KI-gestützter Angriff verschafft sich AWS-Administratorrechte in weniger als 10 Minuten

Bedrohungsakteure erhalten in weniger als 10 Minuten AWS-Administratorzugriff.

Verfasst von
Ken Underhill
Ken Underhill
Feb 4, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bedrohungsakteure nutzen künstliche Intelligenz (KI), um Cloud-Intrusionen zu beschleunigen. 

Bei einem kürzlich von Sysdig-Forschern beobachteten Vorfall gelangten die Angreifer in einer AWS-Umgebung in weniger als 10 Minuten von gestohlenen Zugangsdaten zu vollständigem Administratorzugriff. Das zeigt, wie KI den zeitlichen Ablauf von Cloud-Angriffen verkürzen kann.

„Der Bedrohungsakteur erlangte in weniger als 10 Minuten Administratorrechte, kompromittierte 19 verschiedene AWS-Principals und missbrauchte sowohl Bedrock-Modelle als auch GPU-Rechenressourcen“, sagten die Forscher.

Der KI-gestützte AWS-Angriff

Laut der Analyse des Vorfalls vom November 2025 durch Sysdig begann der Angriff mit der Entdeckung gültiger AWS-Zugangsdaten, die in öffentlich zugänglichen Amazon-S3-Buckets offengelegt waren. 

Diese Buckets dienten zur Speicherung von Retrieval-Augmented-Generation-(RAG-)Daten für KI-Modelle und enthielten langlebige Zugriffsschlüssel, die jeder missbrauchen konnte, der sie fand.

Die offengelegten Zugangsdaten gehörten zu einem IAM-Benutzer, dem die Richtlinie ReadOnlyAccess sowie eingeschränkte Berechtigungen für Amazon Bedrock zugewiesen waren. 

Aufklärung in AWS- und KI-Diensten

Diese Berechtigungen ermöglichten zwar keine direkten administrativen Aktionen, boten aber weitreichende Einblicke in die Umgebung. 

Mit diesem Zugriff führte der Bedrohungsakteur eine umfassende Aufklärung über mehrere AWS-Dienste hinweg durch, darunter Secrets Manager, Lambda, EC2, ECS, RDS, CloudWatch und Key Management Service. 

Schon früh während des Eindringens erfassten die Angreifer außerdem Bedrock-Modelle und zugehörige KI-Dienste. Das deutet auf ein anfängliches Interesse daran hin, KI-bezogene Ressourcen für einen möglichen Missbrauch zu identifizieren.

Advertisement

Privilege-Eskalation durch Code-Injektion in Lambda

Nachdem die Umgebung kartiert war, versuchte der Angreifer, seine Rechte durch die Übernahme von IAM-Rollen zu erweitern, die üblicherweise mit administrativem Zugriff verbunden sind. 

Als diese Versuche scheiterten, wechselte er zu einer zuverlässigeren Eskalationstechnik: der Code-Injektion in eine Lambda-Funktion. 

Da der kompromittierte IAM-Benutzer über die Berechtigungen UpdateFunctionCode und UpdateFunctionConfiguration verfügte, konnte der Angreifer den Code einer bestehenden Lambda-Funktion ändern, die unter einer übermäßig großzügig berechtigten Ausführungsrolle lief.

Der Angreifer wiederholte diesen Ansatz mehrmals und war schließlich erfolgreich darin, neue Zugriffsschlüssel für einen administrativen IAM-Benutzer zu erstellen. 

Dieser Schritt verschaffte ihm effektiv die vollständige Kontrolle über die AWS-Umgebung, ohne dass eine externe Command-and-Control-Infrastruktur (C2) erforderlich war, da die schädliche Lambda-Funktion die neu erstellten Zugangsdaten direkt in ihrer Ausgabemeldung zurückgab.

Die Analyse des injizierten Lambda-Codes ergab mehrere Anzeichen für eine KI-gestützte Entwicklung. 

Das Skript enthielt eine detaillierte Ausnahmebehandlung, Anpassungen der Ausführungszeitüberschreitung und auf Serbisch verfasste Kommentare. 

Die Forscher beobachteten außerdem ein Verhalten, das für Halluzinationen großer Sprachmodelle (LLMs) typisch ist, etwa Versuche, Rollen in nicht existierenden AWS-Konto-IDs zu übernehmen, sowie Verweise auf ein nicht existentes GitHub-Repository.

Laterale Bewegung und Persistenz

Nachdem sich der Bedrohungsakteur administrativen Zugriff gesichert hatte, baute er seinen Zugriff durch laterale Bewegungen in der Umgebung aus. 

