Microsoft Digital Defense Report 2026: KI beschleunigt beide Seiten des Cybersicherheitswettlaufs
Microsoft hat seinen Microsoft Digital Defense Report 2026 veröffentlicht – mit einer eindringlichen Erkenntnis: KI kann Teile eines Cyberangriffs von Tagen auf Sekunden verkürzen.
Der Bericht behauptet nicht, dass vollständig autonome Angriffe bereits zur Normalität geworden sind. Stattdessen beschreibt er einen Übergang von KI-gestützter Arbeit hin zu KI-gesteuerten und zunehmend autonomen Aktivitäten. Menschliche Akteure steuern die meisten komplexen Eindringversuche weiterhin, können jedoch mehr Aufklärung, Analyse und repetitive Ausführung delegieren.
Diese Unterscheidung bildet den zentralen Konflikt. Angreifer können bekannte Techniken automatisieren, bevor viele Unternehmen bekannte Schwachstellen beheben. Auch Verteidiger erhalten schnellere Werkzeuge zur Erkennung und Reaktion – allerdings nur, wenn ihre Identitäten, Daten und Sicherheitsabläufe darauf vorbereitet sind.
Microsoft zufolge wurden in der ersten Hälfte des Jahres 2026 fast 40.000 Common Vulnerabilities and Exposures (CVEs) veröffentlicht. Das Unternehmen prognostiziert für das Gesamtjahr rund 72.000 Meldungen. Währenddessen kann die Bewaffnung einer Schwachstelle nach ihrer Entdeckung in weniger als 24 Stunden erfolgen, während die Behebung kritischer Sicherheitslücken in Unternehmen häufig 30 bis 60 Tage dauert.
Das Ergebnis sind nicht einfach mehr KI-generierte Phishing-Angriffe oder automatisierte Malware. Es entsteht eine wachsende zeitliche Lücke zwischen dem, was Maschinen entdecken können, und dem, was Organisationen sicher reparieren können.
Was der Microsoft Digital Defense Report 2026 tatsächlich herausgefunden hat
Die wichtigste Erkenntnis des Berichts lautet, dass KI Geschwindigkeit und Wirtschaftlichkeit bestehender Angriffe verändert, bevor sie völlig neue Angriffsformen schafft.
Microsoft veröffentlichte den Bericht am 1. Oktober auf Grundlage von Beobachtungen, die überwiegend zwischen Juli 2025 und Juni 2026 gesammelt wurden. Der Sicherheitsbetrieb des Unternehmens verarbeitet täglich mehr als 165 Billionen Signale aus Identitäten, Geräten, E-Mails, Cloud-Diensten und Anwendungen.
Dieser Umfang verschafft Microsoft einen breiten Einblick in Aktivitäten, die seine Kunden betreffen. Er bedeutet jedoch auch, dass die Erkenntnisse Microsofts Produkte, Kunden, Erkennungsmethoden und Sichtbarkeit widerspiegeln. Sie sollten die Sicherheitsplanung informieren, aber nicht mit einer vollständigen Bestandsaufnahme der globalen Cyberkriminalität verwechselt werden.
Der vollständige Bericht beschreibt KI als Kraftmultiplikator bei der Entdeckung von Schwachstellen, Aufklärung, Phishing, Malware-Entwicklung, Exploit-Erstellung und Aktivitäten nach einer Kompromittierung. Ein Kraftmultiplikator steigert die Leistung eines Akteurs, ohne dessen Ziel zwangsläufig zu verändern.
Angreifer wollen weiterhin Zugangsdaten, Persistenz, Geld, sensible Daten, Informationen oder operative Störungen. KI ermöglicht es ihnen, diese Ziele schneller zu verfolgen, Aufgaben konsistenter zu wiederholen und mit weniger manuellen Schritten mehr Opfer anzugreifen.
Microsoft erklärt, dass Frontier-Systeme unter kontrollierten Bedingungen komplexe, mehrstufige Angriffsevaluierungen abgeschlossen haben. Eine Bewertung verband 32 Phasen zu einer einzigen Abfolge. Das Unternehmen berichtet zudem, KI-orchestrierte Aktivitäten außerhalb von Laboren beobachtet zu haben.
Diese Hinweise erfordern eine sorgfältige Einordnung. Eine erfolgreiche kontrollierte Bewertung zeigt nicht, dass autonome Agenten routinemäßig gut geschützte Unternehmen kompromittieren. Sie zeigt jedoch, dass Sicherheitsteams mehrstufige agentische Angriffe nicht länger als weit entferntes Forschungsproblem abtun können.
Die Unterscheidung zwischen Automatisierung und Autonomie ist wichtig. Automatisierung wiederholt vordefinierte Aktionen, während Autonomie einem System erlaubt, auf Grundlage eines Ziels und veränderter Bedingungen selbst Aktionen auszuwählen. Agentische KI liegt zwischen diesen Konzepten, indem sie Aufgaben plant, Werkzeuge nutzt und ihre nächsten Schritte anpasst.
