Ein Angreifer setzte KI-Agenten ein, um einen Vorgang, für den Palo Alto Networks normalerweise etwa zwei Wochen menschlicher Arbeit veranschlagt hätte, auf einen in weniger als 10 Stunden abgeschlossenen Angriff auf ein Unternehmensnetzwerk zu komprimieren.
Unit 42 von Palo Alto Networks erklärte, der Vorfall habe mehr als 50 Techniken umfasst, die dem MITRE-ATT&CK-Framework zugeordnet waren; die Methoden selbst seien jedoch nicht besonders neu gewesen. Die große Veränderung habe darin bestanden, wie schnell KI-Agenten sie ausführen, die Ergebnisse bewerten und über die nächsten Schritte entscheiden konnten.
Während der Lösegeldverhandlungen behauptete der Angreifer laut Unit 42, hochmoderne KI-Modelle und speziell für Angriffe entwickelte agentische Frameworks eingesetzt zu haben. Die Forscher fanden außerdem mehrere Anzeichen, die mit KI-gestützten Operationen vereinbar waren, darunter mehrere parallel laufende KI-Agenten und strukturierte Dateien, die zum Übermitteln von Informationen zwischen Sitzungen dienten.
Der Angriff begann mit dem Eindringen in einen öffentlich zugänglichen Webdienst, worauf eine automatisierte Kartierung der internen Microservices des Opfers folgte. KI-Subagenten durchsuchten anschließend Code-Repositories nach fest kodierten Zugangsdaten und nutzten gestohlene Tokens, um auf das Secrets-Management-System der Organisation zuzugreifen.
Dieser Zugriff legte letztlich administrative Zugangsdaten offen und ermöglichte es dem Angreifer, tiefer in die Umgebung vorzudringen.
Von Code-Repositories zur KI-Infrastruktur
Als Nächstes missbrauchte der Angreifer CI/CD-Workflows, um Cloud-Zugriffsschlüssel zu erlangen. Außerdem versuchte er, Terraform-Konfigurationen zu ändern, um Hintertüren einzurichten; Kontrollen zum Schutz von Branches verhinderten diese Änderungen jedoch.
Die gestohlenen Cloud-Zugangsdaten wurden anschließend verwendet, um auf die KI-Dienste des Unternehmens zuzugreifen und damit die eigene IT-Infrastruktur des Opfers effektiv zu einer Ressource für weitere schädliche Aktivitäten.
Unit 42 bezeichnete den Angriff als „KI-gestützte operative Effizienz“ und nicht als Durchbruch beim offensiven Hacken. „Der Angreifer überließ die taktische Ausführung KI-Agenten , die in Echtzeit überwachten, bewerteten, handelten und ihre Pläne anpassten. Dadurch erhöhte sich die Geschwindigkeit entlang der gesamten Angriffskette“, so die Forscher.
Laut Unit 42 wies der Angreifer außerdem einen KI-Agenten an, einen 80-seitigen technischen Bericht zu erstellen, in dem Dutzende während des Eindringens ausgenutzte Sicherheitslücken dokumentiert wurden.
Das größere Sicherheitsproblem
Der Vorfall beweist nicht, dass Cyberangriffe vollständig autonom geworden sind. Wie Sanchit Vir Gogia von Greyhound Research gegenüber CSO Online sagte, „Die Belege deuten auf einen von Menschen gesteuerten Angriff hin, bei dem KI delegierte taktische Arbeit orchestrierte.“
Die unmittelbare Gefahr besteht nicht unbedingt darin, dass KI Angreifer ersetzt, sondern darin, dass eine Person eine Menge taktischer Arbeit koordinieren kann, für die zuvor erheblich mehr Zeit und Personal erforderlich waren.
„Unternehmen brauchen nicht unbedingt ein neues Bedrohungsmodell, aber sie müssen nach einer neuen Uhr arbeiten“, sagte Sakshi Grover von IDC Asia Pacific Cybersecurity Services gegenüber CSO Online.
Sicherheitsteams stehen vor einem neuen Wettlauf
Der Vorfall zeigt außerdem, warum Organisationen ihre Abwehr nicht System für System bewerten können. Ein kompromittiertes Repository-Konto kann beispielsweise über vertrauenswürdige Workflows zu einem Pfad zu Cloud-Berechtigungen werden.
„Jede Plattform verfügte möglicherweise über Kontrollen, doch die Beziehungen zwischen ihnen schufen den ausnutzbaren Pfad“, sagte Grover.
Das macht eine schnelle Eindämmung zunehmend wichtig. Sicherheitsteams sollten automatisierte Playbooks einsetzen, um Zugangsdaten zu widerrufen, Sitzungen zu beenden, CI/CD-Aktivitäten zu stoppen und Cloud-Ressourcen in mehreren Umgebungen zu isolieren. Organisationen sollten außerdem ihre KI-Endpunkte und API-Schlüssel inventarisieren, Zugriffe nach dem Prinzip der geringsten Rechte durchsetzen und Infrastructure-as-Code-Repositories vor unbefugten Änderungen schützen.





