cnt
Neu ist das Tempo
Quelle: AWS
ADVERTORIAL

Neu ist das Tempo

Kriminelle nutzen frei verfügbare KI-Modelle für Angriffe. Die Methoden bleiben bekannt, nur das Tempo, mit dem sie zuschlagen, ist massiv gestiegen.
6. Oktober 2026



Im April 2026 stellte Anthropic das Modell Claude Mythos Preview vor. Innerhalb weniger Wochen fand es unzählige unbekannte Sicherheitslücken, darunter in praktisch jedem grossen Betriebssystem und Browser. In der Videosoftware FFmpeg entdeckte es einen 16 Jahre alten Fehler, den Tests trotz fünf Millionen Durchläufen nie bemerkt hatten.

OpenAI und Google zogen mit eigenen Cyber-Modellen nach, OpenAI im Sommer, Google im Juli und September. Auch diese Systeme finden selbständig unbekannte Lücken. Zunächst erhalten nur geprüfte Verteidiger die stärksten Versionen, abgesicherte Varianten stehen allen anderen zur Verfügung.

Was Angreifer wirklich einsetzen

Wie Kriminelle KI tatsächlich nutzen, zeigt ein Bericht, den Anthropic im September veröffentlicht hat. Er dokumentiert Angriffe mit Claude-Modellen, die das Unternehmen zwischen Dezember 2025 und August 2026 gestoppt hat. Für keinen dieser Angriffe kam Mythos zum Einsatz, die Täter griffen auf die frei verfügbaren Modelle Haiku, Sonnet und Opus zurück.

Der Bericht deckt nur Anthropics eigene Plattform ab. Frei herunterladbare offene Modelle bleiben aussen vor, und laut dem britischen AI Security Institute liegen die besten davon bei Cyber-Aufgaben nur noch vier bis sieben Monate hinter den Spitzenmodellen. Monitoring und Nutzungslimits greifen bei ihnen nicht, denn niemand kontrolliert den Zugang. Wie das in der Praxis aussieht, dokumentierte Palo Alto Networks im Juli: Ein Einzeltäter versuchte seine Angriffe zuerst mit Claude Code und Codex, scheiterte an den providerseitigen Schutzmechanismen und liess sie dann von DeepSeek in einem Open-Source-Framework ohne Schutzschicht ausführen.

Vier Fälle aus der Praxis

Wie diese Attacken aussehen können, demonstrieren ein paar der folgenden Beispiele: Ein Täter liess 1,8 Millionen Android-Apps automatisch nach vergessenen Passwörtern und Zugangsschlüsseln durchsuchen. Eine Gruppe verschaffte sich mit einem gestohlenen Entwickler-Schlüssel in rund drei Stunden die volle Kontrolle über die Cloud-Umgebung eines Opfers. Eine russische Spionagegruppe liess ihre Schadsoftware von KI-Agenten überwachen und bei jeder Entdeckung umbauen. Eine chinesische Gruppe betrieb eine automatisierte Exploit-Fabrik und erhielt in einem Monat mehr als ein Dutzend mögliche Zero-Days aus zerlegter Firmware von Netzwerk- und Security-Appliances.

Keine dieser Operationen beruhte auf einer grundlegend neuen Technik, selbst die Exploits arbeiteten mit alten Methoden. Sie waren nur automatisiert. Üblicherweise ging es um gestohlene Zugangsdaten, ungepatchte VPN-Zugänge, offene Dienste und Phishing. Doch es ist nun deutlich effizienter. Was früher ein Team brauchte, schafft heute eine einzelne Person mit KI. Die Angreifer dahinter wählen aber weiterhin die Ziele aus.

Tempo ist das eigentliche Problem

All diese Lücken waren schon immer da. Neu ist die Geschwindigkeit, mit der sie sich ausnutzen lassen. Anthropic gab Mythos 18 Firefox-Patches, die jeweils eine Sicherheitslücke schlossen. Nach rund einer Stunde hatte das Modell aus dem ersten Patch bereits rekonstruiert, wie sich die Lücke auslösen lässt. Ein veröffentlichter Patch verrät Angreifern also, wo sie ansetzen müssen.

Auch alte Lücken bleiben im Visier. Allein in einer Woche Ende August zählte die Shadowserver Foundation 56’864 Angriffsversuche auf eine Fortinet-Lücke aus dem Jahr 2019. Neue Patches müssen künftig schnell kommen, alte vollständig eingespielt sein.

Basis-Schutz kommt zuerst

Viele der beschriebenen Fälle setzen an Stellen an, die sich mit bekannten Massnahmen schliessen lassen. Das Security Maturity Model von AWS nennt konkrete Schritte: Mehrfaktor-Authentifizierung für alle Konten, kurzlebige statt dauerhafter Zugangsdaten, keine Schlüssel im Code, geschlossene Admin-Ports, konsequentes Patchen und Kontrolle des ausgehenden Verkehrs. Keine dieser Massnahmen ist neu, und keine benötigt KI.

Darauf baut das Strategiepapier „The AI Vulnerability Storm“ auf, das die Cloud Security Alliance, das SANS Institute und OWASP im April veröffentlicht haben. Drei Empfehlungen stechen heraus: KI-Agenten sollten den eigenen Code prüfen, bevor eine Änderung freigegeben wird. Ein festes VulnOps-Team sollte Lücken laufend finden, bewerten und beheben, mit automatisch getesteten und ausgerollten Patches. Und Honeytokens, gefälschte Zugangsschlüssel ohne echte Berechtigungen, gehören dorthin, wo Angreifer suchen. Wird einer benutzt, ist sofort klar, dass ein Angreifer im System ist.

Was jetzt zählt

Zwei weitere Punkte folgen direkt aus dem Tempo.
Priorisieren. Nicht jede Lücke ist gleich gefährlich. Stellen Sie sich vier Fragen: Schweregrad der Schwachstelle? Wird sie schon ausgenutzt? Ist das System öffentlich erreichbar? Wie hoch ist der Schutzbedarf dieses Systems?
Automatisch reagieren. Verdächtige Systeme automatisch isolieren, statt auf die Durchsicht einer Warnliste zu warten. Neue Automatik zuerst nur Vorschläge machen lassen und erst mit wachsendem Vertrauen mehr Befugnisse geben.

Die Methoden sind alt, die Gegenmassnahmen bekannt. Neu ist das Tempo. Deshalb müssen die Gegenmassnahmen jetzt genauso schnell greifen.

Der Autor

Christoph Schnidrig ist Head of Technology ALPS bei AWS in Zürich. Sein Weg führte vom Systems Engineer und Ethical Hacker in Führungsrollen. Er war federführend am Aufbau der AWS Region Zürich beteiligt und treibt deren Weiterentwicklung mit Fokus auf Security, Souveränität und Generative AI voran.
GOLD SPONSOREN
SPONSOREN & PARTNER