Er agierte über 19 verschiedene AWS-Principals hinweg, darunter mehrere IAM-Rollen und -Benutzer, erstellte neue Zugriffsschlüssel und richtete einen dauerhaften Backdoor-Benutzer ein, dem die Richtlinie AdministratorAccess zugewiesen war.

Advertisement

LLMjacking und Missbrauch von GPU-Ressourcen

Anschließend verlagerte der Angreifer seinen Fokus auf LLMjacking und missbrauchte den Amazon-Bedrock-Zugriff des Opfers, um mehrere Foundation-Modelle aufzurufen, darunter Claude, DeepSeek, Llama und Amazon Titan. 

Da die Protokollierung von Modellaufrufen deaktiviert war, blieb diese Aktivität wahrscheinlich unentdeckt, während sie für die Organisation reale Nutzungskosten verursachte.

In der letzten Phase des Angriffs stellte der Bedrohungsakteur leistungsstarke GPU-Infrastruktur für Machine-Learning-Workloads bereit. 

Er startete erfolgreich eine p4d.24xlarge-EC2-Instanz, die ungefähr 32,77 US-Dollar pro Stunde kostet, und verwendete User-Data-Skripte, um CUDA, PyTorch und andere ML-Frameworks zu installieren. 

Die Skripte starteten außerdem einen öffentlich zugänglichen JupyterLab-Server und schufen damit eine Hintertür, die auch dann einen fortgesetzten Zugriff auf die Instanz ermöglicht hätte, wenn die AWS-Zugangsdaten später widerrufen worden wären.

Cloud-Risiken im Zeitalter der KI reduzieren

Da KI-gestützte Cloud-Angriffe schneller und automatisierter werden, benötigen Organisationen Schutzmaßnahmen, die über die Behebung grundlegender Fehlkonfigurationen hinausgehen. 

Die folgenden Maßnahmen zielen darauf ab, die Offenlegung von Berechtigungen zu reduzieren, die Bewegungsfreiheit von Angreifern einzuschränken und die Transparenz bei risikoreichen Cloud- und KI-Aktivitäten zu verbessern.

  • Strikten Zugriff nach dem Prinzip der geringsten Rechte für IAM-Benutzer durchsetzen, Rollen und Lambda-Ausführungsrollen und langlebige Zugriffsschlüssel zugunsten kurzlebiger, rollenbasierter Zugangsdaten abschaffen.
  • Änderungen an Lambda und die Übergabe von Rollen einschränken durch eine strikte Kontrolle von UpdateFunctionCode,UpdateFunctionConfiguration, und PassRole-Berechtigungen sowie eine Beschränkung von Deployments auf genehmigte CI/CD-Pipelines.
  • Speicher für KI- und Cloud-Daten absichern durch die Sicherstellung, dass S3-Buckets mit Zugangsdaten, RAG-Daten oder Modellartefakten niemals öffentlich sind und kontinuierlich auf eine Offenlegung überwacht werden.
  • Die Erkennung KI-gestützter Angriffe durch die Überwachung von Enumerierungen mit hoher Geschwindigkeit verbessern, Identitätswechseln, Rollenverkettungen und anomaler API-Aktivität in Cloud-Diensten.
  • Die Nutzung von KI- und Rechenressourcen absichern durch die Aktivierung der Protokollierung von Amazon-Bedrock-Modellaufrufen, die Beschränkung der aufrufbaren Modelle sowie Quoten und Warnmeldungen für GPU-Instanzfamilien.
  • Den Angriffsbereich durch eine starke Kontentrennung verkleinern, gehärtete kontoübergreifende Vertrauens-richtlinien und eine kontinuierliche Überprüfung der Ergebnisse des IAM Access Analyzer.
  • Für eine schnelle Eindämmung unveränderliche Audit-Logs vorhalten und regelmäßig cloud-spezifische Pläne zur Reaktion auf Sicherheitsvorfälle, einschließlich Szenarien mit der Kompromittierung serverloser Systeme und dem Missbrauch von KI-Diensten, testen.
Advertisement

Zusammengenommen können diese Schritte dazu beitragen, die Zeit bis zur Erkennung zu verkürzen und den Angriffsbereich zu begrenzen.

KI beschleunigt Cloud-Angriffe

Dieser Vorfall zeigt, wie schnell Cloud-Intrusionen eskalieren können, wenn offengelegte Zugangsdaten, großzügig berechtigte Identitäten und automatisierte Werkzeuge kombiniert werden. 

Die zunehmende Nutzung großer Sprachmodelle in Angriffsszenarien dürfte die für Erkennung und Reaktion verfügbare Zeit weiter verkürzen.

Da sich Angriffe beschleunigen und implizites Vertrauen schwindet, setzen Organisationen zunehmend auf Zero Trust, um den Zugriff zu beschränken und die Auswirkungen kompromittierter Identitäten zu reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.