top of page

Microsofts KI-Cyberbedrohungen sind jetzt mit den Systemen verbunden, auf die sie abzielen

vor 2 Tagen
14 Min. Lesezeit

Microsoft hat gewarnt, dass KI-Cyberbedrohungen inzwischen Identitäten, Agenten, Cloud-Dienste und Lieferketten miteinander verbinden, obwohl sie häufig auf vertrauten Angriffsmethoden beruhen.

Die Warnung stammt aus dem am 1. Oktober veröffentlichten Digital Defense Report 2026, der Bedrohungsaktivitäten von Juli 2025 bis Juni 2026 untersucht. Microsoft zufolge nutzen Angreifer KI für Aufklärung, Social Engineering, Malware-Entwicklung, Schwachstellenforschung und Tätigkeiten nach einer ersten Kompromittierung.

Der zentrale Konflikt besteht nicht zwischen Menschen und vollständig autonomen Hacking-Systemen. Microsoft zufolge steuern menschliche Akteure weiterhin die meisten böswilligen Kampagnen. Die Veränderung besteht darin, dass KI ihnen hilft, Ziele schneller zu recherchieren, Nachrichten anzupassen, Code zu verändern und gestohlene Informationen auszuwerten.

Dadurch lässt sich die Bedrohung schwerer als Ansammlung isolierter technischer Vorfälle behandeln. Eine gestohlene Identität kann einem Angreifer Zugang zu Cloud-Daten, Geschäftsanwendungen, KI-Agenten und vertrauenswürdigen Verwaltungstools verschaffen. Kleine Signale aus diesen Systemen können sich zu einem deutlich größeren Einbruch verbinden.

Microsofts Argument birgt zudem eine strategische Spannung. Dieselben KI-Fähigkeiten können Verteidigern helfen, Schwachstellen zu finden, Warnmeldungen zu korrelieren und Angriffe zu untersuchen. Sie können aber auch den Aufwand verringern, überzeugende Köder zu erstellen oder nach Schwächen zu suchen.

Das Ergebnis ist ein operativer Wettstreit zwischen KI-gestützten Angreifern und vernetzter Verteidigung. Geschwindigkeit zählt, doch Transparenz über Identitäten, Tools und Daten hinweg ist wichtiger.

Was Microsofts Defense Report 2026 verändert hat

Microsofts jüngste Warnung ordnet KI-Cyberbedrohungen als Problem vernetzten Zugriffs ein, nicht lediglich als von einem Modell erzeugte bösartige Inhalte.

Der Digital Defense Report beschreibt zwei sich überschneidende Risiken. Angreifer können KI gegen traditionelle Systeme einsetzen und die Komponenten angreifen, die KI-Systeme funktionsfähig machen.

Zu diesen Komponenten zählen Prompts, Modelldaten, Bereitstellungsinfrastruktur, Nutzerinformationen, generierte Ausgaben, Tools und Agentenidentitäten. Ein Angriff auf eine Komponente kann Zugang zu mehreren anderen schaffen.

Dieses Modell ist umfassender als die bekannte Sorge, Kriminelle könnten einen Chatbot zum Schreiben von Malware auffordern. Microsoft zufolge unterstützt die meiste beobachtete böswillige KI-Nutzung weiterhin einzelne Phasen etablierter Angriffsabläufe.

Bedrohungsakteure nutzen Sprachmodelle, um Nachrichten zu entwerfen, Inhalte zu übersetzen, Schwachstellen zu recherchieren, Skripte zu erstellen, Malware zu debuggen und gestohlene Datensätze zusammenzufassen. Menschliche Akteure behalten im Allgemeinen die Kontrolle über ihre Ziele und Entscheidungen zur Bereitstellung.

Microsofts Sicherheitsbewertung vom 1. Oktober betont diese Kontinuität. Menschen, Identitäten, exponierte Systeme und vertrauenswürdiger Zugang bleiben für die Aktivitäten, die seine Teams beobachten, zentral.

Die Technologie verändert die wirtschaftlichen Rahmenbedingungen dieser Methoden. Ein Akteur kann mehr Varianten testen, Material für mehr Ziele anpassen und mehr Informationen verarbeiten, ohne jede Fähigkeit manuell entwickeln zu müssen.

Der Bericht erweitert zudem den defensiven Perimeter. KI-Agenten können mit Unternehmensdaten, Anwendungen, APIs und Softwaretools interagieren. Eine API ist eine definierte Schnittstelle, über die getrennte Anwendungen Daten oder Aktionen austauschen können.

