition verringern, indem sie die Quellenkette hinter wichtigen Entscheidungen dokumentieren. Eine durchsuchbare persönliche Wissensdatenbank kann offizielle Verfahren und frühere Überprüfungen festhalten, gespeichertes Material muss jedoch weiterhin geprüft werden, wenn sich Kontaktdaten ändern.
Das sicherste Nutzerverhalten bleibt die direkte Verifizierung. Öffnen Sie die offizielle App des Unternehmens oder geben Sie dessen bekannte Domain direkt im Browser ein. Nutzen Sie gegebenenfalls die Nummer, die auf einer Zahlungskarte oder einem formellen Kontodokument steht.
Betrachten Sie eine zweite KI-Antwort nicht als unabhängige Bestätigung. ChatGPT, Gemini und Google AI Overview können auf überlappende Quellen zugreifen; zwei übereinstimmende Antworten können daher dieselbe vergiftete Seite widerspiegeln.
Woran sich zeigen wird, ob Anbieter von KI-Antworten die Bedrohung eindämmen können
Der nächste Test besteht darin, ob Plattformen risikoreiche Fakten vor ihrer Generierung authentifizieren können, statt lediglich jede gemeldete Betrugsseite zu entfernen.
Das erste Signal wird der produktbezogene Umgang mit Telefonnummern, Anmeldeseiten und Zahlungsanweisungen sein. Eine substanzielle Reaktion würde für diese Angaben strengere Überprüfungen vorsehen als für gewöhnliche Tatsachenbehauptungen.
Bei Supportanfragen könnte das System die verifizierte First-Party-Domain eines Unternehmens bevorzugen und die Quelle klar kennzeichnen. Ist kein authentifizierter Datensatz verfügbar, könnte es sich weigern, eine Nummer anzugeben, statt eine aus Drittanbieterseiten zu synthetisieren.
Das würde die Einschätzung stärken, dass sich ChatGPT search poisoning auf der Antwortebene eindämmen lässt. Anhaltende Berichte über neu platzierte Nummern, die als offizielle Kontakte erscheinen, würden sie schwächen.
Das zweite Signal wird transparente Messung sein. Google, OpenAI und andere Anbieter müssen keine Schutzmaßnahmen offenlegen, die Angreifern helfen würden, können aber nützliche aggregierte Daten veröffentlichen.
Relevante Kennzahlen umfassen, wie viele Anfragen zu Supportdetails auf First-Party-Quellen gestützt werden, wie schnell bestätigte vergiftete Quellen verschwinden und wie oft risikoreiche Antworten Warnungen oder Ablehnungen auslösen.
Auch unabhängige Replikation ist wichtig. Forschende sollten konsistente Anfragegruppen über Produkte, Regionen und Zeiträume hinweg testen. Sie sollten zwischen einer vergifteten Quellenangabe und einer Antwort unterscheiden, die das betrügerische Detail tatsächlich wiederholt.
Das dritte Signal wird eine koordinierte Reaktion über Marken, Hosting-Anbieter, Bewertungsplattformen und KI-Unternehmen hinweg sein. Eine KI-Antwort zu entfernen, während die bösartigen Dokumente online bleiben, ermöglicht es einem anderen System, sie abzurufen.
Ebenso bewirkt das Löschen eines einzelnen Dokuments wenig, wenn derselbe Betreiber viele Konten und Domains kontrolliert. Eine Störung auf Infrastrukturebene muss wiederkehrende Nummern, Vorlagen, Hosting-Muster und Zahlungsaufforderungen miteinander verknüpfen.
Die Offenlegung von Dark Sourcery setzt ChatGPT, Gemini und Google AI Overview unmittelbar unter Druck, weil ihre Oberflächen den Abruf aus dem Web in eine direkte Empfehlung verwandeln. Sie setzt auch jede Organisation unter Druck, deren Kunden diese Systeme als inoffiziellen Support-Schalter nutzen.
Für Nutzer ist die praktische Regel einfach. Behandeln Sie KI-generierte Kontaktinformationen als unbestätigten Hinweis, wenn Geld, Zugangsdaten, Downloads oder Kontozugriff betroffen sind.
Für Unternehmen ist der Handlungsbedarf umfassender. Testen Sie, wie KI-Systeme Ihre Supportkanäle darstellen, erfassen Sie die zitierten Quellen und entwickeln Sie einen Prozess zur Korrektur vergifteter Antworten, bevor Kundenbeschwerden zur ersten Warnung werden.
Die abschließende Frage lautet nicht, ob ein KI-Assistent eine Telefonnummer finden kann. Entscheidend ist, ob der Assistent feststellen kann, wer diese Nummer kontrolliert, bevor er einen Nutzer auffordert, ihr zu vertrauen.



