Künstliche Intelligenz ist kein Randinstrument bei Cyberangriffen mehr: Ein Bericht, den die Google Threat Intelligence Group im Mai 2026 veröffentlichte, erklärte, dass generative künstliche Intelligenz in industriellem Maßstab in die Arbeitsabläufe von Angreifern integriert werde und ihr Einsatz inzwischen in nahezu allen Phasen eines Angriffs auftrete. Laut dem von ITmedia AI Plus veröffentlichten Beitrag beobachtete die Gruppe erstmals eine Bedrohungsakteurin, die versuchte, einen mithilfe künstlicher Intelligenz entwickelten Exploit für eine Zero-Day-Schwachstelle einzusetzen.
Die Schwachstelle wurde bei dem Versuch genutzt, ein quelloffenes Tool zur Webverwaltung anzugreifen, und führte zur Umgehung der Zwei-Faktor-Authentifizierung. Noch wichtiger ist, dass sie nicht auf einen herkömmlichen Implementierungsfehler wie Speicherkorruption zurückging, sondern auf einen fortgeschrittenen Logikfehler im Anwendungsdesign. Dies deutet darauf hin, dass große Sprachmodelle, die Kontext lesen und schlussfolgern können, dabei helfen könnten, logische Fehler zu entdecken, die herkömmliche Schwachstellenscanner bislang nicht erkennen konnten.
Das Problem liegt nicht allein in der künstlichen Intelligenz, sondern in ihrem einfachen Zugang
Dem Beitrag zufolge stützten sich die beobachteten Angriffe hauptsächlich auf kommerzielle Konten für geschlossene Modelle, die übernommen oder missbraucht worden waren. Die Verbreitung von Modellen mit offenen Gewichten verändert die Gleichung jedoch aus einer anderen Perspektive: Nach dem Herunterladen der Modellgewichte unterliegt ihre Nutzung weniger der Kontrolle des Entwicklers, und der Anbieter kann sie nur schwer zurückziehen oder nachträgliche Einschränkungen durchsetzen.
Daisuke Fuji, der bei Accenture Japan für das Cybersecurity-Geschäft verantwortlich ist, erklärte, der wesentliche Unterschied zwischen geschlossenen und Modellen mit offenen Gewichten betreffe das Ausmaß, in dem der Entwickler die Nutzung kontrollieren könne. Geschlossene Modelle verbinden üblicherweise Sicherheitsvorkehrungen, Kontoprotokollierung, Nutzungsbedingungen und Aktivitätsüberwachung. Modelle mit offenen Gewichten können dagegen angepasst oder erneut trainiert werden, um ihre Tendenz zur Ablehnung schädlicher Verhaltensweisen zu schwächen, einschließlich der Erzeugung von Versionen, die als „ungefiltert“ bezeichnet werden.
Angreifer müssen nicht über das beste verfügbare Modell verfügen. Laut Fuji können selbst Modelle, die leistungsschwächer sind als die geschlossenen Modelle von Anthropic und OpenAI, eine große Zahl von Schwachstellen finden. Die Entdeckung tiefer Schwachstellen, die jahrzehntelang unbemerkt geblieben sind, könnte zwar ein fortschrittlicheres Modell erfordern, doch auf Profit ausgerichtete Kriminelle bevorzugen gewöhnlich Ziele, die schnell und kostengünstig angegriffen werden können.
Was verändert sich praktisch für Organisationen?
Diese Entwicklungen bedeuten nicht, dass sich Angriffe sofort in vollständig autonome, von Maschinen gesteuerte Operationen verwandeln werden. Fuji zufolge besteht der vorherrschende Einsatz weiterhin in der Unterstützung von Menschen, da der Betrieb fortschrittlicher Modelle in großem Maßstab Grafikprozessoren und begrenzte, kostspielige Serverressourcen erfordert. Der derzeit realistischste Einsatz ist die Beschleunigung der Aufklärung: das Ermitteln potenzieller Websites, das Prüfen einer großen Zahl von Zielen und das Auffinden von Systemen, die schnell angegriffen werden können.
