Anthropic-AI-Cyberangriffe zeigen, warum lokale Krankenhäuser und Banken zurückfallen
Anthropic-AI-Cyberangriffe haben trotz der Schutzmaßnahmen des Unternehmens und wiederholter Bemühungen, böswillige Nutzer zu sperren, eine besorgniserregende Schwelle überschritten. Anthropic zufolge nutzen Kriminelle Claude inzwischen während des gesamten Angriffsverlaufs – von der Analyse ihrer Ziele über den Datendiebstahl bis zum Verfassen personalisierter Erpressungsforderungen.
Diese Entwicklung reicht weit über die Plattform von Anthropic hinaus. KI kann einer einzelnen Person Fähigkeiten verleihen, für die früher ein qualifiziertes Team nötig gewesen wäre, und zugleich das Verständnis unbekannter Systeme erleichtern. Lokale Krankenhäuser, Gemeinschaftsbanken, gemeinnützige Organisationen und kleine Unternehmen sehen sich denselben beschleunigten Angriffen gegenüber, ohne über vergleichbare Sicherheitsbudgets zu verfügen.
Ein Vorfall bei Vivian’s Door zeigt, wie dieses Ungleichgewicht außerhalb eines großen unternehmenseigenen Sicherheitszentrums aussieht. Die gemeinnützige Organisation aus Alabama verlor nach der Kompromittierung eines E-Mail-Kontos für drei Tage den Zugriff auf ihre Systeme. Ihre Gründerin konnte weiterhin nicht feststellen, ob KI dem Angreifer geholfen hatte.
Die unmittelbare Gefahr besteht nicht in einer autonomen Maschine, die zufällig Opfer auswählt. Es handelt sich um einen sich verschärfenden Wettbewerb zwischen KI-gestützten Angreifern und Organisationen, die auf ausgelagerte IT, kleine Teams und begrenzte Mittel für die Wiederherstellung angewiesen sind.
Ein dreitägiger Stillstand machte aus einer kleinen Kompromittierung eine Warnung
Vivian’s Door entdeckte sein Sicherheitsversagen durch verängstigte Anrufer, nicht durch ein fortschrittliches Erkennungssystem.
Im März 2026 begannen Menschen, Gründerin Janice Malone wegen Nachrichten zu kontaktieren, die offenbar von ihrer gemeinnützigen Organisation stammten. Einige Empfänger befanden sich im Ausland, und die E-Mails baten Berichten zufolge um Geld.
Vivian’s Door unterstützt unterversorgte und von Minderheiten geführte Unternehmen in Alabama. Diese Arbeit kann die Organisation mit Finanz- und Betriebsinformationen der von ihr betreuten Firmen in Berührung bringen.
Ein kompromittiertes Konto verursachte daher mehr als nur ein E-Mail-Problem. Es gefährdete das Vertrauen zwischen der gemeinnützigen Organisation, ihren Partnern und den Unternehmen, die sensible Informationen geteilt hatten.
Laut dem ursprünglichen Bericht nahm das externe IT-Team der Organisation ihre Systeme für drei Tage vom Netz. Die Untersuchung und Reparatur kosteten rund 3.000 US-Dollar.
In dem Budget für Sicherheitsvorfälle eines globalen Technologieunternehmens würden diese Zahlen kaum auffallen. Für eine lokale gemeinnützige Organisation bedeuten sie unterbrochene Dienstleistungen, unerwartete Ausgaben und schwierige Fragen von Partnern.
Malone wusste nicht, ob ein menschlicher Angreifer allein handelte, ein KI-System nutzte oder mehrere Werkzeuge kombinierte. Diese Ungewissheit ist wichtig, denn der Vorfall sollte nicht als bestätigter KI-Angriff dargestellt werden.
Er veranschaulicht dennoch das Umfeld, das KI-gestützte Cyberkriminalität ausnutzt. Kleine Organisationen erfahren oft erst von einem Eindringen, nachdem ein Konto ihre vertrauenswürdige Identität missbraucht.
Der Angreifer muss nicht jeden Teil des Netzwerks überwinden. Der Zugriff auf ein nützliches Postfach kann Identitätsvortäuschung, Zahlungsbetrug, Passwortzurücksetzungen und überzeugendere Ansprachen verbundener Organisationen ermöglichen.