Der Bericht identifiziert auch KI selbst als Angriffsfläche. Ein Agent kann Zugangsdaten speichern, Application Programming Interfaces aufrufen, private Daten abrufen und über Geschäftssysteme hinweg handeln. Die Kompromittierung eines solchen Agenten kann Zugang ermöglichen, der über das zugrunde liegende Modell hinausgeht.
Prompt Injection ist ein Beispiel. Ein Angreifer platziert bösartige Anweisungen in Inhalten, die ein Agent liest, in der Hoffnung, dass diese Anweisungen die vorgesehene Aufgabe des Agenten übersteuern. Der daraus entstehende Schaden hängt davon ab, welche Daten, Werkzeuge und Berechtigungen der Agent erreichen kann.
Die Manipulation des Speichers eröffnet einen weiteren Weg. Verändert ein Angreifer gespeicherten Kontext, auf den sich ein Agent stützt, können spätere Entscheidungen vergiftete Informationen widerspiegeln. Die Bedrohung ähnelt herkömmlicher Datenmanipulation, doch der Agent kann die vergiftete Anweisung in mehrere Workflows tragen.
Modelldiebstahl und der Diebstahl von Bereitstellungskapazitäten schaffen zusätzliche Infrastrukturrisiken. Angreifer können Modellgewichte, Trainingsdaten, Inferenzendpunkte oder kostspielige Rechenressourcen ins Visier nehmen. Diese Angriffe verbinden etablierte Cloud-Sicherheitsprobleme mit Assets, die Organisationen möglicherweise noch nicht konsistent inventarisieren.
Deshalb behandelt der Bericht Modelle als eine Komponente eines größeren Systems. Sicherheit hängt vom Modell, seinen Daten, seiner Identität, seinen Berechtigungen, seinen Werkzeugen und jedem verbundenen Dienst ab. Ein sicheres Modell kann uneingeschränkten Zugriff nicht ausgleichen.
Die überraschendere Schlussfolgerung von Microsoft betrifft die menschliche Ebene. Trotz der Aufmerksamkeit für autonome Agenten bleiben Menschen und Identitäten führende Einstiegspunkte. Nutzerseitige Ausführung und gültige Konten treten bei beobachteten Aktivitäten zum Erstzugriff weiterhin deutlich hervor.
Das Unternehmen erkannte im Berichtszeitraum mehr als 46 Millionen Angriffe durch die Nachahmung geschäftlicher Kontakte. Zudem stellte es fest, dass 52,2 % der Eindringversuche über gültige Konten zusätzlichen Diebstahl von Zugangsdaten umfassten. Eine gestohlene Identität kann somit zum Weg zu mehreren weiteren werden.
Die Geschichte des Berichts lautet nicht, dass Maschinen menschenzentrierte Angriffe ersetzt haben. Maschinen machen diese Angriffe schneller, günstiger, persönlicher und leichter wiederholbar.
Der Sicherheitswettlauf folgt nun zwei unterschiedlichen Zeitrechnungen
Angriffsinfrastrukturen können sich mit Maschinengeschwindigkeit bewegen, während die Behebung in Unternehmen weiterhin durch menschliche Genehmigungen, Tests und Wartungsfenster bestimmt wird.
Microsofts Zeitdaten machen dieses Missverhältnis greifbar. Die Bewaffnung von Schwachstellen kann weniger als einen Tag nach ihrer Entdeckung beginnen. Kritische externe Schwachstellen können in großen Organisationen 30 bis 60 Tage ungelöst bleiben.
Diese Verzögerung spiegelt nicht immer Nachlässigkeit wider. Teams müssen betroffene Assets identifizieren, Patches testen, Verantwortliche koordinieren, Verfügbarkeit sichern und Änderungen dokumentieren. Krankenhäuser, Fabriken, Behörden und Transportsysteme können nicht jeden kritischen Dienst sofort neu starten.
Angreifer unterliegen weniger Einschränkungen. Sie können internetexponierte Systeme fortlaufend scannen, funktionierende Exploits kopieren, Infrastruktur anmieten und jede Organisation angreifen, die weiterhin exponiert bleibt. KI kann den für mehrere dieser Schritte erforderlichen Aufwand an Fachwissen und Zeit verringern.
Das schnelle Wachstum gemeldeter Schwachstellen erhöht den Druck. Microsoft zählte in der ersten Hälfte des Jahres 2026 fast 40.000 CVEs und prognostizierte für das Gesamtjahr rund 72.000. Eine größere Warteschlange macht einfache Ziele für das Patch-Volumen weniger aussagekräftig.
