Vordenker

Wenn KI KI hackt: Die neue Grenze der Cyberbedrohungen

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

In den letzten mehreren Jahren hat sich die KI-Technologie erheblich weiterentwickelt. Von einfachen Chatbots, die häufig gestellte Fragen und Telefonate beantworten konnten, bis hin zu Präzisionschirurgie und nahezu autonomen Cyberangriffen. Der Vorfall auf Hugging Face im Januar 2026 wurde zu einem beunruhigenden Meilenstein: KI‑Agenten zeigten zum ersten Mal die Fähigkeit, KI‑Plattformen autonom zu hacken. Dieser Fall deckte ein grundlegendes Problem auf: Traditionelle Sicherheitsmaßnahmen funktionieren nicht gegen eine angreifende KI. Aber was bedeutet das für die KI‑Industrie – und worüber sollten wir uns tatsächlich Sorgen machen?

Was KI heute für Angreifer leisten kann

Es wird keine Neuigkeit sein, wenn ich Ihnen sage, dass die Fähigkeiten von Hackern mit KI von den Fähigkeiten und Zielen des Angreifers abhängen. Bedrohungsakteure, die Massenkampagnen durchführen, nutzen KI zunehmend für Aufklärung, die Entwicklung von Phishing‑Seiten, Lockvögel usw. Außerdem wird KI von Angreifern häufig für die Code‑Erstellung verwendet – das sogenannte Vibe‑Coding. 

Vibe‑Coding senkt die Einstiegshürde nicht nur in den IT‑Beruf erheblich, sondern erleichtert Hackern auch den Einstieg in das Cyberkriminalitätsgeschäft, wo sie die Technologie zur Entwicklung und Fehlersuche ihrer Malware einsetzen.

Im vergangenen Jahr haben Dutzende von APT‑Gruppen bestätigt, dass KI‑basierte Angriffe nicht mehr theoretisch sind. Außerdem bin ich überzeugt, dass KI zu einem gefährlichen Werkzeug in den Händen von Angreifern wird – und das ist keine Übertreibung. Hybrid‑APT‑Angriffe sind die moderne Realität. Ich meine damit eine vom Menschen gesteuerte Operation, bei der KI als Hauptwerkzeug fungiert.

Was hier wichtig ist, ist AIM3 (AI Malware Maturity Model), das fünf Reifegrade für KI‑gestützte Bedrohungen definiert, wobei L1 experimentelle Angriffe und L5 vollständig autonome KI‑Angriffe abdeckt.

Im Jahr 2025 wurde das erste bekannte Beispiel eines L4‑Angriffs entdeckt – die von GTG-1002 durchgeführte Operation. In diesem Fall beauftragten die Akteure Instanzen von Claude Code, in Gruppen als autonome Penetration‑Testing‑Orchestratoren und -Agenten zu agieren, wobei der Bedrohungsakteur KI nutzen konnte, um 80–90 % der taktischen Operationen eigenständig auszuführen.

Ein weiterer bemerkenswerter Trend ist, dass Angreifer während eines Angriffs mehr als eine KI‑Lösung einsetzen. Zum Beispiel TAT26-12 verwendet zwei KI‑Systeme, die komplementäre Rollen übernehmen. Außerdem wurde OpenAI für automatisierte Massenanalysen über interne Opfer‑Server eingesetzt: Der Angreifer analysierte OpenAI‑Berichte und speiste relevante Erkenntnisse in Claude‑Sitzungen ein, die wiederum als interaktiver Ausbeutungsassistent fungierten.

Ein weiterer ähnlicher Fall wurde im Juli 2026 aufgedeckt, als unbenannte Bedrohungsakteure Claude Code und DeepSeek‑v4‑pro für ihre Angriffe einsetzten. Claude Code fungiert als Ausführungs‑Engine, verwaltet den Einsatz agentischer Werkzeuge, die Ausführung von Bash‑Befehlen, Sitzungs‑Persistenz und Aufgabenparallelisierung. DeepSeek‑v4‑pro wiederum dient als zugrunde liegendes Reasoning‑Modell und übernimmt Angriffslogik, Skripterstellung und Entscheidungsfindung.

Es sollte beachtet werden, dass keine bestätigten Fälle von realisierten L5‑KI‑Angriffen in der Praxis benannt werden können. Ich gehe davon aus, dass fortgeschrittene Akteure L3–L4 der Reife für KI‑Bedrohungen anstreben werden, da dies ihnen hilft, zu skalieren und ausreichend Angriffe durchzuführen. Da L5‑Angriffe komplex in der Umsetzung sind, werden sie zumindest in naher Zukunft theoretisch bleiben.

KI im Dark Web

In Untergrund‑Foren wurde KI typischerweise erwähnt in Diskussionen über die allgemeinen Fähigkeiten jeder Lösung und im Kontext der Prompt‑Erstellung. Allerdings war ein signifikanter Teil der Beiträge direkt mit böswilliger Aktivität verbunden. Beiträge auf bekannten Cyberkriminellen‑Plattformen behandelten Themen wie die Nutzung von KI, um Anleitungen zur Konfiguration von Angreifer‑Infrastruktur zu finden und Methoden zur Umgehung der Erkennung durch gängige Antivirenlösungen; die Nutzung von KI, um KYC‑Verfahren auf populären Kryptowährungs‑Börsen zu umgehen; die Diskussion bekannter KI‑gestützter Angriffe; die Entwicklung und Verbreitung von Malware; und die Verwendung von KI zur Erstellung von Phishing‑Seiten, die Online‑Dienste nachahmen.