KI verbessert mehrere Teile dieses Ablaufs. Ein Modell kann gestohlene Korrespondenz analysieren, ihren Ton nachahmen, Kontakte klassifizieren, Nachrichten übersetzen und maßgeschneiderte Anfragen mit hoher Geschwindigkeit erstellen.
Selbst unvollkommene Ergebnisse können gefährlich werden, wenn sie von einem echten Konto gesendet werden. Die vertraute Adresse und der vorhandene Gesprächsverlauf verleihen ihnen Glaubwürdigkeit, die einer allgemeinen Phishing-Nachricht fehlt.
Die Erfahrung der gemeinnützigen Organisation zeigt auch, wie sich Cyberschäden über ein direktes Opfer hinaus ausbreiten. Von Vivian’s Door unterstützte Unternehmen mussten prüfen, ob ihre Informationen oder Beziehungen offengelegt worden waren.
Dasselbe strukturelle Risiko betrifft viele Berufsverbände, medizinische Dienstleister, Kommunalverwaltungen und lokale Finanzinstitute. Sie bewahren häufig Daten mehrerer kleinerer Organisationen in einem vertrauenswürdigen System auf.
Ein Angreifer, der diesen Vermittler kompromittiert, gewinnt nicht nur Dateien, sondern auch Kontext und Beziehungen. KI kann diesen Kontext dann schneller in gezielte Nachrichten verwandeln, als ein Mensch ihn manuell auswerten könnte.
Die zentrale Erkenntnis lautet nicht, dass jede verdächtige E-Mail heute von einem ausgefeilten Modell stammt. Vielmehr ist vertrauenswürdiger Zugang leichter in großem Maßstab auszunutzen, sobald Kriminelle ihn erlangt haben.
Anthropic-AI-Cyberangriffe werden zu End-to-End-Operationen
Die entscheidende Veränderung besteht darin, dass KI nun Entscheidungen und Handlungen über den gesamten Angriff hinweg unterstützt, statt einzelne Ausschnitte bösartigen Codes zu erzeugen.
Der Bedrohungsbericht von Anthropic vom September 2026 beschreibt Operationen, bei denen böswillige Nutzer Claude auf weitreichende Ziele ausrichteten. Das System konnte eine Umgebung untersuchen, Skripte erstellen, Erkenntnisse zusammenfassen und Schritte wiederholen, bis es das Ziel des Bedieners erreichte.
Anthropic bezeichnet dieses Muster als „vibe hacking“. Der Bediener kann ein Ergebnis anfordern, ohne jedes technische Detail innerhalb der Systeme des Ziels zu verstehen.
Bei diesen Operationen ist KI mehr als eine Suchmaschine für Hacking-Ratschläge. Sie wird zu einer interaktiven Ebene zwischen dem Angreifer und einem unbekannten Netzwerk.
Das Unternehmen erklärte, es habe mehrere finanziell motivierte Aktivitätscluster unterbrochen, die mutmaßlich mit ShinyHunters-Partnern verbunden waren. Diese Akteure sollen Claude bei Eindringversuchen, Datendiebstahl und Erpressungskampagnen nach dem Muster „zahlen oder veröffentlichen“ eingesetzt haben.
Anthropics Bedrohungsbericht vom September zufolge half KI den Bedienern dabei, unterschiedliche Zielumgebungen zu interpretieren und ihre Methoden anzupassen. Das Unternehmen beobachtete außerdem, dass gestohlene AI API keys eingesetzt wurden, um zusätzlichen Rechenzugang zu erhalten.
Anthropic erklärte, dass die eigenen Systeme bei diesen API-Key-Vorfällen nicht kompromittiert wurden. Die Schlüssel wurden Berichten zufolge aus Kundenumgebungen gestohlen, wodurch KI-Infrastruktur sowohl zum Ziel als auch zu einer Angriffsressource wird.
Diese Entwicklung knüpft an frühere Fälle an, die das Unternehmen offengelegt hatte. Im August 2025 beschrieb Anthropic einen Akteur, der Claude Code gegen mindestens 17 Organisationen eingesetzt hatte.