Sicherheitsteams müssen die Exposition priorisieren, statt erledigte Tickets zu zählen. Eine aktiv ausgenutzte Schwachstelle in einem öffentlichen System erfordert eine andere Behandlung als eine nicht erreichbare Schwachstelle in einer isolierten Umgebung. Der Kontext entscheidet, welche Sicherheitslücke ein unmittelbares Risiko schafft.
Dieser Kontext liegt oft über voneinander getrennte Werkzeuge verteilt. Identitätssysteme wissen, wer sich angemeldet hat. Endpoint-Plattformen wissen, was ausgeführt wurde. Cloud-Dienste wissen, welche Ressourcen sich geändert haben. E-Mail-Systeme wissen, wie eine Nachricht eingetroffen ist.
Eine einzelne Warnung kann harmlos wirken, wenn sie von diesen Datensätzen getrennt betrachtet wird. Dasselbe Ereignis kann dringend werden, wenn Teams eine ungewöhnliche Anmeldung, einen verdächtigen Prozess, eine neue Berechtigung und unerwarteten Datenzugriff miteinander verbinden.
Microsoft argumentiert, dass Verteidiger gemeinsame Telemetriedaten und automatisierte Korrelation benötigen, um diese Lücke zu schließen. KI kann helfen, Belege zusammenzufassen, zusammenhängende Ereignisse zu gruppieren und Prioritäten zu empfehlen. Sie kann außerdem etablierte Untersuchungsverfahren kontinuierlich durchführen.
Schnellere Empfehlungen garantieren jedoch keine schnelleren Entscheidungen. Sicherheitsteams müssen den Daten vertrauen, die Begründung verstehen und wissen, welche Maßnahmen ein Agent sicher ausführen kann. Schlecht konfigurierte Automatisierung kann eine falsche Schlussfolgerung verstärken.
Dasselbe Problem betrifft die Entdeckung von Schwachstellen. KI kann Code untersuchen und Schwächen früher identifizieren, wodurch Softwareteams mehr Zeit für deren Behebung erhalten. Angreifer können ähnliche Fähigkeiten nutzen, um nach ausnutzbarem Verhalten zu suchen.
Der defensive Vorteil hängt daher von Zugriff und Integration ab. Ein Anbieter kann Quellcode vor der Veröffentlichung untersuchen, während ein externer Angreifer in der Regel nur bereitgestellte Software sieht. Sichere Entwicklung kann diesen Vorsprung bewahren, wenn Erkenntnisse schnell bei den Ingenieuren ankommen.
Organisationen verlieren diesen Vorteil, wenn Schwachstellen ohne Verantwortlichkeit in getrennten Warteschlangen liegen. Sie verlieren ihn auch, wenn Asset-Inventare exponierte Dienste, vergessene Konten oder Maschinenidentitäten auslassen.
Dieser Zeitkonflikt setzt Sicherheitsverantwortliche, Anwendungseigentümer und Infrastrukturteams gleichermaßen unter Druck. Ein Security Operations Center kann eine Verzögerung von 60 Tagen bei der Behebung nicht allein durch Warnungsautomatisierung lösen. Die Verzögerung betrifft häufig Beschaffung, Tests, Betrieb und Unternehmensführung.
Staatliche Organisationen stehen vor einer besonders schwierigen Ausprägung dieses Problems. Microsoft zufolge entfielen auf Behörden und öffentliche Dienste 27 % der beobachteten Aktivitäten – gegenüber 17 % im Jahr 2025.
Regierungen speichern sensible Daten und betreiben Dienste mit geringer Toleranz für Ausfallzeiten. Sie verbinden zudem Behörden, Auftragnehmer, Technologieanbieter und kritische Infrastruktur. Eine vertrauenswürdige Beziehung kann mehrere Institutionen exponieren.
Der Bericht stellte fest, dass Phishing bei 23 % der im Jahr 2026 beobachteten Eindringversuche vorkam, verglichen mit 7 % im Jahr 2025. Dieser Anstieg unterstreicht den Wert kompromittierter Identitäten, selbst wenn die technische Automatisierung voranschreitet.
Microsofts Erkenntnisse zu Risiken für Regierungen berichten außerdem von längerer Verweildauer von Angreifern in mehreren Sektoren. Die Verweildauer misst, wie lange ein Angreifer vor der Eindämmung im System präsent bleibt.
Organisationen reagierten Berichten zufolge schneller, nachdem sie einen Eindringversuch identifiziert hatten. Die frühzeitige Erkennung blieb schwieriger, weil Angreifer zunehmend legitime Aktivitäten imitierten. KI kann diese Nachahmung verstärken, indem sie glaubwürdigere Inhalte erzeugt und Interaktionen anpasst.
Der daraus entstehende Wettlauf ist asymmetrisch. Angreifer benötigen nur einen gangbaren Weg, während Verteidiger zahlreiche Identitäten, Anwendungen, Abhängigkeiten und Beziehungen schützen müssen. KI erhöht die Zahl der Wege, die jeder Angreifer testen kann.