Diese Verbindungen machen Agenten nützlich. Sie geben Sicherheitsteams jedoch auch mehr Beziehungen, die sie inventarisieren, authentifizieren, überwachen und widerrufen müssen.

Microsoft unterteilt die agentische Angriffsfläche in fünf breite Risikoklassen. Diese umfassen Prompt-Manipulation, die Offenlegung sensibler Daten, Identitätskompromittierung, übermäßige Handlungsbefugnis und Schäden an der operativen Integrität.

Übermäßige Handlungsbefugnis liegt vor, wenn ein System Maßnahmen ergreift, die über das von seinem Eigentümer beabsichtigte oder genehmigte Verhalten hinausgehen. Ein manipulierter Agent könnte mehrere einzeln zulässige Tools zu einer unsicheren Abfolge verketten.

Operative Integrität umfasst die Vertrauenswürdigkeit von Prompts, Speicher, Konfiguration, Trainingsdaten, Softwareabhängigkeiten und Protokollen. Ein Angreifer, der diese Elemente verändert, kann späteres Verhalten beeinflussen, ohne das zugrunde liegende Modell direkt zu kompromittieren.

Diese Einordnung verändert die Sicherheitsfrage. Teams können einen Agenten nicht allein danach bewerten, ob sein Modell eine gefährliche Anfrage ablehnt.

Sie müssen auch fragen, welche Identität der Agent nutzt, welche Daten er abrufen kann und welche Aktionen er ausführen darf. Sie müssen wissen, ob seine Zugangsdaten angemessen eingeschränkt sind und ob Administratoren den Zugang schnell entziehen können.

Dieser Wandel macht KI-Sicherheit zu einem Architekturproblem. Schutzmaßnahmen für Modelle bleiben wichtig, sind jedoch Teil eines größeren Systems aus Identitäten, Berechtigungen, Datenspeichern, Anwendungen und Lieferanten.

Warum Microsofts KI-Cyberbedrohungen den Druck auf Verteidiger erhöhen

KI verkürzt Teile des Angriffszyklus und zwingt Verteidiger zugleich, eine größere und stärker vernetzte Umgebung zu überwachen.

Microsofts Zahlen zeigen, warum diese Kombination wichtig ist. Dem Bericht zufolge umfassten 63 Prozent der beobachteten Einbrüche Datendiebstahl, wodurch Informationszugang zu einem zentralen Ziel von Angreifern wird.

Das Unternehmen erkannte zudem in den vorangegangenen 12 Monaten mehr als 46 Millionen Angriffe durch die Nachahmung geschäftlicher Kontakte. Diese Angriffe imitieren vertrauenswürdige Personen oder Organisationen, um Beschäftigte zur Überweisung von Geld, zur Preisgabe von Zugangsdaten oder sensiblen Informationen zu bewegen.

Gültige Konten bleiben besonders wertvoll. Microsoft zufolge führten 52,2 Prozent der Einbrüche mit gültigen Konten zu weiterem Diebstahl von Zugangsdaten.

Dieses Muster kann aus einer kompromittierten Identität einen Weg zu mehreren weiteren machen. Zudem kann böswillige Aktivität dadurch dem legitimen Verhalten ähneln, das viele Überwachungssysteme erwarten.

Der Druck ist nicht gleichmäßig verteilt. Microsoft zufolge entfielen zwischen Januar 2025 und Juni 2026 25,5 Prozent der beobachteten Cyberbedrohungsaktivitäten auf Kunden in den Vereinigten Staaten.

Behörden und öffentliche Dienste waren während des Messzeitraums 2026 des Berichts der am stärksten betroffene Sektor. Ihr Anteil erreichte 27 Prozent, gegenüber 17 Prozent im Jahr 2025.

Die Informationstechnologie folgte mit 17 Prozent, während Forschung und Hochschulen 14 Prozent ausmachten. Diese Sektoren verbinden wertvolle Daten mit Abhängigkeiten, die einen Vorfall über Partner und Kunden hinweg verbreiten können.

Microsoft berichtet außerdem, dass Phishing 2026 23 Prozent der beobachteten Einbrüche ausmachte, nach 7 Prozent im Jahr 2025. Phishing nutzt täuschende Kommunikation, um ein Ziel zur Offenlegung von Informationen oder zu einer unsicheren Handlung zu bewegen.

Dieser Anstieg beweist nicht, dass KI jeden zusätzlichen Phishing-Einbruch verursacht hat. Microsofts umfassendere Belege zeigen jedoch, warum KI diese Kampagnen leichter verfeinern und anpassen lässt.