Die Senkung der Aufklärungskosten könnte jedoch die Zielliste erweitern. Systeme, die wirtschaftlich bislang uninteressant erschienen, könnten angreifbar werden, wenn Informationen über sie automatisiert gesammelt werden können. Dazu zählen insbesondere der Finanz- und der Kryptowährungssektor sowie die Unternehmen der künstlichen Intelligenz selbst. Der GTIG-Bericht weist darauf hin, dass künstliche Intelligenz zugleich zu einem fortschrittlichen Angriffsmotor und einem hochwertigen Ziel geworden ist: Beobachtet wurden Angriffe auf die Software-Lieferkette künstlicher Intelligenz, darunter das Einschleusen bösartiger Codes in Pakete mit benutzerdefinierten Fähigkeiten für KI-Agenten und das Eindringen in Gateways, die mehrere große Sprachmodelle miteinander verbinden.
Die Verteidigung beginnt mit der Annahme, dass der Einbruch gelingt
Die wichtigste praktische Schlussfolgerung des Beitrags lautet, dass die Verhinderung jedes Angriffs keine realistische Grundlage für den Aufbau eines Schutzplans mehr ist. Fuji empfiehlt Maßnahmen, die den Schaden nach einem Einbruch verringern, etwa Pläne zur Geschäftskontinuität, die Aufbewahrung von Datensicherungen und die Aufteilung von Netzwerken in kleinere Bereiche durch Mikrosegmentierung. Diese Maßnahmen verhindern nicht jeden Einbruch, sollen aber die Ausbreitung des Angreifers begrenzen und die Wiederherstellung des Betriebs beschleunigen – Prinzipien, die aus dem Umgang mit Ransomware bekannt sind.
Auch die Verringerung öffentlich offengelegter Informationen wird wichtiger. Ein Modell kann kleine Hinweise sammeln, etwa die bei öffentlichen Veranstaltungen genannten Technologien oder Details im Quellcode von Webseiten, und daraus Hypothesen über die Umgebung einer Organisation zusammensetzen. Fuji nennt die defensive Täuschung, also die Bereitstellung falscher Informationen zur Irreführung der Schlussfolgerungen des Angreifers, als eine mögliche Option.
Patch-Rückstände verwalten und künstliche Intelligenz vorsichtig einsetzen
Der Beitrag weist außerdem auf das Problem der „Patch-Schulden“ hin: die Anhäufung nicht behobener Schwachstellen, die entsteht, weil das Testen von Aktualisierungen, die Vorbereitung von Verfahren und die Überprüfung nach ihrer Anwendung schwierig sind. Fuji zufolge könnten japanische Unternehmen besonders von der Komplexität ihrer Systeme und dem Zeitaufwand betroffen sein, den die vor- und nachgelagerten Prozesse der Patch-Installation erfordern. Zu den von ihm genannten Trends gehören die Verringerung der Zahl der zu patchenden Systeme durch den Wechsel in die Cloud sowie der Einsatz künstlicher Intelligenz zur Beschleunigung von Tests und Überprüfungen.
Der Einsatz künstlicher Intelligenz zur Verteidigung birgt jedoch ein entsprechendes Gegenrisiko. Wenn eine Organisation ihren Code oder Daten aus ihrer Umgebung an einen Anbieter sendet und dieser Anbieter anschließend angegriffen wird, kann sich das Schutzinstrument in eine Informationsquelle für den Angreifer verwandeln. Daher sollte vor dem Aufbau einer Umgebung für KI-gestützte Schwachstellenprüfungen überprüft werden, wo die Daten gespeichert werden und ob sie zum Training verwendet werden. Dem Beitrag zufolge nimmt das Interesse an souveräner künstlicher Intelligenz, bei der das Tool unter der Kontrolle der Organisation bleibt, unter den Kunden von Accenture zu.
Die redaktionelle Einschätzung von certi.news: Die tatsächliche Veränderung besteht nicht im Auftreten vollständig autonomer Angriffe, sondern in den sinkenden Kosten für die Suche nach ausnutzbaren Zielen und Schwachstellen. Dadurch gewinnen die betriebliche Resilienz und die Verringerung der offengelegten Informationsfläche an Bedeutung – parallel zu proaktiven Prüfungen, Penetrationstests und Übungen von Red Teams. Die Quelle betont, dass Verteidiger einen wichtigen Vorteil besitzen: ihre umfassendere Kenntnis der eigenen Umgebungen. Wie stark sie diesen Vorteil nutzen können, wird jedoch von der Qualität der Daten, den Kontrollen für den Informationsaustausch und der Fähigkeit der Organisationen abhängen, das Erkannte zu beheben, bevor ihnen der Angreifer zuvorkommt.