Microsoft AI Cybersecurity hängt weiterhin von Identität ab
KI erweitert die Angriffsfläche, doch Identität bleibt die Steuerungsebene, die bestimmt, was ein Angreifer oder kompromittierter Agent tun kann.
Eine Identität ist nicht länger auf ein Mitarbeiterkonto beschränkt. Anwendungen, Workloads, Dienste, Automatisierungsskripte und KI-Agenten nutzen alle Identitäten, um Zugriff anzufordern. Diese nicht-menschlichen Identitäten können weitreichende Berechtigungen anhäufen, ohne der Kontrolle zu unterliegen, die auf Mitarbeiter angewendet wird.
Ein Agent kann Nachrichten lesen, Dokumente durchsuchen, Datenbanken abfragen und Geschäftssysteme aktualisieren. Diese Verbindungen machen ihn nützlich. Sie machen seine Identität jedoch auch zu einem attraktiven Ziel.
Ein kompromittierter Chatbot ohne externen Zugriff stellt ein begrenztes operatives Risiko dar. Ein kompromittierter Agent mit Administratorzugangsdaten kann Konten erstellen, Datensätze ändern, private Dateien abrufen oder Workflows auslösen. Das Berechtigungsdesign verändert die möglichen Auswirkungen.
Microsoft betont daher das Prinzip der minimalen Rechtevergabe, wonach jede Identität nur den Zugriff erhält, den sie für ihre aktuelle Aufgabe benötigt. Das Prinzip ist nicht neu, doch agentische Systeme machen seine Durchsetzung dringlicher.
Traditionelle Anwendungen folgen häufig vorhersehbaren Arbeitsabläufen. Ein Agent kann Tools dynamisch auswählen und sie in unerwarteten Abfolgen kombinieren. Eine Berechtigung, die für sich genommen harmlos wirkt, kann gefährlich werden, wenn sie mit mehreren anderen kombiniert wird.
Sicherheitsteams müssen wissen, welche Identität eine Aktion ausgelöst hat, welche delegierte Autorität sie nutzte und welche Informationen ihre Entscheidung beeinflusst haben. Sie benötigen außerdem einen verlässlichen Weg, diese Autorität zu widerrufen.
Die Kommunikation zwischen Agenten erschwert die Zuordnung. Ein Agent kann einen anderen bitten, eine Aufgabe auszuführen, der wiederum einen dritten Dienst aufruft. Untersuchende müssen die Verantwortung über diese Kette hinweg nachverfolgen, ohne anzunehmen, dass der letzte Akteur die ursprüngliche Entscheidung getroffen hat.
Die Authentifizierung zwischen Agenten wird ebenso wichtig. Ein empfangendes System muss prüfen, ob der anfragende Agent echt ist und handeln darf. Andernfalls kann ein Angreifer einen vertrauenswürdigen Automatisierungsprozess imitieren.
Microsoft empfiehlt phishing-resistente Multifaktor-Authentifizierung und Passkeys für Menschen. Diese Maßnahmen verringern die Abhängigkeit von Passwörtern und verhindern mehrere gängige Methoden zum Diebstahl von Zugangsdaten. Privilegierte Konten erfordern eine stärkere Trennung und Überwachung.
Maschinenidentitäten brauchen eine vergleichbare Disziplin. Unternehmen sollten langlebige Geheimnisse vermeiden, Zugangsdaten rotieren, Dienstprinzipale beschränken und ungewöhnliche Zugriffsmuster überwachen. Jedes dauerhaft gültige Token schafft eine Gelegenheit zur Wiederverwendung.
Data Governance bildet die zweite Hälfte der Gleichung. Ein Agent kann keine Informationen preisgeben, auf die er nicht zugreifen kann. Dennoch setzen viele Unternehmen KI auf Dokumentenablagen ein, die bereits zu weitreichend geteilter Inhalte enthalten.
Generative Suche kann dieses bestehende Zugriffsproblem offenlegen. Ein Mitarbeiter würde möglicherweise nie Tausende Ordner manuell durchsuchen, ein Agent kann jedoch relevante Informationen innerhalb von Sekunden abrufen. Bestehende Berechtigungen lassen sich dadurch leichter im großen Maßstab ausnutzen.
Die Antwort besteht nicht darin, Enterprise-KI auf unbestimmte Zeit zu blockieren. Unternehmen benötigen Sensitivitätskennzeichnungen, klare Verantwortlichkeiten, Aufbewahrungsregeln und Zugriffsprüfungen, bevor sie Agenten breit anbinden. Auch eine durchsuchbare Wissensdatenbank profitiert von klaren Grenzen für vertrauliches Material.
Teams sollten abgerufenen Kontext als nicht vertrauenswürdige Eingabe behandeln. Ein Dokument kann versteckte Anweisungen, veraltete Fakten oder bösartige Inhalte enthalten. Der Agent sollte nicht allein deshalb Autorität erhalten, weil ein vertrauenswürdiges Repository den Text bereitgestellt hat.