Die Analyse des Unternehmens vom April 2026 berichtete von einer Klickrate von 54 Prozent bei KI-gestütztem Phishing, verglichen mit rund 12 Prozent bei traditionelleren Kampagnen. Microsoft beschrieb diesen Unterschied als eine Steigerung der Effektivität um 450 Prozent.

Diese Zahlen stammen aus Microsofts eigener Bedrohungstransparenz und sollten nicht als allgemeiner Branchenmaßstab behandelt werden. Die beobachtete Rate kann von der Zielauswahl, dem Kampagnendesign und der gemessenen Population abhängen.

Trotz dieser Einschränkung ist die operative Richtung wichtig. KI hilft Angreifern, Nachrichten zu lokalisieren, Sprache am Arbeitsplatz nachzuahmen und Köder auf bestimmte Rollen zuzuschneiden.

Sie ermöglicht auch schnellere Iterationen. Ein Angreifer kann eine Nachricht nach schlechten Ergebnissen anpassen, statt darauf zu warten, dass ein Spezialist die Kampagne umschreibt.

Der Angriffslebenszyklus umfasst heute KI-gestützte Arbeit von der frühen Recherche bis zu Aktivitäten nach einer Kompromittierung. Microsoft hat deren Einsatz bei der Entwicklung von Personas, gefälschten Dokumenten, Malware-Debugging, Umgehungstechniken und der Analyse gestohlener Daten beobachtet.

Der unmittelbarste Druck trifft jedoch weiterhin Identitätssysteme. Eine überzeugende Nachricht wird erst dann zu einem ernsthaften Sicherheitsvorfall, wenn sie Zugang verschafft, den ein Angreifer erneut nutzen kann.

Das bedeutet, dass Sicherheitsteams über E-Mail, Browser, Endpunkte, Identitätsdienste, Cloud-Anwendungen und Datenkontrollen hinweg reagieren müssen. Getrennte Tools können jeweils nur ein Fragment sehen, ohne die vollständige Abfolge zu erkennen.

Ein E-Mail-Produkt könnte ungewöhnliche Formulierungen markieren. Ein Identitätssystem könnte eine verdächtige Anmeldung beobachten. Eine Cloud-Anwendung könnte einen ungewöhnlichen Download aufzeichnen.

Der Verteidigungsvorteil entsteht erst, wenn Teams diese Signale schnell verbinden. Microsoft argumentiert, dass isolierte Telemetriedaten nützlicher werden, wenn Ermittler Beziehungen zwischen Systemen herstellen können.

Deshalb stehen Verteidiger vor mehr als einem Problem des Warnmeldungsvolumens. Sie stehen vor einem Kontextproblem, bei dem Belege über technische und organisatorische Grenzen hinweg verteilt sind.

Der eigentliche Wettstreit lautet: Vernetzte Verteidigung gegen fragmentierte Sicherheit

Microsofts zentrales Argument lautet, dass vernetzte Verteidigung Angriffsmuster offenlegen kann, die in isolierten Sicherheitsprodukten unsichtbar bleiben.

Ein KI-gestützter Angreifer benötigt nicht in jeder Phase eine völlig neue Technik. Der Akteur kann vertraute Techniken über E-Mail, Identitäten, Cloud-Anwendungen und Verwaltungstools hinweg kombinieren.

Jede einzelne Aktion kann unvollständig oder nur mäßig verdächtig wirken. Die Beziehung zwischen den Aktionen kann den Einbruch offenlegen.

Stellen Sie sich einen Beschäftigten vor, der eine stark zugeschnittene Nachricht erhält und Zugangsdaten auf einer Reverse-Proxy-Phishing-Website eingibt. Die Website erfasst sowohl Zugangsdaten als auch ein authentifiziertes Sitzungstoken.

Eine neue Sitzung greift dann auf E-Mail, Cloud-Speicher und Kollaborationstools zu. Der Angreifer durchsucht Finanzkommunikation, kopiert Dokumente und erstellt für dauerhaften Zugriff eine weitere Authentifizierungsmethode.

Kein einzelnes Ereignis erklärt die Kampagne vollständig. Die E-Mail-, Browser-, Identitäts- und Cloud-Datensätze müssen über Zeit, Nutzerkontext, Geräteinformationen und Zugriffsmuster miteinander verknüpft werden.

Microsofts Bericht stellt diese Korrelation in den Mittelpunkt moderner Verteidigung. Sicherheitsteams sammeln bereits Informationen von Endpunkten, Netzwerken, Anwendungen, E-Mail, Cloud-Umgebungen und der Bedrohungsaufklärung.

