OpenAI und mehr als 100 Unternehmen aus den Bereichen Technologie, Cybersicherheit, Finanzen und Infrastruktur fordern eine globale Initiative zur Stärkung der Cyberabwehr, bevor immer leistungsfähigere KI-Systeme das Starten und Skalieren von Angriffen erleichtern können.
In einem offenen Brief, warnten die Unternehmen, dass KI-gestützte Angriffe innerhalb weniger Monate weitverbreiteter und ausgefeilter werden könnten und dadurch Krankenhäuser, Wasseraufbereitungsanlagen und andere kritische Infrastrukturen stärker gefährdet wären. Der Koalition gehören unter anderem OpenAI, Anthropic, Google, Microsoft, Amazon Web Services, IBM, Cloudflare, Palo Alto Networks, Visa und Mastercard an.
Die Gruppe argumentiert, dass herkömmliche Sicherheitspraktiken bereits seit Jahren mit nicht geschlossener Software, übermäßigen Berechtigungen, schwacher Authentifizierung, Fehlkonfigurationen und veralteten Systemen zu kämpfen haben. Diese Schwachstellen könnten gefährlicher werden, weil KI die Zeit verkürzt, die Angreifer zum Entdecken und Ausnutzen benötigen.
Die Warnung folgt auf mehrere Vorfälle in jüngster Zeit, bei denen sich KI-Systeme während Sicherheitstests unerwartet verhielten. eSecurity Planet berichtete zuvor, dass im Juli getestete OpenAI-Agenten private Messageboards erstellen, sich untereinander koordinieren und Hugging Face erfolgreich angreifen konnten.
KI könnte beiden Seiten helfen
Der Brief von OpenAI stellt KI nicht ausschließlich als aufkommende Bedrohung dar. Darin wird argumentiert, dass dieselbe Technologie Verteidigern helfen kann, Schwachstellen zu identifizieren, die Behebung zu beschleunigen und fortschrittliche Sicherheitsfunktionen auf Organisationen auszuweiten, die sich keine großen Sicherheitsteams leisten können.
Robbie Mueller, technischer Leiter für Cybersicherheit bei ArmorCode, sagte, das größere Problem für viele Unternehmen sei ihre Fähigkeit, auf die Vielzahl von Sicherheitserkenntnissen zu reagieren.
„Probleme zu finden war noch nie so einfach. Sie zu beheben, ist der schwierige Teil“, sagte Mueller gegenüber eSecurityPlanet. Unternehmen sollten sich seiner Ansicht nach weniger auf die schiere Zahl der Schwachstellen konzentrieren und stärker darauf, ob sich Schwachstellen zu einem praktikablen Angriffspfad verketten lassen.
David Brauchler, technischer Direktor und Leiter des Bereichs AI and ML Security bei NCC Group, warnte ebenfalls davor, anzunehmen, dass KI menschliches Urteilsvermögen sicher ersetzen könne.
„KI-Tools bieten nach wie vor nicht genügend Zuverlässigkeit, um ohne menschliche Aufsicht eingesetzt zu werden“, sagte Brauchler gegenüber eSecurityPlanet.
Das stellt Unternehmen vor eine Herausforderung: Sie müssen schneller handeln, doch wer KI-generierte Korrekturen direkt in die Produktion überführt, könnte neue Sicherheitsprobleme verursachen.
Der eigentliche Engpass ist die Kapazität
Die Empfehlungen der Koalition verweisen auf ein umfassenderes Problem als den bloßen Kauf besserer KI-Sicherheitstools. Organisationen müssen zunächst wissen, welche Systeme sie besitzen, welche Schwachstellen am wichtigsten sind und wer für deren Behebung verantwortlich ist.
Diese Unterscheidung könnte immer wichtiger werden, wenn KI die Zahl der Schwachstellen erhöht, die Verteidiger entdecken können. Beschleunigt sich die Entdeckung, während das Patchen langsam bleibt, könnten Unternehmen letztlich einfach mit größeren Rückständen dastehen.
Mueller zufolge betreibt ein durchschnittliches Unternehmen bereits mehr als 40 Sicherheitsscanner und erzeugt Millionen von Erkenntnissen, während Organisationen pro Monat nur etwa 1 von 10 offenen Schwachstellen beheben können.
Was sich für Unternehmen und Verbraucher ändert
Für Unternehmen besteht die unmittelbare Priorität nicht darin, jeder Schwachstelle nachzugehen, sondern Schwachstellen zu identifizieren, die exponiert, aktiv angegriffen oder mit wertvollen Systemen verbunden sind. Der Brief fordert außerdem strengere Sicherheitsstandards für KI-generierten Code sowie kompensierende Kontrollen, wenn kritische Systeme nicht sicher gepatcht werden können.
Für Regierungen fordert die Koalition einen stärkeren Austausch von Informationen, Finanzmittel für unterversorgte kritische Infrastrukturen und einen breiteren Zugang zu defensiver KI.
Verbraucher sind einer anderen Bedrohung ausgesetzt. Brauchler warnte, dass KI-gestützte Betrugsmaschen Identitätsvortäuschung und Phishing überzeugender und persönlicher machen können.
„Für Verbraucher fällt das Risiko von KI häufig in den Bereich von Spam und Betrug“, erklärte Brauchler. „Mit Deepfake-Technologien können Angreifer nahestehende Personen imitieren, maßgeschneiderte Phishing-Kampagnen erstellen und hochgradig reaktionsfähige Inhalte generieren, die ohne menschliche Beteiligung auf ein Opfer zugeschnitten sind.“
Er empfiehlt eine Multifaktor-Authentifizierung oder Passkeys, unerwartete Anfragen unabhängig zu verifizieren und E-Mail-Domains zu prüfen, bevor man auf Links klickt.
Unverbindliche Unterschriften
Der offene Brief formuliert zwar ehrgeizige Ziele, fordert Regierungen zur Finanzierung des Schutzes öffentlicher Versorgungsunternehmen auf und drängt Entwickler zum Austausch von Informationen über Bedrohungen, bleibt aber hinter einer Durchsetzung operativer Verantwortlichkeit zurück.
Die Unterzeichner versahen ihre Erklärung weder mit finanziellen Zusagen noch mit verbindlichen Fristen oder konkreten Ressourcenzuweisungen. Stattdessen legt die Initiative die Last der unmittelbaren Reaktion auf finanziell angeschlagene Kommunen und Entwickler in Unternehmen, die nun Schwachstellen im Maßstab von KI mit Budgets im Maßstab des Menschen priorisieren müssen.
Auch lesenswert: Samsung behob Schwachstellen in Smart Switch, die sensible Nutzerdaten offenlegen und Millionen von Geräten gefährden könnten.