Diese Kontrollen stellen die Vorstellung infrage, dass der Kauf eines KI-Sicherheitsprodukts sofort einen defensiven Vorteil schafft. Tools können Untersuchungen beschleunigen, übernehmen jedoch die Qualität der Identitäts- und Datenarchitektur eines Unternehmens.
Ein Unternehmen mit unverwalteten Dienstkonten erhält eine weitere Quelle für Warnungen, aber keine verlässliche Autonomie. Ein Unternehmen mit präzisen Inventaren, eng begrenzten Berechtigungen und vernetzter Telemetrie kann sicher mehr Arbeit delegieren.
Das ist der zentrale Zielkonflikt im Microsoft Digital Defense Report 2026. Verteidiger benötigen Automatisierung, um mit dem Tempo der Angreifer Schritt zu halten, doch jede zusätzliche autonome Aktion schafft auch einen neuen Pfad für Fehler oder Missbrauch.
Schnellere KI-Verteidigung Kann Auch Schlechte Entscheidungen Skalieren
Reaktionen in Maschinengeschwindigkeit sind nur dann wertvoll, wenn Unternehmen Autorität begrenzen, Beweise bewahren und menschliches Urteilsvermögen bei folgenreichen Aktionen einbinden.
Microsoft präsentiert KI sowohl als Beschleuniger von Bedrohungen als auch als Teil der defensiven Antwort. Diese Logik überzeugt, weil rein menschliche Teams nicht jedes Signal, jede Identität, jede Nachricht, jeden Endpoint und jede Softwareänderung manuell prüfen können.
Dem Bericht zufolge analysiert Microsoft an einem durchschnittlichen Tag 31 Millionen Erkennungen von Identitätsrisiken. Täglich werden 5,2 Milliarden E-Mails geprüft und 4,7 Millionen neue Malware-Dateien blockiert. Menschliche Überprüfung kann in diesem Umfang nicht arbeiten.
KI kann Rauschen reduzieren, indem sie zusammenhängende Belege verknüpft und Vorfälle mit weitreichenderen Folgen hervorhebt. Sie kann Untersuchungszeitpläne erstellen, betroffene Ressourcen identifizieren und Eindämmungsmaßnahmen vorschlagen. Diese Funktionen können erfahrenen Analysten mehr Zeit für ungewöhnliche Fälle geben.
Dennoch bringt Automatisierung eigene Fehlermodi mit sich. Eine falsche Korrelation kann ein harmloses Ereignis eskalieren. Eine fehlerhafte Eindämmungsmaßnahme kann ein Produktionssystem unterbrechen. Eine manipulierte Eingabe kann einen Agenten auf das Ziel des Angreifers umlenken.
Fehlausrichtung von Modellen fügt eine weitere Unsicherheit hinzu. Sie tritt auf, wenn ein System sein zugewiesenes Ziel auf eine Weise verfolgt, die der Absicht des Betreibers widerspricht. Mehr Zugriff und Autonomie erhöhen die möglichen Folgen.
Beispielsweise könnte ein Agent, der Datenexfiltration stoppen soll, einen Dienst deaktivieren, der kritische Abläufe unterstützt. Sein Ziel wäre technisch erfüllt, während die Gesamtorganisation inakzeptablen Schaden erleidet.
Sicherheitsteams benötigen daher Handlungsgrenzen. Schritte mit geringem Risiko können automatisch erfolgen, während Kontosperrungen, Netzwerkisolation, Produktionsänderungen und destruktive Maßnahmen eine stärkere Verifizierung erfordern.
Genehmigungen sollten die Auswirkungen widerspiegeln, nicht die Neuartigkeit. Eine vertraute automatisierte Aufgabe kann weiterhin gefährlich sein, wenn sie Tausende Nutzer betrifft. Eine neue analytische Aufgabe kann risikoarm bleiben, wenn sie Belege erzeugt, ohne Systeme zu verändern.
Verteidiger benötigen außerdem belastbare Protokolle. Untersuchende sollten wissen, welches Modell lief, welche Daten es erhielt, welche Tools es aufrief und warum eine Aktion erfolgte. Ohne diese Aufzeichnungen kann eine autonome Reaktion den Vorfall verschleiern, den sie eigentlich eindämmen sollte.
Unabhängige Berichterstattung beschreibt einen breiteren KI-gegen-KI-Trend bei Microsoft, Google, Cisco, CrowdStrike und anderen Sicherheitsanbietern. Spezialisierte Modelle unterstützen zunehmend Erkennung, Red Teaming, Schwachstellenforschung und Patching.
Dieser Wettbewerb kann defensive Tools verbessern. Er kann jedoch auch Beschaffungsdruck erzeugen, bevor Unternehmen sichere Betriebsprozesse etabliert haben. Mehr Modelle führen nicht automatisch zu widerstandsfähigerer Sicherheit.