Die Herausforderung besteht darin, diese Aufzeichnungen in eine schlüssige Darstellung zu überführen, bevor der Angreifer weiterzieht. KI kann helfen, bekannte Korrelationen und wiederkehrende Ermittlungsarbeit zu automatisieren.

Sie kann zusammenhängende Warnmeldungen gruppieren, Ereignisabfolgen zusammenfassen und Anomalien für erfahrene Analysten sichtbar machen. Das verschafft Verteidigern mehr Kapazität für tiefergehende Untersuchungen.

Microsoft zieht jedoch eine Grenze bei der Automatisierung. Etablierte Techniken können zunehmend von Maschinen wiederholt werden, während undokumentierte Angriffspfade weiterhin vom Urteil erfahrener Menschen profitieren.

Diese Unterscheidung ist wichtig, weil vernetzte Verteidigung nicht dasselbe ist wie vollständig autonome Verteidigung. Automatisierte Systeme können unvollständige Daten, schwache Richtlinien und falsche Annahmen übernehmen.

Ein Sicherheitsagent mit weitreichenden Berechtigungen kann ebenfalls einen weiteren Weg für Angreifer schaffen. Sein defensiver Nutzen beseitigt nicht die Notwendigkeit eingeschränkter Zugangsdaten, von Aktionskontrollen und detaillierten Protokollen.

Daraus ergibt sich der zentrale Zielkonflikt des Berichts. Die Vernetzung von Systemen gibt Verteidigern mehr Kontext, doch jede Verbindung kann auch die verfügbare Angriffsfläche vergrößern.

Sicherheitsverantwortliche benötigen daher zwei Formen der Transparenz. Sie brauchen systemübergreifende Transparenz über Bedrohungen und ein Inventar dessen, worauf ihre KI-Agenten zugreifen oder was sie verändern können.

Die zweite Anforderung wird schwieriger, da Geschäftsteams Agenten in alltäglichen Arbeitsabläufen einsetzen. Einige Agenten rufen Dokumente ab, entwerfen Nachrichten, fragen Datenbanken ab oder aktualisieren operative Systeme.

Eine Organisation, die diese Agenten nicht identifizieren kann, kann Verantwortliche nicht zuverlässig zuordnen oder Berechtigungen prüfen. Nach einem Vorfall kann sie Zugriffe auch nicht mit Sicherheit widerrufen.

Dieses Problem ähnelt der früheren Cloud-Einführung, als Teams häufig erst dann nicht verwaltete Anwendungen entdeckten, nachdem Mitarbeitende bereits wichtige Daten darin abgelegt hatten. Agentenbereitstellungen ergänzen diese bekannte Governance-Lücke um autonome Aktionen.

Eine praktikable Antwort beginnt mit Identitäten. Jeder Agent sollte über eine überprüfbare Identität verfügen, statt sich auf gemeinsame Zugangsdaten oder die dauerhaften Berechtigungen eines Mitarbeitenden zu stützen.

Berechtigungen sollten den kleinstmöglichen Satz an Aktionen widerspiegeln, der für eine bestimmte Aufgabe erforderlich ist. Das Prinzip der minimalen Rechte begrenzt den Schaden, der nach dem Diebstahl einer Identität oder der Manipulation eines Prompts möglich ist.

Sicherheitsteams sollten zudem Abruf und Aktion trennen. Ein Agent, der ein Dokument lesen kann, benötigt nicht automatisch die Berechtigung, es zu versenden, zu bearbeiten oder darin enthaltene Anweisungen auszuführen.

Protokolle müssen sowohl die Aktionen des Agenten als auch den Kontext bewahren, der zu ihnen geführt hat. Ohne diesen Verlauf kann ein Ermittler genehmigte Automatisierung nicht von manipuliertem Verhalten unterscheiden.

Teams, die sensibles Wissen verwalten, sollten bei ihrer Wissensdatenbank ähnlich diszipliniert vorgehen. Eigentümerschaft, Zugriffsgrenzen und Abrufumfang sind wichtig, wenn KI-Systeme interne Informationen durchsuchen können.

Das Ziel besteht nicht darin, jedes Tool abzukoppeln. Jede Verbindung soll sichtbar, zuordenbar und rückgängig zu machen sein.

KI ist ein Beschleuniger, noch kein autonomer Angreifer

Die stärksten Belege sprechen dafür, dass KI ein Multiplikator für menschliche Akteure ist, nicht deren zuverlässiger Ersatz.

Microsofts Forschung zu KI-Methoden zufolge konzentriert sich der Großteil der böswilligen Nutzung derzeit auf die Erstellung von Texten, Code und Medien. Akteure nutzen diese Ergebnisse, um Reibung in bestehenden Arbeitsabläufen zu verringern.

