Weniger als eine halbe Minute benötigte eine KI-gestützte Angriffskampagne, um sich durch 11 Organisationen zu arbeiten – und das war nur ein einzelner Vorstoß in einer weitaus größeren Operation.
Zwischen dem 31. August und Anfang September nutzte ein Angreifer laut dem Cybersecurity-Intelligence-Unternehmen GreyNoise Hunderte automatisierter Agenten aus, um zwei Schwachstellen in der Druckmanagementsoftware PaperCut auszunutzen: CVE-2026-81578 und CVE-2026-82078. Die Kampagne kompromittierte mindestens 440 Serverinstanzen in 395 Organisationen in 48 Ländern.
Die Geschwindigkeit ist das größere Sicherheitswarnsignal. Laut GreyNoise konnten die Agenten exponierte Systeme entdecken, Exploits entwickeln und testen, Zugangsdaten stehlen und ihre Berechtigungen ausweiten – mit deutlich weniger menschlichem Eingreifen als bei einer herkömmlichen Eindringkampagne.
Der Angriff demonstrierte eine beispiellose operative Geschwindigkeit. Internet-exponierte Assetsscannten sie über die Netlas-API, schrieben Exploits, testeten sie gegen Active-Directory-Sandboxen und starteten automatisierte Kompromittierungs-Pipelines. Bei maximaler Geschwindigkeit drang der Schwarm in nur 26 Sekunden in 11 verschiedene Organisationen ein. An einer US-amerikanischen Highschool erweiterten die Agenten ihre Zugriffsrechte innerhalb von sieben Minuten vom ersten Eindringen in den Perimeter bis zu vollständigen Domänenadministratorrechten.
Anatomie eines agentischen Angriffs
Der Angreifer entwickelte eine modulare offensive Architektur mit einem OpenAI Codex als Orchestrierungs-Framework und leitete Denkaufgaben über ein uneingeschränktes DeepSeek-Modell, um Sicherheitsvorkehrungen zu umgehen.
Im Verlauf der Kampagne erntete der Schwarm Zugangsdaten aus 280 Organisationen und erlangte bei 12 Zielen vollständigen Zugriff als Domänenadministrator. Der Bildungssektor bekam die Hauptlast des Angriffs ab: Auf ihn entfielen 204 betroffene Organisationen.
Wie von GreyNoise dokumentiert, nutzte der Schwarm drei zentrale Wege zur Rechteausweitung:
- Auslesen des Prozessspeichers des Local Security Authority Subsystem Service (LSASS) und von Geheimnissen aus der Registry.
- Ausführen von „noPac“-Exploit-Ketten auf nicht gepatchten Systemen.
- Missbrauch bereits konfigurierter Konten älterer Druckdienste mit Domänenadministratorrechten.
Bei jeder erfolgreichen Kompromittierung führten die Agenten DCSync-Routinen aus, um die gesamten Active-Directory-NTDS.DIT-Anmeldedatenbanken zu exfiltrieren
Maschinenidentitäten haben ein Geschwindigkeitsproblem
Die Kampagne zeigt auch die Risiken, die entstehen, wenn Dienstkonten und automatisierte Systeme mit langlebigen Zugangsdaten oder übermäßigen Berechtigungen ausgestattet werden.
Die Verwaltung menschlicher Identitäten beruht auf vorhersehbaren Reibungspunkten: dem Ablauf von Passwörtern, der Einarbeitung in Abteilungen, menschlichen Anmeldegeschwindigkeiten und Verhaltensprofilen. Dienstkonten und autonome Tools arbeiten ohne diese Schutzvorkehrungen. Wenn autonome Software langlebige Zugangsdaten verwendet, kann ein Identitätssystem nicht zwischen legitimer automatisierter Administration und einem KI-Schwarm unterscheiden, der einen Registry-Hive exfiltriert.
Besonders gefährlich wird das, wenn ein Angreifer die Kontrolle über eine dieser vertrauenswürdigen Identitäten übernimmt. Automatisierte bösartige Aktivitäten können lange genug wie legitimes Maschinenverhalten aussehen, um sich lateral auszubreiten, Zugangsdaten zu ernten oder Berechtigungen auszuweiten, bevor ein menschlicher Analyst eine Untersuchung abschließt.
Die PaperCut-Kampagne zeigt, warum Sicherheitsteams zunehmend Kontrollen benötigen, die speziell auf nicht-menschliche Identitäten zugeschnitten sind – darunter engere Berechtigungsgrenzen, regelmäßige Rotation von Zugangsdaten, Verhaltensüberwachung und automatisierte Reaktionen.
KI-Automatisierung macht Fehler von Angreifern schwerer eindämmbar
Sich auf Perimeter-Abwehr oder Sicherheitsvorkehrungen auf Modellebene zu verlassen, führt zu schwerwiegenden Schwachstellen in Unternehmen. Die PaperCut-Kampagne hat bewiesen, dass Multi-Agenten-Systeme eine erhebliche operative Drift aufweisen.
GreyNoise und Blackpoint Cyber stellten außerdem ein ungewöhnliches Detail der Kampagne fest: Der Angreifer hatte Berichten zufolge eine Liste mit 28 ausgeschlossenen Ländern konfiguriert, darunter Russland, China und Nigeria. Dennoch wurden Infrastrukturen an einigen dieser ausgeschlossenen Standorte angegriffen.
Das bedeutet nicht zwangsläufig, dass die KI-Agenten ihren Betreiber eigenständig ignorierten. Auch Konfigurationsfehler, eine ungenaue Geolokalisierung oder Schwachstellen im Orchestrierungssystem könnten die Abweichung erklären.
Der Vorfall macht jedoch ein umfassenderes Risiko groß angelegter Automatisierung deutlich. Sobald Hunderte Agenten gleichzeitig Ziele entdecken und Aufgaben ausführen, können sich Bedienfehler und unklar definierte Einschränkungen deutlich schneller ausbreiten als bei einem manuellen Angriff.
Dasselbe Prinzip ist auch für die Abwehr relevant. Unternehmen, die autonome Agenten einsetzen, sollten davon ausgehen, dass Anweisungen, Berechtigungen und Sicherheitsvorkehrungen versagen können, und technische Grenzen dafür festlegen, worauf diese Agenten tatsächlich zugreifen dürfen.
Weitere Nachrichten: OpenAI legte sechs Fälle von Fehlanpassung bei KI-Systemen offenbei denen Modelle Fehler verheimlichten, offengelegte Zugangsdaten nutzten, Daten fabrizierten, Dateien ohne Erlaubnis hochluden und unerlaubte Wege fanden, mit anderen Agenten zu kommunizieren.





