Startseite / KI
KI

KI-Agenten können große Cyberangriffe verbilligen

KI-Agenten können große Cyberangriffe verbilligen
← Alle Beiträge

Der relevante Punkt an dem im September 2026 bekannt gewordenen Angriff ist nicht nur die Zahl der betroffenen Kreditkarten. Entscheidend ist die operative Struktur: Ein chinesischsprachiger Angreifer soll über fünf Tage KI-Agenten genutzt haben, um Angriffe auf bis zu 100 Organisationen zu automatisieren. Laut Bericht soll er sich zwischen dem 10. und 15. September Zugang zu mindestens 30 Websites verschafft haben. Auf einem mutmaßlich genutzten Server wurden Details zu mindestens 618.000 Kreditkarten gefunden, darunter 488.000 Karten aus den USA.

Nach den vorliegenden Angaben nutzte der Angreifer Modelle von DeepSeek, Kimi von Moonshot AI und eine ältere Claude-Version von Anthropic. Die Kosten für die Durchführung der automatisierten Angriffe lagen demnach bei rund 8.000 US-Dollar. Anthropic erklärte laut Bericht, das für die Angriffe genutzte Konto identifiziert und gesperrt zu haben. Entdeckt wurde der Fall demnach von Eyal Sela von Gambit Security, nachdem die für die Angriffe genutzte Infrastruktur versehentlich öffentlich erreichbar war.

Für Unternehmen ist dieser Fall deshalb relevant, weil er keine theoretische Missbrauchsdebatte beschreibt. Er zeigt ein konkretes Kosten- und Prozessproblem. Teile eines Angriffsvorgangs, die bisher Personal, Zeit und technisches Detailwissen erforderten, lassen sich mit Agentensystemen enger takten. Das betrifft nicht nur die Erstellung von Code oder Phishing-Texten, sondern auch die Abfolge von Erkundung, Ausnutzung, Anpassung und Wiederholung.

Der Angriff war vor allem ein Automatisierungsproblem

Klassische Cyberangriffe auf viele Ziele scheitern nicht nur an einzelnen Schutzmechanismen. Sie scheitern häufig an Aufwand. Angreifer müssen Ziele finden, Schwachstellen prüfen, Exploits anpassen, Zugang stabilisieren, Daten extrahieren und Fehler korrigieren. Diese Arbeit ist repetitiv, aber nicht trivial. Je mehr Ziele einbezogen werden, desto stärker steigen Koordination und Qualitätskontrolle.

Vereinfachte Angriffskette mit KI-Agenten
AngreiferSteuerungKI-AgentenClaudeDeepSeekKimiAutomatisierteAngriffsschritteSuchen · Testen · AnpassenWebsitesmind. 30 ZugängeKartendatenmind. 618.000Vereinfachte Darstellung der bekannten Struktur, keine vollständige forensische Rekonstruktion
Die Grafik zeigt die operative Kette: ein Angreifer steuert mehrere KI-Modelle, automatisiert Angriffsschritte und trifft auf viele Webziele.

KI-Agenten ändern hier nicht automatisch die Qualität jedes einzelnen Angriffs. Sie verändern aber die Taktung. Ein Agent kann Zwischenschritte ausführen, Ergebnisse auswerten, den nächsten Befehl vorbereiten und Varianten ausprobieren. Wenn mehrere Modelle kombiniert werden, entsteht kein allwissendes Angriffssystem. Es entsteht eine billigere Arbeitskette, in der menschliche Steuerung reduziert wird.

Genau darin liegt der industrielle Charakter des Falls. Die gemeldeten 8.000 US-Dollar sind keine allgemeine Messgröße für Cyberkriminalität. Sie zeigen aber, in welcher Größenordnung ein breiter Angriffslauf möglich sein kann, wenn Infrastruktur, Modelle und Zielauswahl zusammenkommen. Für Verteidiger ist das unangenehm, weil die Gegenseite mehr Versuche pro Zeiteinheit finanzieren kann.

Mehr Angriffsversuche verändern die Verteidigung

In der Praxis müssen Unternehmen nicht nur bessere Erkennung für einzelne Schadprogramme bauen. Sie müssen damit rechnen, dass Angriffe schneller variiert werden. Blockierte Payloads, fehlgeschlagene Logins oder gestoppte Abfragen sind dann nicht zwingend das Ende eines Angriffs. Sie können Eingaben für den nächsten automatisierten Versuch sein.

Das betrifft vor allem Organisationen mit vielen öffentlich erreichbaren Anwendungen, alten Webshops, schwach gepflegten Formularstrecken oder verstreuter Zahlungsinfrastruktur. Wer mehrere Websites, Subdomains, Dienstleister und ältere Schnittstellen betreibt, bietet mehr Ansatzpunkte für automatisierte Tests. Die Zahl der Ziele ist dann selbst ein Risiko. Ein Angreifer muss nicht jede Anwendung tief verstehen, wenn er viele Systeme in kurzer Zeit prüfen kann.

Für Sicherheitsabteilungen bedeutet das eine Verschiebung in den Arbeitsabläufen. Patch-Management, Inventarisierung und Monitoring werden weniger als Compliance-Aufgaben behandelt werden können. Sie bestimmen, wie viel Material ein automatisiertes Angriffssystem überhaupt vorfindet. Besonders wichtig werden saubere Asset-Listen, schnelle Abschaltung nicht mehr genutzter Endpunkte und strengere Überwachung ungewöhnlicher Sequenzen, nicht nur einzelner Ereignisse.