Zu den Zielen gehörten das Gesundheitswesen, Notfalldienste, Regierungsorganisationen und religiöse Einrichtungen. Anthropic erklärte, einige versuchte Lösegeldforderungen hätten 500.000 US-Dollar überschritten.
Der Akteur soll Claude für Aufklärung, das Abgreifen von Zugangsdaten, das Eindringen in Netzwerke, die Auswahl von Daten und das Verfassen von Erpressungsforderungen genutzt haben. Laut Anthropic analysierte Claude auch gestohlene Finanzinformationen, um die Höhe von Lösegeldforderungen mitzubestimmen.
In einem separaten Fall identifizierte das Unternehmen einen Kriminellen, der Claude nutzte, um Ransomware mit Verschlüsselungs-, Umgehungs- und Wiederherstellungsblockierungsfunktionen zu erstellen. Anthropic ging davon aus, dass die Person nicht über das Fachwissen verfügte, wesentliche Komponenten ohne KI-Unterstützung zu entwickeln.
Diese Offenlegungen stammen vom Modellanbieter und nicht aus einer unabhängigen Erhebung der Cyberkriminalität. Anthropic kann Missbrauch innerhalb seiner Dienste beobachten, aber nicht jedes Werkzeug oder jeden andernorts durchgeführten Angriff erfassen.
Diese Einschränkung ist wichtig. Die Fälle belegen, dass einige Kriminelle KI tief in ihre Operationen integrieren, sie zeigen jedoch nicht, welcher Anteil aller Angriffe KI einbezieht.
Sie beweisen auch nicht, dass autonome Systeme jedes ausgewählte Ziel zuverlässig kompromittieren können. Reale Netzwerke enthalten Zugriffskontrollen, Überwachungswerkzeuge, unvollständige Informationen und Konfigurationen, die automatisierte Pläne stören können.
Ein Angreifer benötigt jedoch keine universelle Zuverlässigkeit. Ein kostengünstiges System, das bei einem kleinen Anteil von Tausenden Zielen erfolgreich ist, kann dennoch eine profitable kriminelle Operation ermöglichen.
Das verändert die Ökonomie opportunistischen Hackings. Zuvor erforderte ein unbekanntes Netzwerk Zeit von jemandem, der Software untersuchen, Skripte debuggen und technische Fehler interpretieren konnte.
Ein leistungsfähiger Coding-Agent kann einen Teil dieser Arbeit übernehmen. Der Angreifer kann mehr Ziele ausprobieren, widerstandsfähige Ziele aufgeben und sich auf Organisationen mit offengelegten Zugangsdaten oder schwachen Kontrollen konzentrieren.
Die Gefahr entsteht daher durch kombinierte Fähigkeiten. KI-gestützte Aufklärung, Codegenerierung, Übersetzung, Datenanalyse und Überzeugungsarbeit verstärken sich innerhalb derselben Operation gegenseitig.
Diese Kombination ist der Grund, warum Anthropic-AI-Cyberangriffe wichtiger sind als Demonstrationen, bei denen ein Modell ein einzelnes bösartiges Skript erzeugt. Das Modell kann helfen, viele kleine Aufgaben zu einer operativen Abfolge zu verbinden.
Kleine Organisationen sind denselben Bedrohungen mit weniger Schutz ausgesetzt
KI muss keine neue Schwachstelle erfinden, wenn Tausende Organisationen bereits mit gestohlenen Zugangsdaten, verspäteten Patches und Risiken durch Dritte kämpfen.
Verizons Data Breach Investigations Report 2026 verzeichnete 7.256 Vorfälle bei kleinen und mittelständischen Unternehmen. Davon umfassten 7.152 bestätigte Datenoffenlegungen.
Der Bericht stellte fest, dass Systemeinbrüche, grundlegende Angriffe auf Webanwendungen und Social Engineering alle bestätigten Sicherheitsverletzungen in diesem Segment ausmachten. Externe Akteure waren für sämtliche erfassten Sicherheitsverletzungen bei kleinen Unternehmen im Datensatz verantwortlich.
Die Erkenntnisse zu Sicherheitsverletzungen 2026 nannten zudem die Ausnutzung von Schwachstellen, den Missbrauch von Zugangsdaten und Phishing als führende Wege für den Erstzugriff. Dritte tauchten in 55 Prozent der Sicherheitsverletzungen dieses Segments auf.
