Eine neu entdeckte Malware namens MalTerminal schreibt durch die Nutzung von OpenAIs GPT-4 um in Echtzeit Ransomware und Reverse Shells zu generieren.
Forscher von SentinelLABS stellten den Fund vor und bezeichneten ihn als die erste bekannte KI-gestützte Malware, die in freier Wildbahn entdeckt wurde.
„Die Einbindung von LLMs in Malware markiert einen qualitativen Wandel in der Vorgehensweise von Angreifern“, erklärten Forscher von SentinelOne in einem auf ihrer Website veröffentlichten Bericht. „Malware mit LLM-Unterstützung kann zur Laufzeit schädliche Logik und Befehle erzeugen und stellt Verteidiger damit vor neue Herausforderungen.“
MalTerminal markiert einen Wandel bei der Malware-Entwicklung
Das Auftauchen von MalTerminal signalisiert einen Wendepunkt in der Entwicklung von Malware.
Statt statische Payloads einzubetten, fungiert das Tool als Malware-Generator: Es lässt den Bediener zwischen Ransomware und einer Reverse Shell wählen und erstellt anschließend über die GPT-4-API frischen Python-Code. Dadurch kann jede Ausführung eine einzigartige Logik hervorbringen, was die Erkennung anhand von Signaturen außerordentlich erschwert.
Vom Proof of Concept zu Bedrohungen in der Praxis
Die Entdeckung folgt auf frühere Untersuchungen zu PromptLock, einer akademischen Ransomware-Implementierung als Proof of Concept, die ESET im August 2025 entdeckte. Während PromptLock anhand eines lokalen Modells die Risiken veranschaulichte, zeigt MalTerminal, dass Angreifer bereits in realen Szenarien mit LLM-gesteuerten Angriffen experimentieren.
MalTerminal wurde in einem Cluster verdächtiger Python-Skripte und einer kompilierten Windows-Binärdatei gefunden, MalTerminal.exe.
Im MalTerminal-Sample
Die Analyse offenbarte fest kodierte API-Schlüssel und Prompt-Strukturen in den Samples, die es der Malware ermöglichten, mit dem inzwischen veralteten Chat-Completions-Endpunkt von OpenAI zu interagieren. Das deutet darauf hin, dass das Tool vor November 2023 entstand und damit das bislang früheste bekannte LLM-gestützte Malware-Sample ist.
Beim Ausführen fordert MalTerminal den Bediener auf, eine Angriffsart auszuwählen. Die Binärdatei sendet anschließend eine Anfrage an GPT-4 und ruft dynamisch Ransomware- oder Reverse-Shell-Code ab.
Da die schädliche Logik zur Laufzeit abgerufen und nicht in der Binärdatei gespeichert wird, können statische Analysetools sie nicht ohne Weiteres erkennen.
Ermittler entdeckten außerdem zugehörige Tools, darunter TestMal2.py und testAPI.py, die die Funktionen der Haupt-Malware nachbildeten, sowie FalconShield, einen offenbar vom selben Autor geschriebenen experimentellen Scanner. Zusammengenommen deuten diese Artefakte auf ein Tool-Ökosystem hin, das sowohl offensive als auch defensive Einsatzmöglichkeiten von LLMs erforschen soll.
Bedeutung für Cybersicherheitsteams
MalTerminal und PromptLock unterstreichen, wie schnell Bedrohungsakteure große Sprachmodelle potenziell für schädliche Zwecke anpassen könnten.
Indem sie KI in Payloads integrieren, können Angreifer ihre Operationen skalieren, statische Abwehrmaßnahmen umgehen und über herkömmliche Ransomware-Strategien hinaus innovativ sein.
Wie Organisationen reagieren können
Auch wenn LLM-gestützte Malware noch in den Kinderschuhen steckt, sollten sich Verteidiger auf eine Zukunft vorbereiten, in der schädlicher Code auf Abruf erstellt wird. Sicherheitsteams können folgende Maßnahmen ergreifen:
- Nach nicht autorisierter API-Nutzung oder verdächtigen Aufrufen Ausschau halten an Endpunkte großer Sprachmodelle.
- Netzwerkkontrollen anwenden , um ausgehende Verbindungen unbekannter ausführbarer Dateien zu erkennen.
- Offengelegte API-Schlüssel umgehend widerrufen oder austauschen und die Verteilung von Schlüsseln strikt kontrollieren.
- Laufzeit-Verhaltensanalyse in Antiviren- und Endpoint-Erkennungstools integrieren.
- Incident-Response-Teams darin schulen, Artefakte zu identifizieren wie fest kodierte Prompts oder eingebettete Schlüssel.
Für eine umfassendere Widerstandsfähigkeit sollten Organisationen Zero-Trust-Prinzipien einführen, Multi-Faktor-Authentifizierung durchsetzen und jede KI-Integration streng kontrollieren, um das Missbrauchspotenzial zu begrenzen.
Auch wenn diese Bedrohungen größtenteils noch experimentell sind, legen sie blinde Flecken in aktuellen Sicherheitsmodellen offen und fordern Verteidiger dazu heraus, nach neuen Indikatoren wie Prompt-Inhalten zu suchen.
Einen weiteren Eindruck davon, wie KI als Waffe eingesetzt werden kann, bietet die Betrachtung, wie ChatGPT zum Umgehen von CAPTCHA-Herausforderungen eingesetzt wird.