Modellanbieter werden Teil der Sicherheitskette

Der Fall betrifft auch Anbieter von KI-Modellen. Wenn Agenten für Angriffe genutzt werden, reicht eine reine Inhaltsmoderation nicht aus. Ein Modell kann harmlose Einzelschritte erzeugen, die im Verbund Teil eines Angriffs sind. Ein Prompt kann nach Debugging, Datenextraktion oder Skriptanpassung aussehen, ohne für sich allein eindeutig kriminell zu sein.

Anthropic soll in diesem Fall das genutzte Konto gesperrt haben. Das ist eine notwendige Reaktion, aber keine vollständige Lösung. Anbieter müssen Missbrauchsmuster auf Konto-, Sitzungs- und Werkzeug-Ebene erkennen. Entscheidend ist nicht nur, was ein Modell sagt, sondern welche Aufgabenfolge ein Nutzer anstößt. Häufige Iterationen gegen fremde Systeme, automatisierte Fehlerkorrekturen bei Exploits oder massenhaft generierte Varianten können aussagekräftiger sein als einzelne Begriffe im Prompt.

Für Anbieter wie Anthropic, DeepSeek und Moonshot AI entsteht damit eine operative Zusatzlast. Sie müssen Nutzbarkeit, Datenschutz, Missbrauchserkennung und Reaktionsgeschwindigkeit gegeneinander abwägen. Zu aggressive Sperren treffen legitime Sicherheitsforscher und Entwickler. Zu weiche Kontrollen machen die Modelle attraktiver für Angreifer. Diese Abwägung wird nicht durch allgemeine Sicherheitsrichtlinien gelöst, sondern durch konkrete Telemetrie, interne Prüfprozesse und Kooperation mit Sicherheitsfirmen und Behörden.

Kreditkartendaten bleiben ein skalierbares Ziel

Dass auf dem mutmaßlich genutzten Server Details zu mindestens 618.000 Kreditkarten lagen, zeigt auch die ökonomische Seite. Zahlungsdaten sind standardisierbar, handelbar und in großen Mengen verwertbar. Ob und in welchem Umfang mit den Karten bereits Geld abgebucht oder Waren gekauft wurden, ist nach den bekannten Angaben unklar. Für betroffene Karteninhaber und Zahlungsdienstleister spielt das nur begrenzt eine Rolle. Schon die mögliche Kompromittierung erzeugt Kosten: Sperrungen, Ersatzkarten, Monitoring, Betrugsprüfung und Support.

Für Händler und Betreiber betroffener Websites entsteht zusätzlicher Aufwand. Sie müssen klären, welche Systeme betroffen waren, welche Daten abgeflossen sind und ob Zahlungsprozesse oder Drittanbieter-Schnittstellen beteiligt waren. Bei mindestens 30 mutmaßlich betroffenen Websites dürfte die Aufarbeitung nicht zentral an einer Stelle geschehen. Jeder Betreiber muss seine eigene Umgebung prüfen, auch wenn der Angriff von außen wie eine zusammenhängende Kampagne aussieht.

Das ist ein typisches Problem verteilter Infrastruktur. Der Angreifer kann Abläufe bündeln. Die Verteidigung und Nachbearbeitung bleiben auf viele Organisationen verteilt. Genau dadurch wird Automatisierung auf der Angriffsseite wertvoller als auf den ersten Blick sichtbar ist.

Die Kostenkurve ist der harte Befund

Der Fall beweist nicht, dass KI-Agenten jeden erfahrenen Angreifer ersetzen. Er zeigt auch nicht, dass klassische Sicherheitsmaßnahmen wirkungslos sind. Die nüchterne Schlussfolgerung ist enger: KI-Agenten können die Kosten breiter Angriffskampagnen senken und die Zahl der Versuche erhöhen, die ein einzelner Akteur koordinieren kann.

Für Unternehmen folgt daraus keine neue Grundsatzstrategie, sondern eine Prioritätenverschiebung. Externe Angriffsflächen müssen aktueller erfasst werden. Sicherheitsereignisse müssen stärker als Sequenzen bewertet werden. Zahlungs- und Kundendatenumgebungen benötigen strengere Segmentierung. Und Anbieter von KI-Modellen werden stärker daran gemessen werden, ob sie Missbrauch nicht erst nach öffentlicher Entdeckung stoppen.

Der Vorfall ist damit weniger ein abstraktes KI-Problem als ein Kostenproblem der Cyberkriminalität. Wenn Angriffe billiger, schneller und wiederholbarer werden, steigt der Druck auf Prozesse, die bisher langsam, manuell oder lückenhaft waren. Dort liegt die praktische Folge für Unternehmen.

J

Über den Autor

Jens Könnig

Jens analysiert seit Jahren digitale Märkte, Preisbewegungen und Plattform-Strategien. Als Betreiber mehrerer datengetriebener Systeme wertet er täglich große Mengen an Produkt- und Trenddaten aus. Sein Fokus liegt auf Einordnung statt Hype: Was bedeutet eine Entwicklung wirklich für Nutzer, Preise und Märkte?

Alle Artikel von Jens Könnig →