Diese Zahlen beschreiben langjährige Schwachstellen, keine ausschließlich durch KI geschaffene Krise. Die Veränderung besteht darin, dass KI Angreifern helfen kann, diese Schwachstellen schneller zu finden, zu interpretieren und auszunutzen.
Eine kleine Organisation verlässt sich oft auf einen Managed Service Provider, einen Cloud-Softwareanbieter und ein begrenztes internes Team. Diese Struktur kann gut funktionieren, bis Verantwortlichkeiten während eines Vorfalls zersplittern.
Die Organisation weiß möglicherweise nicht, welcher Anbieter Identitätswarnungen überwacht, Protokolle sichert oder entscheidet, wann ein kompromittiertes Konto getrennt werden muss. Während diese Fragen geklärt werden, kann sich ein Angreifer weiterbewegen.
Auch größere Unternehmen können auf spektakuläre Weise scheitern. Sie bleiben attraktiv, weil ihre Systeme mehr Daten, Geld und Zugänge enthalten.
Allerdings betreiben sie mit höherer Wahrscheinlichkeit Sicherheitszentren, beauftragen Incident-Response-Teams und setzen Identitätsanalysen in ihren Netzwerken ein. Viele verfügen außerdem über etablierte Kommunikationswege zu Modellanbietern und Infrastrukturunternehmen.
Eine lokale Klinik oder gemeinnützige Organisation hat möglicherweise eine einzige Generalistin oder einen einzigen Generalisten, die oder der für Computer, Software-Abonnements und die Unterstützung von Beschäftigten zuständig ist. Einige haben überhaupt keine speziell für Sicherheit zuständige Person.
Gemeinschaftsbanken unterliegen einer strengeren Aufsicht, doch ihre Größe prägt weiterhin ihre Verteidigungsmöglichkeiten. Sie müssen Zahlungssysteme, Kundenidentitäten, Anbieter und Onlinedienste schützen und zugleich umfassende betriebliche Anforderungen erfüllen.
Die Federal Deposit Insurance Corporation unterhält Übungen und Leitlinien speziell für Gemeinschaftsbanken. Ihre Ressourcen decken Ransomware, Risiken durch Dritte, Kontinuitätsplanung, Vorfallmeldungen und die Aufsicht durch Verwaltungsräte ab.
Diese Leitlinien sind wertvoll, doch eine Checkliste kann weder qualifiziertes Personal noch eine Überwachung rund um die Uhr schaffen. Kleinere Institute kaufen diese Fähigkeiten häufig bei externen Anbietern ein.
Outsourcing kann die Sicherheit stärken, konzentriert jedoch auch Risiken. Ein kompromittierter Dienstleister kann viele Kunden gefährden, während vertragliche Lücken Eindämmung und Wiederherstellung verzögern können.
Dasselbe Muster zeigt sich im Gesundheitswesen. Krankenhäuser sind auf klinische Systeme, Laborplattformen, Zahlungsdienstleister, vernetzte Geräte und externe Technologieanbieter angewiesen.
Systeme vom Netz zu nehmen kann Daten schützen, aber auch Terminplanung, Verschreibungen, Diagnostik und Patientenverlegungen beeinträchtigen. Die operativen Folgen machen Reaktionsentscheidungen besonders schwierig.
Die Sicherheitslücke betrifft daher nicht nur den Kauf eines KI-Sicherheitsprodukts. Sie umfasst Personal, Bestandsaufnahmen von IT-Ressourcen, Kontrolle von Anbietern, Identitätsarchitektur, getestete Backups und Entscheidungsbefugnisse während einer Krise.
KI kann Verteidigern helfen, Warnmeldungen zu verarbeiten und verdächtige Aktivitäten zu untersuchen. Organisationen benötigen jedoch präzise Protokolle, integrierte Systeme und Menschen, die in der Lage sind, auf Grundlage der Ergebnisse zu handeln.
Ohne dieses Fundament kann ein weiteres KI-Dashboard zu einem weiteren Tool werden, das Warnungen erzeugt, für deren Prüfung niemand Zeit hat.