Diese Einschätzung liefert eine wichtige Einordnung zu dramatischen Behauptungen über autonome Cyberkriegsführung. Microsoft hat Experimente mit agentischer KI beobachtet, erklärt jedoch, dass solche Aktivitäten noch nicht im großen Maßstab stattfinden.

Agentische KI bezeichnet Systeme, die iterative Entscheidungen treffen und Aufgaben über verbundene Tools ausführen können. Zuverlässigkeit und operative Risiken begrenzen ihre böswillige Nutzung weiterhin.

Angreifer benötigen keine vollständige Autonomie, um einen Vorteil zu erzielen. Ein Modell, das bei Recherche, Übersetzung oder Fehlersuche Zeit spart, kann die Zahl der Ziele erhöhen, die ein Akteur bearbeitet.

Nordkoreanische Operationen mit Remote-IT-Arbeitskräften veranschaulichen dieses Muster. Microsoft verfolgt Gruppen, die es Jasper Sleet und Coral Sleet nennt und die KI für Identitätsfälschung, Social Engineering und den fortgesetzten Missbrauch legitimer Zugriffe einsetzen.

Diese Kampagnen verbinden digitale Täuschung mit realen Einstellungsprozessen. KI hilft Bewerbern dabei, Lebensläufe zu erstellen, Personas aufrechtzuerhalten, in einer anderen Sprache zu kommunizieren und technische Aufgaben zu lösen.

Der entscheidende Zugriff stammt weiterhin von einem Arbeitgeber. Nach der Einstellung kann ein betrügerischer Mitarbeiter Zugangsdaten erhalten und über genehmigte Kanäle interne Systeme erreichen.

Dieses Beispiel zeigt, warum die Bedrohung tiefer reicht als die Erzeugung von bösartigem Code. KI kann die sozialen und operativen Schritte verstärken, durch die ein Angreifer in eine vertrauensvolle Beziehung gelangt.

Microsoft hat zudem beobachtet, dass Bedrohungsakteure versuchen, Modellsicherheitskontrollen zu umgehen. Zu den Techniken gehören rollenbasierte Prompts, umformulierte Anfragen und Anweisungen, die über mehrere Interaktionen verteilt werden.

Eine Sicherheitskontrolle kann direkte Anfragen einschränken und dennoch eine Kette scheinbar harmloser Aufgaben übersehen. Der Akteur kombiniert die Ergebnisse außerhalb des Modells.

Die Schwachstellenforschung weist dieselbe Dual-Use-Spannung auf. KI-gestützte Codeanalyse kann Wartungsteams helfen, Schwachstellen zu finden, bevor Angreifer sie ausnutzen.

Dieselbe Fähigkeit kann Bedrohungsakteuren helfen, öffentliche Offenlegungen zu prüfen, Code zu durchsuchen und plausible Ausnutzungspfade zu identifizieren. Das Ergebnis hängt von Zugriff, Absicht und der Geschwindigkeit der Behebung ab.

Microsoft zufolge kann eine Schwachstelle in weniger als 24 Stunden von ihrer Entdeckung in freier Wildbahn bis zur aktiven Bewaffnung gelangen. Zudem prognostiziert das Unternehmen für 2026 72.000 öffentlich bekannt gegebene Schwachstellen.

Diese Zahlen erhöhen den Wert einer Priorisierung. Sicherheitsteams können nicht jede Schwachstelle als gleich dringend behandeln, insbesondere über große Cloud- und Softwarelandschaften hinweg.

KI kann helfen, Risiken einzuordnen, indem sie technische Schwere mit dem Kontext von Assets kombiniert. Sie kann feststellen, ob ein verwundbarer Dienst dem Internet ausgesetzt ist oder sensible Daten enthält.

Angreifer können eine ähnliche Berechnung durchführen. Sie können sich auf Schwachstellen konzentrieren, die mit exponierten Diensten, wertvollen Organisationen oder weit verbreiteten Produkten verbunden sind.

Hier ist die Beschreibung als Multiplikator hilfreicher als das Narrativ vom autonomen Angreifer. Die unmittelbare Veränderung ist keine unabhängige maschinelle Absicht.

Die Veränderung besteht in geringerer operativer Reibung. Mehr Menschen erhalten Zugang zu Fähigkeiten, die früher spezialisierte Sprachkenntnisse, Programmierwissen oder eigene Recherchezeit erforderten.