Die drei KI‑Lösungen, die in den Foren am häufigsten erwähnt werden, entsprechen jenen, die am häufigsten bei Angriffen von Cyberkriminellen‑Gruppen beobachtet werden: Gemini, OpenAI‑Tools und Claude Code. Gemini wurde bei größeren Angriffen häufiger eingesetzt, während ChatGPT in den Foren öfter diskutiert wurde.

KI‑Industrie als Ziel

Neben dem Einsatz von KI für Angriffe zielen Bedrohungsakteure auch direkt auf KI‑Lösungen.Angriffe auf KI‑Werkzeuge werden selten öffentlich gemacht; dennoch kann ein solcher Angriff erhebliche Auswirkungen auf viele Unternehmen haben. Ein Angriff auf KI‑Lieferanten kann eine Lieferketten‑Kampagne auslösen, die Angreifern ermöglicht, Kunden zu kompromittieren, ohne sie direkt anzugreifen.

Zudem können KI‑Entwickler ebenfalls Opfer von Lieferketten‑Angriffen werden. Beispielsweise injizierte TeamPCP Anfang Mai 2026 das bösartige Mini Shai‑Hulud‑Implantat in kompromittierte npm‑Pakete; die Kampagne betraf mindestens zwei KI‑Anbieter sowie weitere Organisationen. Die Bedrohungsakteur‑Gruppe stahl Teile der internen Repositorys eines KI‑Lieferanten und stellte sie zum Verkauf in einem Dark‑Web‑Forum ein.

APT41 versuchte einen anderen Angriffstyp, indem es Gemini nutzte, um Informationen über seine Infrastruktur und Systeme zu erhalten. Der Versuch war erfolglos, aber die Idee selbst war ziemlich einzigartig.

Zusätzlich haben Forscher wiederholt kritische Schwachstellen in verschiedenen KI-Lösungen gemeldet, darunter CVE-2025-32711 (auch bekannt als EchoLeak) in Microsoft 365 Copilot, CVE-2025-54135 (auch bekannt als CurXecute) in Cursor IDE, CVE-2025-53109 im Model Context Protocol, CVE-2025-8217 in der Amazon Q Developer VS Code extension und CVE-2025-34291 in Langflow AI. Die letzten beiden wurden in der Praxis ausgenutzt.

Alte Abwehrmaßnahmen, neue Bedrohungen

Wie allgemein bekannt ist, gibt es verschiedene Arten von KI-Lösungen: cloudbasierte und lokale. Was ich für entscheidend halte, dass die KI-Community versteht, ist, dass KI-Lösungen mindestens dieselben Sicherheitsprobleme wie andere Desktop- und cloudbasierte Anwendungen haben — oder sogar mehr. 

Die erste offensichtliche Bedrohung ist die Verbreitung von Malware, die sich als legitime lokale KI-Tools ausgibt — Angreifer nutzen dafür häufig vertrauenswürdige Quellen wie GitHub. 

Ein weiteres ähnliches Beispiel sind bösartige KI-Assistenten-Erweiterungen, die dazu entwickelt wurden, die Benutzeraktivität passiv zu überwachen, besuchte URLs und Ausschnitte aus KI-generierten Chat-Inhalten zu sammeln, die während des normalen Surfens erstellt wurden.

In den meisten Fällen, wenn ein Angreifer Zugriff auf den Suchverlauf eines Benutzers erhält, kann er Informationen über das Privatleben und verschiedene Arbeitsabläufe erlangen. Damit stellt es sowohl für den Nutzer als auch für Unternehmen eine Bedrohung dar.

Eine weitere Art ist eine Technik, die als AI‑Token‑Hijacking bezeichnet wird — kompromittierte API‑Schlüssel, Sitzungstoken und Geräte sind das Ziel von Akteuren, die diesen Zugriff verkaufen oder die gestohlenen Geheimnisse für ihre Angriffe nutzen, zum Beispiel, um versteckte Aufgaben auszuführen. Der Umfang des Angriffs hängt von den Daten und Berechtigungen ab, die bereits in der Sitzung des Opfers verfügbar sind. 

Eine weitere beliebte Technik für KI, die ich erwähnen möchte, ist Prompt‑Injection, bei der bösartige Eingaben (Prompts) eingefügt werden, um unbeabsichtigte oder sensible Informationen aus dem System zu extrahieren, die über das hinausgehen, was der Entwickler vorgesehen hat.

Uneingeschränkter Zugriff auf sensible Daten erhöht das Risiko eines Verstoßes. Mit anderen Worten, KI wird zu einem einzigen Einstiegspunkt — oft mit erhöhten Privilegien — und zieht dadurch verstärkte Aufmerksamkeit von Angreifern auf sich.

Wie man sicher bleibt

Im Kontext der Cybersicherheit können einige grundlegende Prinzipien noch bedeutender sein als spezifische Technologien. Erstens, das Prinzip der geringsten Rechte auf KI anwenden. Zweitens, niemals externen Inhalt vertrauen. Und zu guter Letzt, Menschen im Prozess behalten und das Modell niemals allein entscheiden lassen, wer Zugriff erhält. Ich empfehle dringend, zu überprüfen, dass alle Punkte vorhanden sind für Ihre KI-Lösungen.

Alyona Shander ist eine erfahrene Cybersicherheitsspezialistin mit mehr als neun Jahren Forschung zu Cyberkriminellen Gruppen und proaktiven Threat‑Hunting‑Methoden. Sie ist außerdem Mitautorin von Studien über die Aktivitäten von APT‑Gruppen und jährlichen Cyberangriffsberichten.