Hier ist auch grundlegende Informationsdisziplin wichtig. Organisationen müssen wissen, welche Daten sie speichern, wer darauf zugreifen kann und welche Systeme maßgebliche Kopien enthalten.
Eine durchsuchbare KI-Wissensdatenbank kann den internen Zugriff auf Verfahren verbessern, doch sensible Betriebsunterlagen benötigen weiterhin strenge Berechtigungen und Governance. Bequemlichkeit kann Zugriffskontrollen nicht ersetzen.
Die Sicherheitskluft wächst, wenn Angreifer kostengünstige analytische Unterstützung erhalten, während Verteidiger jahrelange inkonsistente Systeme reparieren müssen. KI beschleunigt beide Seiten, verschafft ihnen jedoch nicht die gleichen Ressourcen.
Krankenhäuser und Banken können dies nicht als gewöhnliches Phishing behandeln
Die unter Druck stehenden Institutionen erbringen Leistungen, die Gemeinschaften nicht einfach aussetzen können, während Techniker ein Netzwerk wiederherstellen.
Ein kompromittierter Händler kann seinen Onlineshop während der Eindämmung schließen. Ein Krankenhaus muss Patienten weiterhin versorgen, und eine Bank muss den Kundenzugang und die Integrität von Transaktionen bewahren.
Dieser Unterschied macht Resilienz ebenso wichtig wie Prävention. Führungskräfte müssen davon ausgehen, dass einige Phishing-Versuche, offengelegte Zugangsdaten oder verwundbare Systeme ihre Abwehr umgehen werden.
Das Department of Health and Human Services hat bereits eine uneinheitliche Einführung wesentlicher Schutzmaßnahmen festgestellt. Eine Analyse zur Resilienz von Krankenhäusern umfasste 107 Krankenhäuser und untersuchte 2.224 Cybersicherheitsvorfälle im Gesundheitswesen.
Teilnehmende Krankenhäuser berichteten über eine unterschiedliche Einführung wichtiger Sicherheitsfunktionen und Prozesse. HHS warnte, dass diese Inkonsistenz in Verbindung mit einer sich wandelnden Bedrohungslage Krankenhäuser angreifbar machen kann.
Eine separate Regierungsprüfung stellte umfassendere Koordinierungsprobleme fest. Das Government Accountability Office erklärte, HHS habe nicht alle empfohlenen Verbesserungen für seine Rolle als führende Risikoagentur des Gesundheitssektors abgeschlossen.
Die GAO-Prüfung des Gesundheitswesens nannte den Ransomware-Angriff auf Change Healthcare im Jahr 2024 als bedeutendes Beispiel. Das Ereignis störte Leistungserbringer und die Patientenversorgung und verursachte geschätzte Verluste von 874 Millionen US-Dollar.
Der Vorfall betraf einen großen Vermittler im Gesundheitswesen, kein lokales Krankenhaus. Seine Folgen zeigen dennoch, wie eine einzelne Technologieabhängigkeit Störungen auf Tausende medizinische Organisationen übertragen kann.
Lokale Einrichtungen tragen dieses systemische Risiko mit, während sie ihre eigenen Netzwerke verwalten. Ein regionales Krankenhaus kann strenge interne Praktiken befolgen und dennoch den Zugang zu einem weit verbreiteten Anbieter verlieren.
KI-unterstützte Angreifer können diese Komplexität ausnutzen. Sie können öffentliche Informationen über Softwarelieferanten, Beschäftigte, klinische Partnerschaften und jüngste organisatorische Veränderungen analysieren.
Sie können außerdem unterschiedliche Nachrichten für Lohnbuchhaltungsteams, Ärzte, Anbieter und Führungskräfte formulieren. Die Nachrichten können lokale Begrifflichkeiten aufgreifen und die gewöhnlichen Anfragen aus gestohlener Korrespondenz nachahmen.
Banken stehen vor einem verwandten Problem. Kriminelle können Identitätsvortäuschung, Diebstahl von Zugangsdaten, Kundeninformationen und dringende Zahlungsanfragen zu einer koordinierten Kampagne verbinden.
Die FDIC hat Verbraucher vor Bank-Identitätsbetrug per E-Mail, Textnachrichten, Telefonanrufen und gefälschten Websites gewarnt. Generative KI erleichtert die Erstellung und Anpassung dieser Interaktionen.