Microsofts Analyse vom April argumentiert, dass hochentwickelte Fähigkeiten kleineren Akteuren zugänglich werden. Diese Einschätzung ist plausibel, doch der Zugang zu Fähigkeiten garantiert keinen erfolgreichen Einbruch.

Ziele unterscheiden sich weiterhin in ihren Schutzmaßnahmen. Generierte Malware kann Fehler enthalten, Phishing-Nachrichten können scheitern, und automatisierte Aktionen können einen Angreifer durch ungewöhnliches Verhalten entlarven.

Verteidiger sollten daher zwei gegensätzliche Fehler vermeiden. Sie sollten KI-unterstützte Operationen nicht als gewöhnliche Automatisierung abtun und nicht jeden Angriff als autonom bezeichnen.

Beide Fehler schwächen die Planung. Verharmlosung übersieht Veränderungen bei Geschwindigkeit und Umfang, während Übertreibung Ressourcen auf Szenarien lenkt, die noch nicht ausgereift sind.

Microsofts Belege haben Grenzen, doch das Risiko ist konkret

Microsoft sieht einen enormen Anteil der globalen digitalen Aktivität, doch seine Messungen beschreiben weiterhin die eigene Sichtbarkeit und nicht das gesamte Internet.

Das Unternehmen betreibt Cloud-, Identitäts-, Endpoint-, E-Mail- und Kollaborationsdienste in vielen Organisationen. Diese Position liefert wertvolle Telemetriedaten über mehrere Phasen eines Angriffs hinweg.

Sie schafft jedoch auch eine besondere Perspektive. Branchen, Länder und Techniken, die stark mit Microsoft-Produkten interagieren, können deutlicher sichtbar sein als Aktivitäten an anderer Stelle.

Microsofts Prozentangaben sollten daher als beobachtete Aktivität innerhalb definierter Datensätze gelesen werden. Sie sind keine Erfassung aller Cyberangriffe weltweit.

Unterschiede bei Kundenmeldungen, Produktbereitstellungen und Erkennungsabdeckung können die Ergebnisse beeinflussen. Microsoft kann seine Erkennung in einem Zeitraum verbessern, sodass die gemessene Aktivität steigt, ohne dass die zugrunde liegenden Angriffe entsprechend zunehmen.

Die KI-bezogenen Aussagen des Berichts verbinden zudem beobachtetes Verhalten mit Prognosen über sich entwickelnde Risiken. Diese Unterscheidung verdient sorgfältige Aufmerksamkeit.

Microsoft berichtet direkt über Bedrohungsakteure, die KI für Content-Produktion, Recherche, Programmierung und Datenanalyse nutzen. Separat beschreibt das Unternehmen Agentenidentität und übermäßige Handlungsbefugnisse als wachsende Bereiche, die Organisationen absichern müssen.

Diese zukunftsgerichteten Risiken sind glaubwürdig, weil Agenten bereits mit Unternehmens-Tools verbunden sind. Der Bericht belegt jedoch nicht, dass autonome Agenten derzeit reale Angriffe dominieren.

Microsoft selbst erklärt, dass menschliche Akteure an den meisten böswilligen Kampagnen weiterhin beteiligt sind. Das Unternehmen räumt außerdem ein, dass fortgeschrittene agentische Nutzung noch in der Entwicklung ist.

Diese Zurückhaltung stärkt den nützlichen Teil der Warnung. Organisationen müssen nicht auf autonome Einbrüche warten, bevor sie handeln.

Prompt Injection stellt bereits ein praktisches Risiko dar. Bei dieser Technik werden feindselige Anweisungen in Inhalte eingebettet, die ein KI-System verarbeitet, um dessen Verhalten umzulenken.

Ein bösartiges Dokument könnte einem Agenten befehlen, seine ursprüngliche Aufgabe zu ignorieren, abgerufene Informationen offenzulegen oder ein verbundenes Tool aufzurufen. Die Ausgabe des Modells wird gefährlich, wenn Berechtigungen dieser Anweisung erlauben, eine Aktion auszulösen.

Der Speicher schafft ein weiteres Risiko. Wenn ein Agent manipulierte Informationen speichert und später erneut verwendet, kann eine vergiftete Interaktion künftige Entscheidungen beeinflussen.

Diese Probleme stehen neben traditionellen Sicherheitsversäumnissen und nicht getrennt von ihnen. Gestohlene Zugangsdaten, übermäßige Berechtigungen, schwaches Monitoring und exponierte Dienste bleiben wichtig.

Unabhängige Rahmenwerke stützen diese Lebenszyklus-Perspektive. Das US National Institute of Standards and Technology behandelt KI-Risikomanagement als fortlaufenden Prozess, der Design, Bereitstellung, Messung und Governance umfasst.