Sicherheitsverantwortliche müssen bewerten, woher ein Agent seinen Kontext bezieht, wie häufig er Fehler macht und welche Aktionen er rückgängig machen kann. Sie sollten die Leistung in ihren eigenen Umgebungen testen, statt sich ausschließlich auf Anbieter-Benchmarks zu verlassen.
Red Teaming bleibt wichtig. Ein Red Team simuliert gegnerisches Verhalten, um Schwachstellen zu identifizieren, bevor echte Angreifer sie ausnutzen. KI kann etablierte Techniken automatisieren, doch ungewöhnliche Angriffspfade profitieren weiterhin von erfahrenem menschlichem Denken.
Microsoft räumt ein, dass erfahrene Operatoren unverzichtbar bleiben, wenn Schwachstellen auf nicht dokumentierte Weise zusammenwirken. Diese Einschränkung verhindert, dass der Bericht zu einem einfachen Plädoyer für den Ersatz von Analysten durch Agenten wird.
Die aktuelle Evidenz beweist außerdem nicht, dass autonome Angriffe reale Intrusionen dominieren. Microsoft erklärt ausdrücklich, dass die meisten komplexen Angriffe weiterhin erhebliche menschliche Steuerung erfordern. KI stärkt im Allgemeinen Teile eines bestehenden Arbeitsablaufs.
Das ist eine glaubwürdigere und nützlichere Warnung. Unternehmen müssen sich nicht auf fiktive, allwissende Maschinen vorbereiten. Sie müssen sich auf menschliche Gegner vorbereiten, die mehr Experimente durchführen und erfolgreiche Techniken schneller wiederholen können.
Der historische Kontext stützt diese abgewogene Sicht. Microsofts Bedrohungsberichterstattung von 2025 dokumentierte den wachsenden Einsatz von KI durch staatlich unterstützte Gruppen für Täuschung, Forschung und Cyberoperationen. Der Bericht von 2026 führt diese Entwicklung in Richtung Orchestrierung fort.
Das Risiko ist kumulativ, nicht unmittelbar. Jede delegierte Aufgabe senkt Zeitaufwand, Kosten oder den Bedarf an spezialisierter Arbeit. Irgendwann kann eine Abfolge, die früher mehrere qualifizierte Operatoren erforderte, für ein kleineres Team handhabbar werden.
Defensive Systeme können denselben Verstärkungseffekt erzielen. Das Ergebnis hängt davon ab, welche Seite ihre Tools, Daten und Entscheidungen wirksamer verknüpft.
Vertraute Schwächen Werden Wichtiger, Wenn Angreifer Sie Automatisieren
Die Umkehrung des Berichts lautet: Fortschrittliche KI macht grundlegende Sicherheitskontrollen wichtiger, nicht überflüssig.
Phishing bleibt wirksam, weil Menschen bekannten Namen, dringlichen Anfragen und vertrauten Abläufen vertrauen. KI kann Grammatik verbessern, Nachrichten personalisieren, Kampagnen übersetzen und Gespräche fortsetzen, ohne eine neue Eindringmethode zu schaffen.
ClickFix-Angriffe veranschaulichen dieses Muster. Eine bösartige Seite präsentiert ein gefälschtes technisches Problem und weist den Nutzer an, Befehle auszuführen, die Malware installieren. Die Technik nutzt Kooperation aus, nicht eine Software-Schwachstelle.
Der Missbrauch gültiger Konten folgt derselben Logik. Angreifer bevorzugen oft legitime Zugangsdaten, weil authentifiziertes Verhalten mit normaler Aktivität verschmilzt. KI kann gestohlenen Zugriff analysieren, Ziele priorisieren und laterale Bewegungen nach dem Eindringen automatisieren.
Edge-Geräte schaffen ein weiteres Problem. Firewalls, Router, Gateways und Systeme für Fernzugriff sind oft direkt mit dem Internet verbunden. Sie können schwer zu inventarisieren, zu überwachen oder schnell zu patchen sein.
Auch die Kompromittierung von Open-Source-Lieferketten zählt zu Microsofts bedeutenden kurzfristigen Bedrohungen. Unternehmen sind von Bibliotheken, Paketen, Build-Systemen und Maintainerinnen und Maintainern abhängig, die sie nicht vollständig kontrollieren. Eine kompromittierte Komponente kann viele nachgelagerte Nutzer erreichen.
KI kann Angreifern helfen, Open-Source-Projekte zu untersuchen, Schwachstellen in der Wartung zu finden und überzeugende Beiträge zu erstellen. Verteidiger können ähnliche Analysen nutzen, um Abhängigkeiten zu prüfen und verdächtige Änderungen zu erkennen.
