Microsoft zufolge haben Cyberangreifer derzeit im Wettlauf um die Nutzung künstlicher Intelligenz einen Vorteil gegenüber den Verteidigern, wie aus ihrem Bericht 2026 Digital Defense Report hervorgeht. Dieser Vorteil besteht darin, dass sich die für das Auffinden und Ausnutzen von Schwachstellen erforderliche Zeit, Expertise und Kosten verringern. Zugleich werden die Entwicklung von Schadsoftware und die Durchführung von Aktivitäten nach dem Eindringen in Netzwerke beschleunigt.
Das Unternehmen räumt ein, dass künstliche Intelligenz Sicherheitsteams langfristig vergleichbare Vorteile verschaffen wird, ist jedoch der Ansicht, dass dieses Gleichgewicht noch nicht erreicht ist. Nach seiner Einschätzung müssen die Verteidiger schneller handeln, um die Lücke zu schließen, da Fehler deutlich schneller entdeckt als behoben werden.
Eine wachsende Lücke zwischen Entdeckung und Behebung
Die Schwachstellenforschung ist der deutlichste Bereich dieses Ungleichgewichts. Während KI-gestützte Werkzeuge das Auffinden von Fehlern und die Analyse ihrer Ausnutzungsmöglichkeiten beschleunigen können, bleibt die Behebung von Schwachstellen naturgemäß langsamer, insbesondere in Systemen, denen robuste Unit- und Integrationstests fehlen, die eine schnelle Bereitstellung von Softwareänderungen ermöglichen.
Microsoft warnt, dass dies zu einem Zeitraum von Jahren führen könnte, in dem die Zahl der bekannten, ungepatchten Schwachstellen steigt. Zudem könnten gut organisierte und gut finanzierte Gegner große Mengen an auf diese Weise entdeckten Zero-Day-Schwachstellen speichern. Das Unternehmen fügt hinzu, dass die durchschnittliche Zeit zwischen der Entdeckung einer Schwachstelle in einer realen Umgebung und ihrer Umwandlung in ein Angriffswerkzeug inzwischen deutlich unter 24 Stunden liegt, wodurch sich das für Unternehmen verfügbare Zeitfenster zur Behebung verengt.
Von der Entwicklung von Schadsoftware bis zur lateralen Bewegung
Der offensive Einsatz beschränkt sich nicht auf die Entdeckung von Schwachstellen. Microsoft zufolge nutzen Angreifer künstliche Intelligenz, um maßgeschneiderte Schadsoftware zu erstellen, die Gewinnung von Daten und Geheimnissen zu beschleunigen und sich lateral innerhalb von Netzwerken zu bewegen – Aufgaben, die früher Tage dauerten und nun innerhalb von Minuten erledigt werden können.
Die Automatisierung ermöglicht außerdem, größere Teile der Angriffskette mit begrenztem menschlichem Eingreifen auszuführen. Sie verleiht weniger erfahrenen Kriminellen Fähigkeiten, die zuvor eher mit weiter entwickelten Akteuren verbunden waren, darunter die Anpassung von Phishing-Nachrichten und Social Engineering. Nach Einschätzung des Unternehmens könnten fortgeschrittene Akteure die Angriffskette von Tagen auf Sekunden verkürzen, während diese Werkzeuge weniger entwickelten Angreifern eine Form von Ausdauer ermöglichen, die früher Geheimdiensten vorbehalten war.
Staatlichen Akteuren zugeschriebene Nutzungen
Microsoft zufolge haben staatlich unterstützte Akteure bereits begonnen, künstliche Intelligenz bei realen Operationen einzusetzen. Mit dem Staat verbundene chinesische Akteure nutzten KI-Werkzeuge zur Suche nach Schwachstellen und zum Erlernen ihrer Ausnutzung, während sie weiterhin auf Phishing und Trojaner für den Fernzugriff setzten. Das Unternehmen beobachtete außerdem russische Akteure, die „intuitives Programmieren“ und KI-generierte Werkzeuge zur Beschleunigung von Angriffen einsetzen.
Dem Bericht zufolge nutzen nordkoreanische technische Mitarbeiter aus der Ferne künstliche Intelligenz zum Aufbau falscher Identitäten, für Social Engineering und zur Aufrechterhaltung des Zugangs zu Organisationen, während andere Akteure sie zur Entwicklung von Schadsoftware und zur Verwaltung der Angriffsinfrastruktur einsetzen. Microsoft weist außerdem auf den Einsatz agentenbasierter Arbeitsabläufe und von Code hin, der durch große Sprachmodelle generiert wurde, um die Verbreitung von Schadsoftware zu beschleunigen.
Was hat sich noch nicht verändert?
Trotz dieser Beschleunigung sagt Microsoft nicht, dass Angriffe vollständig autonom geworden sind. Die meisten beobachteten Kampagnen sind weiterhin auf Menschen angewiesen, wenn es um die Auswahl von Zielen, Entscheidungen und den Umgang mit den komplexen Teilen des Vorgangs geht. Damit ist künstliche Intelligenz derzeit ein Werkzeug zur Erweiterung und Beschleunigung der Fähigkeiten von Angreifern und kein vollständiger Ersatz für den menschlichen Operator.
Redaktionelle Einordnung: Die wichtigste Veränderung ist nicht das Auftreten vollständig autonomer Angriffe, sondern die Verkürzung des Zeitraums zwischen der Entdeckung einer Schwachstelle und ihrer Ausnutzung bei gleichzeitiger Ausweitung des Kreises der Akteure, die maßgeschneiderte Operationen durchführen können. Dies deutet darauf hin, dass das alleinige Vertrauen auf langsame manuelle Behebung Unternehmen einem engeren Schutzfenster aussetzen wird. Zugleich bleibt der Bericht eine von Microsoft vorgelegte Bewertung und enthält in dem vorliegenden Material keine unabhängigen Messungen, die den Beitrag der künstlichen Intelligenz zu den einzelnen Kampagnen aufschlüsseln oder belegen, dass alle genannten Nutzungen denselben Grad an Automatisierung erreicht haben.