Das Risiko geht über Betrug gegen Kunden hinaus. Banken müssen interne Systeme, Zahlungsinfrastrukturen, Anbieter und Zugänge von Beschäftigten oder Auftragnehmern schützen.
Der Resilienzbericht der FDIC für 2025 bezeichnete Ransomware als anhaltende Bedrohung für Finanzen und Banken. Er wies zudem auf doppelte und dreifache Erpressungstaktiken hin.
Doppelte Erpressung verbindet Datendiebstahl mit Verschlüsselung oder der Drohung, die Informationen zu veröffentlichen. Dreifache Erpressung erhöht den Druck etwa durch Denial-of-Service-Angriffe oder Meldungen an eine Aufsichtsbehörde.
KI kann jede Phase unterstützen, ohne ein völlig neues kriminelles Modell zu schaffen. Sie hilft Akteuren, wertvolle Daten zu identifizieren, Druckpunkte auszuwählen und Kommunikation auf ein bestimmtes Opfer zuzuschneiden.
Regulierungsbehörden erkennen auch die defensive Seite derselben Technologie. Im Februar 2026 veröffentlichte das Treasury Department Ressourcen, die die KI-Cybersicherheit und das Risikomanagement im gesamten Finanzdienstleistungssektor stärken sollen.
Treasury erklärte, die Arbeit solle kleinen und mittelgroßen Institutionen helfen, KI sicherer einzusetzen. Seine Initiative für finanzielle Sicherheit brachte öffentliche Stellen, Regulierungsbehörden und Branchenvertreter zusammen.
Dieser Ansatz weist auf eine notwendige Reaktion hin. Kleinere Institutionen benötigen gemeinsame Fähigkeiten, getestete Standards und sektorweite Erkenntnisse statt isolierter Produktkäufe.
Eine Gemeinschaftsbank kann nicht eigenständig jede Kampagne beobachten, die auf Finanzinstitute abzielt. Ein ländliches Krankenhaus kann nicht jeden Spezialisten beschäftigen, der für Identitäts-, Cloud-, klinische und Vorfallsicherheit erforderlich ist.
Gemeinsame Bedrohungsinformationen können helfen, aber nur, wenn sie in nutzbarer Form eintreffen. Ein Indikator, der erst geliefert wird, nachdem ein Angreifer ein Netzwerk durchquert hat, bietet wenig Schutz.
Defensive KI muss zudem zugänglich und betrieblich realistisch sein. Ein System, das für das Sicherheitszentrum eines globalen Unternehmens entwickelt wurde, könnte ein fünfköpfiges IT-Team überfordern.
Das beste Tool für eine kleinere Institution könnte eines sein, das Arbeit reduziert, einige wenige dringende Maßnahmen priorisiert und direkt mit ihrem bestehenden Anbieter verbunden ist. Mehr Funktionen garantieren keinen besseren Schutz.
Das KI-Sicherheitsrennen hat ein Verifikationsproblem
Berichte über KI-gestützte Hackerangriffe sind glaubwürdig, doch der Branche fehlt weiterhin ein vollständiger und unabhängiger Überblick über ihre Häufigkeit und Wirksamkeit.
Modellanbieter nehmen in der Cybersicherheitsforschung eine ungewöhnliche Position ein. Sie können verbotene Aktivitäten erkennen, die externe Ermittler nie sehen, definieren jedoch auch ihre eigenen Kategorien und veröffentlichen ausgewählte Fälle.
Die Offenlegungen von Anthropic bieten ungewöhnlich detaillierte Beispiele. Sie zeigen, wie Nutzer Claude angewiesen haben, wie das System beteiligt war und welche Schutzmaßnahmen das Unternehmen anschließend änderte.
Dennoch sollten Leser Beobachtungen von Anbietern von unabhängig verifizierten Vorfallsberichten unterscheiden. Anthropic kann häufig nicht jedes Opfer öffentlich identifizieren, während Vertraulichkeit die externe Prüfung begrenzt.
Auch Opfer haben Schwierigkeiten, die Beteiligung von KI zuzuordnen. Vivian’s Door konnte feststellen, dass ein Konto kompromittiert wurde, aber nicht unbedingt, welche Tools dem Angreifer geholfen hatten.