Das KI-Risikorahmenwerk ersetzt keine Cybersicherheitskontrollen. Es hilft Organisationen zu bestimmen, wer ein Risiko verantwortet, wie es gemessen wird und wie sich Entscheidungen mit der Weiterentwicklung von Systemen verändern.

Microsoft hat ein kommerzielles Interesse daran, integrierte Sicherheit hervorzuheben. Das Unternehmen verkauft Identitäts-, Cloud-, Endpoint-, Daten- und Sicherheitsprodukte, die von zentralisierter Sichtbarkeit profitieren.

Dieser Anreiz entkräftet nicht die zugrunde liegenden Belege. Er bedeutet jedoch, dass Leser beobachtete Ergebnisse von Behauptungen über die beste Produktarchitektur trennen sollten.

Eine Organisation kann Sicherheitssignale verbinden, ohne jede Kontrolle von einem Anbieter zu kaufen. Offene Standards, gemeinsame Kennungen, normalisierte Protokolle und disziplinierte Incident-Prozesse können Fragmentierung ebenfalls verringern.

Die Konzentration auf einen Anbieter bringt eigene Abwägungen mit sich. Eine einheitliche Plattform kann die Korrelation vereinfachen, doch ein Ausfall oder eine Kompromittierung kann mehrere Verteidigungsebenen beeinträchtigen.

Die richtige Lehre ist daher architektonisch, nicht markenspezifisch. Verteidiger benötigen nutzbaren Kontext über Systeme hinweg, klare Verantwortlichkeiten und Kontrollen, die wirksam bleiben, wenn eine Komponente ausfällt.

Der Informationsaustausch zwischen öffentlichem und privatem Sektor ist ebenfalls wichtig, weil kein einzelnes Unternehmen jeden Teil einer Kampagne sieht. Cloud-Anbieter, Regierungen, Softwareanbieter und betroffene Organisationen verfügen über unterschiedliche Belege.

Microsoft argumentiert, dass vertrauenswürdiger Austausch Fragmente verbinden kann, die innerhalb einer Institution mehrdeutig bleiben. Die Herausforderung besteht darin, schnell zu teilen, ohne sensible Kunden- oder Ermittlungsinformationen offenzulegen.

Für Käufer ist die messbare Leistung entscheidend. Ein Sicherheitsprodukt sollte die Untersuchungszeit verkürzen, zusammenhängendes Verhalten identifizieren und Belege bewahren, die Analysten überprüfen können.

Behauptungen über KI-Erkennung sollten diese Ergebnisse nicht ersetzen. Teams sollten fragen, wie ein System mit fehlenden Daten, falschen Korrelationen und kompromittierten Eingaben umgeht.

Drei Signale werden zeigen, ob vernetzte Verteidigung funktioniert

Die nächste Phase wird an Agenten-Identitätskontrollen, einer schnelleren Reaktion auf Schwachstellen und Belegen dafür gemessen, dass Verteidiger die Verweildauer von Angreifern verkürzen können.

Das erste Signal ist, ob Organisationen KI-Agenten eindeutige, widerrufbare Identitäten geben. Microsoft zufolge benötigen Agenten angemessene Zugriffsrechte, Authentifizierung, Zuordenbarkeit und eine zuverlässige Methode zum Entzug von Berechtigungen.

Das erfordert mehr als die Zuweisung eines Dienstkontos. Teams müssen wissen, welcher Mensch oder Geschäftsprozess den Agenten verantwortet, welche Tools er aufrufen kann und welche Daten er abrufen darf.

Es lohnt sich, darauf zu achten, ob Identitätsanbieter und Cloud-Plattformen stärkere agentenspezifische Kontrollen hinzufügen. Nützliche Funktionen werden eingeschränkte Zugangsdaten, gegenseitige Authentifizierung, Aktionsfreigaben und vollständige Prüfverläufe umfassen.

Die Einführung ist wichtiger als die Ankündigung. Die Warnung gewinnt an Gewicht, wenn Unternehmen Agenten inventarisieren und Zugriffe widerrufen können, ohne nicht betroffene Systeme zu unterbrechen.

Sie wird schwächer, wenn Agentenidentität ein konzeptionelles Rahmenwerk bleibt, während Bereitstellungen weiterhin über gemeinsame Konten und weitreichende Mitarbeiterberechtigungen erfolgen.

Das zweite Signal ist die Zeit zwischen der Entdeckung einer Schwachstelle, ihrer Priorisierung und ihrer Behebung. Microsoft zufolge kann die Bewaffnung in weniger als 24 Stunden erfolgen, sodass manuellen Prozessen kaum Spielraum bleibt.

