Defender for Office 365 | Prompt Injection-Schutz für Mail geht in GA

Defender for Office 365 | Prompt Injection-Schutz für Mail geht in GA

Microsoft hat den Prompt-Injection-Schutz in Defender for Office 365 Anfang Oktober 2026 in die allgemeine Verfügbarkeit überführt. Hinter der Message-Center-Meldung MC1422060 steckt eine neue Erkennung im Mailflow, die eingehende Nachrichten auf versteckte Anweisungen prüft, mit denen Angreifer nicht den menschlichen Leser, sondern den KI-Assistenten in deinem Postfach manipulieren wollen.

Ziel solcher Angriffe ist Datenexfiltration, das Ausspähen von Tools oder das Offenlegen von Systemprompts, ausgelöst in dem Moment, in dem Copilot oder ein nachgelagerter Agent die Mail verarbeitet.

Die Erkennung läuft vor der Zustellung. Defender kombiniert eine LLM-basierte Klassifizierung mit den bestehenden Signalen der E-Mail-Sicherheit und entscheidet daraus, ob eine Nachricht Prompt-Injection-Inhalt enthält. Trifft die Erkennung zu, bekommt die Mail das Verdikt High Confidence Phish und die neue Detection Technology mit dem Namen Prompt Injection Protection. Hochsicher eingestufte Treffer landen automatisch in der Quarantäne, bevor ein KI-Workflow sie anfassen kann.

Für wen das greift und was zu tun ist

Die Funktion ist für Defender for Office 365 Plan 2 und Microsoft 365 E5 standardmäßig aktiv und verlangt keine zusätzliche Konfiguration. Bestehende Richtlinien und Mailflows bleiben unverändert. Für Admins heißt das nicht nichts tun, sondern beobachten statt bauen.

Sinnvoll ist, die Quarantäne- und Übermittlungs-Workflows gegenzuprüfen, denn ab jetzt kann eine Mail aus einem neuen Grund in Quarantäne liegen. Falsch eingestufte Nachrichten meldest du wie gewohnt über die Übermittlungen im Defender-Portal, Ausnahmen steuerst du über die Tenant Allow/Block List.

Im Threat Explorer, in den Echtzeiterkennungen und im Advanced Hunting filterst du gezielt nach der Detection Technology Prompt Injection Protection und siehst so, ob und wie oft die Erkennung in deinem Tenant greift.

Die Grenze der Erkennung

Ein Punkt gehört offen benannt, damit niemand sich in falscher Sicherheit wiegt. Die Erkennung prüft ausschließlich den E-Mail-Verkehr. Prompt Injection kommt aber nicht nur per Mail. Ein präpariertes Dokument in einem geteilten Teams-Kanal, eine SharePoint-Seite eines Partners oder eine Webseite, die Copilot bei der Websuche findet, bleiben außerhalb der Reichweite dieses Schutzes. Defender for Office 365 schließt die E-Mail-Tür, nicht das ganze Haus.

Fazit

Mit der GA Anfang Oktober 2026 bekommt die E-Mail-Ebene eine Schutzschicht gegen eine Angriffsklasse, die mit der Verbreitung von KI-Assistenten erst entstanden ist. Der Nutzen ist real und ohne Konfigurationsaufwand da, der Haken ist die enge Reichweite. Wer Copilot und Agenten produktiv nutzt, bekommt die Mailtür abgesichert, muss Prompt Injection über Teams, SharePoint und Web aber weiter als offene Flanke behandeln.

Für den Betrieb bleibt die Aufgabe überschaubar: Quarantäne-Prozess prüfen, nach der neuen Detection Technology filtern und die Lücke bei den anderen Kanälen im Risikobild behalten.

Teilen:
Noch keine Kommentare

Sei der Erste und starte die Diskussion mit einem hilfreichen Beitrag.

Kommentar hinterlassen

Dein Beitrag wird vor der Veröffentlichung kurz geprüft — fachlich, respektvoll und auf den Punkt ist hier genau richtig.

E-Mail Adresse wird nicht veröffentlicht.