Die klassische Reaktion auf Sicherheitsvorfälle konzentriert sich auf Eintrittspunkte, betroffene Systeme, gestohlene Daten und Persistenz. Sie liefert selten eine definitive Aufzeichnung privater Modellgespräche eines Angreifers.
Daher werden viele KI-unterstützte Angriffe wie vertraute Einbrüche aussehen. Ermittler finden möglicherweise gestohlene Zugangsdaten, generierte Skripte und gezielte E-Mails, ohne nachweisen zu können, wie sie erstellt wurden.
Dadurch entstehen zwei gegensätzliche Risiken. Organisationen können KI als Marketing abtun, weil die Zuordnung schwierig ist, oder jede professionell formulierte Phishing-Nachricht als KI-Angriff bezeichnen.
Keine der beiden Reaktionen hilft. Verteidiger sollten sich auf beobachtbare Veränderungen bei Geschwindigkeit, Skalierung, Qualität der Zielauswahl und Verhalten der Angreifer konzentrieren.
Der Internet Crime Report 2024 des FBI bietet eine nützliche Ausgangsbasis. Er verzeichnete 859.532 Beschwerden und gemeldete Verluste von mehr als 16 Milliarden US-Dollar, ein Anstieg um 33 Prozent gegenüber 2023.
Phishing und Spoofing, Erpressung sowie Verstöße gegen personenbezogene Daten waren die drei am häufigsten gemeldeten Kategorien. Diese Straftaten existierten lange bevor generative KI breit verfügbar wurde.
Die FBI-Beschwerdedaten belegen nicht, wie viele Fälle KI nutzten. Sie zeigen die enorme kriminelle Infrastruktur, in die KI-Tools nun Einzug halten.
Diese Unterscheidung prägt eine sinnvolle Politik. Das Ziel sollte nicht sein, Abwehrmaßnahmen um ein nicht messbares Etikett namens „KI-Angriff“ herum aufzubauen.
Organisationen sollten stattdessen die Wege reduzieren, die jeder Angreifer ausnutzen kann. Dazu gehören wiederverwendete Passwörter, übermäßige Kontoberechtigungen, ungepatchte internetexponierte Systeme, schwache Anbieter-Kontrollen und ungetestete Wiederherstellungspläne.
Modellanbieter tragen eine gesonderte Verantwortung. Sie können missbräuchliche Muster überwachen, Konten sperren, Indikatoren teilen und Schutzmaßnahmen für risikoreiche Tool-Nutzung entwickeln.
Sicherheitskontrollen stehen jedoch unter gegnerischem Druck. Kriminelle können Aufgaben auf mehrere Dienste verteilen, ihre Absichten verschleiern, gestohlene Konten nutzen oder zu Modellen mit schwächerer Überwachung wechseln.
Eine wirksame Reaktion erfordert daher Zusammenarbeit zwischen Modellanbietern, Cloud-Plattformen, Softwareanbietern, Regulierungsbehörden, Strafverfolgungsbehörden und Betreibern kritischer Dienste.
Die zentrale Unsicherheit besteht nicht darin, ob Kriminelle KI nutzen werden. Die Fälle von Anthropic zeigen, dass einige dies bereits tun.
Die ungeklärten Fragen betreffen Verbreitung, Zuverlässigkeit und defensiven Zugang. Forscher benötigen vergleichbare Messgrößen, die zeigen, wie stark KI erfolgreiche Kompromittierungsraten, Angriffsgeschwindigkeit und die erforderlichen Fähigkeiten von Akteuren verändert.
Ohne diese Messgrößen können dramatische Demonstrationen die Diskussion dominieren. Unterdessen benötigen kleinere Organisationen weiterhin Hilfe bei den gewöhnlichen Schwächen, die automatisierte Angriffe wirksam machen.
Was als Nächstes geschieht, wird zeigen, ob sich die Kluft schließt
Drei Signale werden bestimmen, ob Verteidiger KI-Cyberangriffe von Anthropic eindämmen können, bevor automatisierte Einbrüche zur Routine werden.
Das erste Signal ist der Nachweis, dass Modellanbieter bösartiges Agentenverhalten erkennen können, während es stattfindet. Kontosperren nach einer Operation liefern Erkenntnisse, doch ein Eingreifen während Aufklärung oder Ausnutzung würde Schäden verringern.