Der Vorteil entsteht erneut durch operative Bereitschaft. Ein Softwareteam benötigt ein Komponenteninventar, verlässliche Builds, Code Reviews und einen Prozess zum Ersetzen anfälliger Abhängigkeiten. Eine KI-Warnung ohne diese Grundlagen bleibt schwer umsetzbar.
Synthetische Inhalte schaffen ein umfassenderes Vertrauensproblem. Da sich authentische und generierte Nachrichten immer schwerer unterscheiden lassen, können Mitarbeiter anfälliger für Manipulation werden. Sie können zudem beginnen, legitimen Anfragen zu misstrauen.
Dieser zweite Effekt verdient Aufmerksamkeit. Eine von Warnungen überlastete Belegschaft könnte echte Kommunikation ignorieren oder dringende Arbeit verzögern. Angreifer profitieren, wenn Vertrauen entweder automatisch oder unmöglich wird.
Explizite Verifizierung bietet ein besseres Modell. Mitarbeiter sollten sensible Anfragen über einen separaten vertrauenswürdigen Kanal bestätigen, insbesondere wenn Geld, Zugangsdaten, Zugriffe oder vertrauliche Daten betroffen sind.
Technische Kontrollen können dieses Verhalten unterstützen. Passkeys verringern das Phishing-Risiko. Bedingter Zugriff kann Geräte- und Standortsignale bewerten. Systeme für privilegierten Zugriff können dauerhafte Autorität begrenzen und stärkere Genehmigungen verlangen.
Unternehmen sollten außerdem Ergebnisse messen, die die tatsächliche Angriffsfläche widerspiegeln. Patch-Zahlen, Warnvolumen und modellgenerierte Zusammenfassungen sind Aktivitätsmetriken. Sie zeigen nicht, ob einem Angreifer weniger praktikable Wege offenstehen.
Bessere Kennzahlen umfassen die Zeit bis zur Entfernung offengelegter Zugangsdaten, die Zeit bis zur Eindämmung kompromittierter Identitäten und den Anteil privilegierter Zugriffe, die nur vorübergehend gewährt werden. Die Wiederherstellungsleistung ist wichtig, weil Prävention manchmal scheitert.
Unter diesem Modell wird Kontinuitätsplanung Teil der Cyberabwehr. Unternehmen müssen Schäden eindämmen, wesentliche Dienste in Betrieb halten und vertrauenswürdige Systeme wiederherstellen. Ein schnellerer Angreifer macht eingeübte Wiederherstellung wertvoller.
Die Betonung der Grundlagen im Bericht ist kein konservatives Füllmaterial. Automatisierung verstärkt die Qualität von Konfigurationen. Eng begrenzte Privilegien beschränken sowohl menschliche Angreifer als auch bösartige Agenten, während übermäßige Privilegien beide beschleunigen.
Dasselbe Prinzip gilt für Daten. Klare Verantwortlichkeiten und Zugriffsgrenzen machen KI-Abruf sicherer. Unverwaltete Repositories ermöglichen einem kompromittierten Konto oder Agenten, sensibles Material mit Maschinengeschwindigkeit zu durchsuchen.
Sicherheitsverantwortliche sollten der Versuchung widerstehen, die Frage als KI-Tools gegen traditionelle Kontrollen zu formulieren. Die Tools sind für Kontext und sichere Ausführung auf diese Kontrollen angewiesen. Identität, Inventar, Segmentierung, Governance und Wiederherstellung bilden die Betriebsfläche.
Das Microsoft-Argument zur KI-Cybersicherheit ist am überzeugendsten, wenn man es so versteht: KI ersetzt keine Sicherheitsgrundlagen. Sie verändert, wie schnell schwache Grundlagen sichtbar und ausnutzbar werden.
Drei Signale werden zeigen, ob Verteidiger aufholen
Der nächste Test besteht darin, ob Organisationen ihre Angriffsfläche schneller reduzieren können, ohne defensiven Agenten unsichere Befugnisse zu erteilen.
Das erste Signal ist die Behebungszeit für internetseitig erreichbare Schwachstellen. Die von Microsoft berichtete Lücke zwischen einer Bewaffnung in weniger als 24 Stunden und einer Behebung in Unternehmen nach 30 bis 60 Tagen ist nicht tragfähig.
Sicherheitsprogramme sollten die mediane und die maximale Zeit für kritische exponierte Systeme erfassen. Schnellere Erkennung ist nur dann relevant, wenn auch Zuständigkeiten, Tests und Bereitstellungen beschleunigt werden.
Wenn die Behebungszeiten sinken und die Zuverlässigkeit der Dienste erhalten bleibt, schafft KI-gestützte Priorisierung operativen Nutzen. Steigen die Alarmvolumina ohne schnellere Behebungen, ergänzen Organisationen Informationen, ohne ihre Angriffsfläche zu schließen.
