Zum Hauptinhalt springen
S-EDV news
← Alle News
Künstliche Intelligenz 10.09.2026 · 4 min Lesezeit

Microsoft Defender for Office 365 schützt E-Mail-Postfächer jetzt vor Prompt Injection

Microsoft hat den Schutz vor Prompt Injection in E-Mails für Defender for Office 365 Plan 2 weltweit ausgerollt. Die neue Erkennung analysiert Betreff, Body und versteckten Text automatisch im Mailflow, klassifiziert Treffer als High confidence phishing und ist ohne zusätzliche Konfiguration aktiv. Admins sollten dennoch Lizenz, Reichweite und Grenzen der Funktion genau prüfen.

Illustration zu Microsoft Defender for Office 365: ein KI-Schild scannt einen E-Mail-Umschlag auf Prompt-Injection-Angriffe, mit rot markierter Warnung in der Postfach-Liste KI-generiert

Ein einziger unauffälliger Satz, versteckt in weißer Schrift am Ende einer E-Mail, kann einen KI-Assistenten dazu bringen, vertrauliche Daten an eine fremde URL zu senden oder den eigenen Systemprompt preiszugeben. Genau dieses Einfallstor schließt Microsoft nun systematisch: Seit Anfang September 2026 ist der Prompt Injection Protection Schutz für E-Mail in Microsoft Defender for Office 365 weltweit allgemein verfügbar (GA), nachdem die Funktion seit Juli 2026 als Public Preview lief. Angekündigt wurde der Rollout im Message Center unter der Kennung MC1422060.

Der Schutz gilt für Defender for Office 365 Plan 2 sowie Microsoft Defender XDR; Microsoft 365 E5 enthält die relevante Lizenzstufe. Ob Business Premium oder andere Pläne den Schutz ebenfalls umfassen, lässt sich pauschal nicht sagen, hier hilft nur ein Blick in die tatsächliche Tenant-Lizenzierung. Die Erkennung läuft als Bestandteil der Mailflow-Prüfung, analysiert eingehende Nachrichten vor jedem Zugriff durch Nutzer oder KI-Assistenten und erfordert keine zusätzliche Konfiguration. Wichtig für Admins ist trotzdem ein erster Realitätscheck: Lizenzstatus im Tenant verifizieren, Threat Explorer auf die neue Detection Technology hin durchsuchen und bestehende Anti-Phishing-Richtlinien mit der neuen Funktion abgleichen, statt sich allein auf den automatischen Schutz zu verlassen.

Was Microsoft konkret ausgerollt hat

Die Prompt Injection Protection ist keine separate Lizenz und kein Zusatzprodukt, sondern eine neue Erkennungslogik innerhalb der bestehenden Mailflow-Pipeline von Defender for Office 365. Eingehende Nachrichten werden zusätzlich zu klassischen Phishing- und Malware-Signaturen auf Anweisungen hin untersucht, die speziell für KI-Systeme formuliert sind, etwa versteckte Kommandos, die einen E-Mail-Assistenten zu unerwünschtem Verhalten verleiten sollen.

  • Automatische Aktivierung ohne zusätzliche Admin-Konfiguration für die Erkennungsfunktion selbst
  • Analyse von Betreffzeile, Nachrichtentext und HTML-Styling
  • Erkennung von versteckt eingebettetem Text, etwa durch Formatierungstricks
  • Prüfung zitierter und weitergeleiteter Inhalte in E-Mail-Threads
  • Normalisierung von Kodierungen und Obfuskationsversuchen vor der Analyse
  • Klassifizierung erkannter Treffer als High confidence phishing

Woran erkennt man Treffer im Tenant

Für Sicherheitsteams ist entscheidend, dass Treffer nicht in einer separaten Ansicht verschwinden, sondern über die gewohnten Werkzeuge sichtbar werden. Microsoft hat dafür eine eigene Detection Technology namens Prompt injection protection eingeführt, die sich gezielt filtern lässt.

  • Sichtbar im Threat Explorer über die Filterung nach Detection Technology
  • Auffindbar in Real-time detections für aktuelle Vorfälle
  • Abfragbar über Advanced Hunting für individuelle Reports und Automatisierung
  • Einordnung als High confidence phishing, also mit entsprechend hoher Priorität in bestehenden Alerting-Workflows

Damit lässt sich der neue Schutz in bestehende SOC-Prozesse integrieren, ohne dass separate Dashboards oder neue Tools aufgebaut werden müssen. Wer bereits mit Threat Explorer arbeitet, sieht Prompt-Injection-Treffer künftig direkt neben klassischen Phishing- und Malware-Erkennungen.