Anbieter sollten ausreichend aggregierte Informationen offenlegen, um zu zeigen, wie sich die Erkennung verbessert. Nützliche Kennzahlen umfassen unterbrochene Operationen, Zeit bis zur Erkennung, wiederholte Umgehungsmuster und die Phasen, in denen Schutzmaßnahmen eingriffen.
Die Zahlen müssen sorgfältig interpretiert werden. Mehr erkannter Missbrauch könnte bessere Überwachung statt mehr Angriffe insgesamt widerspiegeln.
Das zweite Signal ist die Einführung bei kleineren Krankenhäusern und Finanzinstituten. Neue Tools sind nur dann relevant, wenn unterfinanzierte Organisationen sie einsetzen, verwalten und ihnen vertrauen können.
Die Arbeit von Treasury mit kleinen und mittelgroßen Finanzinstituten bietet einen Test. Künftige Übungen sollten zeigen, ob Teilnehmer Reaktionszeit, Anbieterkoordination und Wiederherstellungsbereitschaft verbessern.
Das Gesundheitswesen benötigt ähnliche Nachweise in lokalen und ländlichen Einrichtungen. Beschaffungsankündigungen allein werden nicht belegen, dass Patientendienste einen schwerwiegenden Cybervorfall überstehen können.
Das dritte Signal ist, ob die Vorfallsmeldung beginnt, vermutete KI-Unterstützung von verifizierter KI-Nutzung zu trennen. Ermittler benötigen einheitliche Terminologie, die sowohl Verharmlosung als auch Übertreibung vermeidet.
Ein verifizierter Fall könnte Anbieterprotokolle, wiederhergestellte Prompts, Infrastrukturaufzeichnungen oder operative Dateien eines Angreifers umfassen. Ein vermuteter Fall würde sich ohne direkten Beweis auf Geschwindigkeit, Sprachmuster oder generierten Code stützen.
Diese Unterscheidung würde Regulierungsbehörden und Sicherheitsteams helfen, Ereignisse zu vergleichen. Sie würde außerdem verhindern, dass unsichere Fälle zu irreführenden Statistiken werden.
Defensiver Fortschritt wird nicht von einem Modell oder einem Regierungsprogramm kommen. Er wird daraus entstehen, die Zeit zwischen Entdeckung, Warnung, Eindämmung und Wiederherstellung zu verkürzen.
Krankenhäuser und Banken benötigen zudem Pläne, die funktionieren, wenn Cloud-Dashboards, E-Mail oder normale Identitätssysteme nicht verfügbar sind. Diese Pläne müssen geübt werden, nicht als vergessene Dokumente abgelegt werden.
Für kleine Organisationen sollten die Prioritäten konkret bleiben. Schützen Sie wichtige Konten mit phishing-resistenter Authentifizierung, entfernen Sie nicht mehr benötigte Zugriffe, schließen Sie Sicherheitslücken in exponierten Systemen, bewahren Sie isolierte Backups auf und klären Sie die Verantwortlichkeiten von Anbietern.
Diese Maßnahmen verhindern KI-gestützte Angriffe nicht vollständig. Sie zwingen automatisierte Angreifer jedoch dazu, mehr Zeit aufzuwenden, mehr Aktivitäten offenzulegen und mehr Ziele aufzugeben.
Die Anthropic AI cyberattacks zeigen, dass Modelle die Fähigkeitslücke für Kriminelle verringern können. Die nächste Frage ist, ob gemeinsame Verteidigungsmaßnahmen die Ressourcenlücke für Betroffene verringern können.
Dieses Ergebnis sollte an weniger Dienstunterbrechungen und schnelleren Wiederherstellungen gemessen werden, nicht an der Zahl angekündigter KI-Sicherheitsprodukte. Fragen Sie, wer Ihre vertrauenswürdigsten Konten überwacht, wie schnell Zugriffe deaktiviert werden können und was weiterläuft, wenn zentrale Systeme ausfallen. Bleiben diese Antworten unklar, ist die Organisation bereits dem Geschwindigkeitsvorteil ausgesetzt, den KI Angreifern verschafft.