KI-gestützte Codeanalyse sollte Verteidigern helfen, erreichbare Schwachstellen zu identifizieren und Korrekturen vorzuschlagen. Dieselben Tools werden Angreifern jedoch auch dabei helfen, öffentliche Informationen zu durchsuchen und Ideen zur Ausnutzung zu testen.

Die entscheidende Kennzahl ist nicht, wie viele mögliche Schwächen ein Modell findet. Entscheidend ist, ob Unternehmen offenliegende, ausnutzbare Schwachstellen beheben, bevor Angreifer sie einsetzen.

Sicherheitsteams sollten die Behebungszeit für internetexponierte Assets getrennt von der allgemeinen Patch-Abschlussrate verfolgen. Sie sollten zudem messen, ob Notfallkorrekturen operative Störungen verursachen.

Nachweise für eine durchgehend schnellere Behebung würden Microsofts Argument stärken, dass Verteidiger KI in einen Vorteil verwandeln können. Wachsende Rückstände würden zeigen, dass die Erkennung die institutionelle Reaktion überholt.

Das dritte Signal ist die Verweildauer, also der Zeitraum zwischen dem ersten Zugriff und der Eindämmung. Microsoft zufolge nahm die Verweildauer in mehreren Branchen zu, obwohl sich die Reaktion nach der Erkennung verbesserte.

Diese Erkenntnis zeigt die derzeitige Schwäche auf. Verteidiger können schnell handeln, sobald sie einen Einbruch verstehen, doch sie haben weiterhin Schwierigkeiten, dessen frühe Phasen zu erkennen.

Vernetzte Erkennung sollte diese Lücke verringern. E-Mail-, Identitäts-, Endpunkt-, Cloud- und Agentenaktivitäten müssen eine Zeitleiste ergeben, bevor der Angreifer dauerhaften Zugriff etabliert.

Unternehmen sollten messen, wie häufig korrelierte Signale einen Einbruch früher aufdecken als jedes einzelne Produkt. Sie sollten außerdem prüfen, ob automatisierte Zusammenfassungen Analysten helfen oder wichtige Unsicherheiten verschleiern.

Ein Rückgang der Verweildauer würde Microsofts zentrale These stützen. Eine stabile oder steigende Verweildauer würde darauf hindeuten, dass mehr Telemetrie und KI die fragmentierte Untersuchung nicht gelöst haben.

Dieselben drei Tests sind für Entwickler, Unternehmenskäufer und Wissensarbeiter relevant. Entwickler entscheiden, welche Berechtigungen Agenten erhalten, während Käufer bestimmen, welche Systeme Sicherheitskontext teilen.

Wissensarbeiter bleiben zentral, weil Angreifer weiterhin Menschen und vertrauenswürdige Zugriffe ins Visier nehmen. KI-generierte Nachrichten sind besonders schädlich, wenn die alltägliche Arbeit die Anfrage plausibel erscheinen lässt.

Die unmittelbare Reaktion besteht nicht darin, jede Nachricht oder Agentenaktion als feindselig einzustufen. Vielmehr geht es darum, Aktionen mit hoher Auswirkung überprüfbar und rückgängig machbar zu gestalten.

Unternehmen sollten eingesetzte Agenten identifizieren, Leseberechtigungen von Ausführungsrechten trennen und Identitätsereignisse mit Anwendungsaktivitäten verknüpfen. Sie sollten außerdem üben, wie Zugriffe während eines Vorfalls entzogen werden.

Microsofts KI-Cyberbedrohungen werden sich weiterentwickeln, doch der kurzfristige Test ist bereits klar. Können Verteidiger schwache Signale verknüpfen, bevor Angreifer vertrauenswürdige Systeme verbinden?

Prüfen Sie, wo sich Agenten, Identitäten, Daten und Tools innerhalb Ihrer Organisation überschneiden. Fragen Sie dann, ob Ihr Team jede Aktion nachvollziehen, hinterfragen und widerrufen kann, bevor eine kompromittierte Verbindung zu einem größeren Sicherheitsvorfall wird.

 
 

Kostenlos loslegen

Ein Local-First-KI-Assistent mit persönlichem Wissensmanagement

Für ein besseres KI-Erlebnis

unterstützt remio derzeit nur Windows 10+ (x64) und M-Chip Macs.

Ihr KI-Partner bei der Arbeit
Mehr schaffen mit remio

Planen. Erstellen. Liefern.
Alles an einem Ort.

bottom of page