Aktueller Fokus und ausdrückliche Grenzen

Microsoft benennt den Anwendungsbereich der aktuellen Version bewusst eng und warnt ausdrücklich vor Fehlinterpretation als Allzweckschutz. Der Fokus liegt derzeit auf drei konkreten Angriffsmustern.

  • Datenexfiltration über eingebettete URLs, mit denen Informationen unbemerkt an externe Server abfließen sollen
  • Offenlegung von Systemprompts, mit denen interne Anweisungen eines KI-Assistenten ausgelesen werden sollen
  • Auflistung verfügbarer Tools und Funktionen eines Assistenten, die für weitere Angriffe missbraucht werden könnte

Microsoft stellt klar, dass es sich hierbei nicht um einen allgemeinen Benchmark für Prompt-Injection-Sicherheit handelt. Nicht jede instruktionsartige Formulierung in einer E-Mail wird automatisch blockiert, die Erkennung zielt gezielt auf die genannten Angriffsmuster ab. Wer umfassenderen Schutz für eigene KI-Agenten benötigt, kommt an zusätzlicher Härtung auf Anwendungsebene nicht vorbei.

Warum Laufzeitschutz weiterhin nötig bleibt

Der neue Schutz wirkt am Mailflow, also bevor eine Nachricht überhaupt im Postfach ankommt. Das ist ein wichtiger, aber kein vollständiger Baustein. Copilot und andere KI-Assistenten, die auf E-Mail-Inhalte, Dokumente oder andere Datenquellen zugreifen, benötigen weiterhin eigene Laufzeitschutzmechanismen, weil Prompt-Injection-Versuche nicht ausschließlich über E-Mail eintreffen und weil neue Angriffsvarianten entstehen können, die vom aktuellen Fokus noch nicht erfasst sind.

  • Zugriffsrechte von Copilot und anderen Assistenten auf sensible Postfächer und Dokumente regelmäßig überprüfen
  • Ergänzende Guardrails auf Anwendungsebene für eigene KI-Agenten einplanen
  • Prompt-Injection-Härtung nicht ausschließlich auf den E-Mail-Kanal beschränken
MerkmalStatus oder Angabe
LizenzvoraussetzungDefender for Office 365 Plan 2, Microsoft Defender XDR, enthalten in Microsoft 365 E5
KonfigurationsaufwandKeine zusätzliche Konfiguration für die Erkennungsfunktion nötig
AnalyseumfangBetreff, Body, HTML-Styling, versteckter Text, zitierte und weitergeleitete Inhalte, normalisierte Kodierung
KlassifizierungHigh confidence phishing mit Detection Technology Prompt injection protection
SichtbarkeitThreat Explorer, Real-time detections, Advanced Hunting
Aktueller FokusDatenexfiltration über URL, Systemprompt-Offenlegung, Tool-Auflistung
RolloutstatusPublic Preview seit Juli 2026, GA weltweit seit Anfang September 2026 (MC1422060)

Praktische Schritte für Admins

Weil die Erkennung ohne Zutun aktiv wird, besteht die eigentliche Admin-Aufgabe darin, Sichtbarkeit und Reaktion darauf vorzubereiten, statt eine neue Funktion einzurichten. Folgende Schritte sind sinnvoll.

  • Tenant-Lizenz prüfen und bestätigen, dass Defender for Office 365 Plan 2 oder ein enthaltenes E5-Paket aktiv ist
  • Threat Explorer und Advanced Hunting testweise nach der neuen Detection Technology filtern, um Treffer sichtbar zu machen
  • Bestehende Incident-Response-Playbooks um den neuen Erkennungstyp ergänzen
  • Sicherheitsteams über die neue Klassifizierung und deren Bedeutung informieren
  • Copilot- und Assistenten-Konfigurationen unabhängig davon auf zusätzliche Schutzmaßnahmen prüfen

Passende Anleitungen auf S-EDV

Quellen

Microsoft DefenderPrompt InjectionMicrosoft 365E-Mail-SicherheitPhishing-SchutzKI-SicherheitThreat Explorer