Das zweite Signal ist, wie Anbieter und Unternehmen Agentenidentitäten steuern. Sicherheitsteams benötigen klare Zuordnung, kurzlebige Anmeldedaten, eingeschränkte Werkzeuge und einen sofortigen Entzug von Berechtigungen über agentische Workflows hinweg.
Achten Sie auf Standards und Produktkontrollen, die Agenten nach Aufgabe trennen und delegierte Befugnisse protokollieren. Umfassende gemeinsam genutzte Anmeldedaten würden Microsofts Argument schwächen, dass Verteidiger sicher automatisieren können.
Das AI risk framework bietet eine nützliche Grundlage für die Steuerung von Modellrisiken. Cybersicherheitsteams benötigen jedoch weiterhin technische Kontrollen, die Modellverhalten mit Unternehmensidentitäten und Berechtigungen verknüpfen.
Das dritte Signal sind Belege aus realen Vorfällen. Kontrollierte Evaluierungen zeigen, was Agenten unter konzipierten Bedingungen leisten können. Vorfallsberichte zeigen, welche Fähigkeiten Angreifer zuverlässig gegen reale Organisationen einsetzen können.
Verteidiger sollten beobachten, ob autonome Systeme längere Angriffsketten mit begrenztem Bedienereingriff abschließen. Sie sollten außerdem verfolgen, ob KI-basierte Erkennung die Verweildauer und die Zeit bis zur Eindämmung verkürzt.
Belege für eine kürzere Verweildauer würden den Fall für KI-gestützte Verteidigung stärken. Wiederholte Fehlaktionen, unerklärte Entscheidungen oder die Kompromittierung von Agenten würden Behauptungen schwächen, dass größere Autonomie die Resilienz verbessert.
Der Wettbewerb unter Anbietern wird diese Evidenz beeinflussen. Microsoft, Google, Cisco, CrowdStrike, Palo Alto Networks und spezialisierte Sicherheitsunternehmen entwickeln Modelle und Agenten für die Verteidigungsarbeit. Ihre Ansätze unterscheiden sich bei Modellen, Telemetrie, Werkzeugen und Bereitstellung.
Käufer sollten messbare Leistung statt allgemeiner KI-Bezeichnungen vergleichen. Nützliche Fragen sind, welche Daten das System benötigt, welche Maßnahmen es ergreift und wie Menschen folgenreiche Entscheidungen prüfen.
Der Bericht von 2026 wirft zudem eine politische Frage auf. Kleineren Organisationen und öffentlichen Einrichtungen könnten die Datenintegration, Fachkräfte und Rechenressourcen fehlen, die für eine Verteidigung mit Maschinengeschwindigkeit erforderlich sind.
Angreifer können Infrastruktur über viele Ziele hinweg wiederverwenden. Jeder Verteidiger muss seine eigene Umgebung absichern. Dieses Ungleichgewicht kann sich verschärfen, wenn leistungsfähige Verteidigungssysteme schwer bereitzustellen oder zu steuern bleiben.
Informationsaustausch kann helfen. Ein in einer Umgebung erkanntes Angriffsmuster kann andere schützen, wenn Organisationen Indikatoren und Techniken schnell austauschen. Gemeinsame Erkenntnisse müssen dennoch validiert werden, weil ungenaue Signale Schaden verbreiten können.
Sicherheitsteams sollten nicht auf vollständig autonome Angriffe warten, bevor sie handeln. Die praktische Arbeit ist bereits klar: Agentenzugriffe inventarisieren, dauerhafte Berechtigungen reduzieren, sensible Daten schützen und die Behebung exponierter Systeme beschleunigen.
Sie sollten Reaktionsagenten außerdem in eingeschränkten Umgebungen testen. Teams können mit Untersuchungen und Beweissammlung beginnen, bevor sie Befugnisse zum Isolieren von Systemen oder Deaktivieren von Identitäten vergeben.
Der Microsoft Digital Defense Report 2026 beschreibt letztlich einen Wettbewerb zwischen zwei Betriebsmodellen. Das eine nutzt KI, um Angriffe kostengünstig über fragmentierte Verteidigungen hinweg zu wiederholen. Das andere verbindet vertrauenswürdige Signale mit begrenzten, nachvollziehbaren Maßnahmen.
Welches Modell gewinnt, hängt nicht davon ab, wer die meisten Sicherheitsalarme erzeugt oder die meisten Agenten bereitstellt. Entscheidend ist, wer verlässlichen Kontext schneller in sichere Entscheidungen umsetzt.
Für Sicherheitsverantwortliche ist die unmittelbare Frage konkret: Kann Ihre Organisation einem Agenten Berechtigungen entziehen, eine gestohlene Identität eindämmen und ein exponiertes System innerhalb der neuen Zeitvorgabe des Angreifers patchen? Messen Sie diese drei Fähigkeiten jetzt. Entscheiden Sie dann, wo KI Verzögerungen beseitigt, wo sie Risiken hinzufügt und wo ein Mensch verantwortlich bleiben muss.



