Angreifer agieren schneller, gehen besser in der normalen Aktivität auf und nutzen zunehmend KI, um den Verteidigern einen Schritt voraus zu sein.
Der globale Bedrohungsbericht 2026 von Crowdstrike hebt eine Entwicklung hin zu unauffälligen, identitätsbasierten Angriffen hervor, die schwerer zu erkennen und schneller auszuführen sind.
„Dies ist ein Wettrüsten mit KI. Die Ausbruchszeit ist das deutlichste Signal dafür, wie sich Eindringversuche verändert haben. Angreifer gehen innerhalb von Minuten vom ersten Zugriff zur lateralen Bewegung über“, sagte Adam Meyers, Leiter der Abwehr von Angreiferoperationen bei CrowdStrike, in der Pressemitteilung des Unternehmens.
Er fügte hinzu: „KI verkürzt die Zeit zwischen Absicht und Ausführung und macht gleichzeitig KI-Systeme von Unternehmen zu Angriffszielen. Sicherheitsteams müssen schneller als der Angreifer agieren, um zu gewinnen.“
Erkenntnisse aus dem globalen Bedrohungsbericht 2026 von Crowdstrike
Der Bericht hebt einen grundlegenden Wandel bei der Durchführung moderner Angriffe hervor, der Sicherheitsteams vor neue Herausforderungen stellt.
Statt sich auf herkömmliche Malware zu verlassen, agieren Angreifer zunehmend über legitime Systeme und vertrauenswürdige Zugriffswege.
Im Jahr 2025 waren 82 % der erkannten Aktivitäten malwarefrei. Das verdeutlicht, wie Angreifer signaturbasierte Abwehrmaßnahmen umgehen, indem sie in der normalen Aktivität aufgehen.
Identitätsmissbrauch und Living-off-the-Land-Techniken
Diese Entwicklung hängt eng mit Identitätsmissbrauch zusammen. Anstatt offensichtliche Schwachstellen auszunutzen, verwenden Angreifer gültige Zugangsdaten, genehmigte SaaS-Integrationen und legitime Identitätsprozesse, um sich lateral durch Umgebungen zu bewegen.
Dieser Living-off-the-Land-Ansatz ermöglicht es ihnen, unauffällig innerhalb vertrauenswürdiger Systeme zu agieren, wodurch die Erkennung erschwert wird.
Kürzere Ausbruchszeiten und verkürzte Reaktionsfenster
Gleichzeitig agieren Angreifer schneller als je zuvor.
Die durchschnittliche Ausbruchszeit – das Zeitfenster zwischen dem ersten Zugriff und der lateralen Bewegung – sank auf gerade einmal 29 Minuten; einige Angriffe erfolgten innerhalb von weniger als 30 Sekunden.
Dieser komprimierte Zeitrahmen lässt kaum Spielraum für manuelle Reaktionen und zwingt Unternehmen, sich auf automatisierte Erkennung und schnelle Eindämmungsfunktionen zu verlassen.
KI-gestützte Angriffe skalieren Bedrohungen
KI beschleunigt diese Entwicklung zusätzlich. CrowdStrike beobachtete einen Anstieg der Aktivitäten KI-gestützter Angreifer um 89 %. Diese nutzen die Werkzeuge, um Social-Engineering-Kampagnen zu skalieren, die Aufklärung zu automatisieren und die Präzision bei der Zielauswahl zu verbessern.
Insbesondere generative KI wird eingesetzt, um überzeugendere Phishing-Köder zu erstellen und Angriffsabläufe zu optimieren, wodurch die Einstiegshürde für hochentwickelte Angriffe sinkt.
KI-Systeme werden zu einer neuen Angriffsfläche
Neben dem Einsatz von KI als Verstärker zielen Bedrohungsakteure auch auf die KI-Systeme selbst.
Techniken wie Prompt Injection ermöglichen es Angreifern, GenAI-Tools so zu manipulieren, dass sie schädliche Befehle erzeugen, wodurch der Diebstahl von Zugangsdaten oder die Exfiltration von Daten ermöglicht wird.
Da Unternehmen KI in Entwicklungsprozesse und Geschäftsabläufe integrieren, werden diese Systeme zu einer neuen und wachsenden Angriffsfläche.
Die Kompromittierung der Lieferkette bleibt ein weiterer kritischer Angriffsvektor in dieser sich wandelnden Bedrohungslandschaft.
Angreifer nehmen zunehmend vorgelagerte Anbieter, Entwicklungsökosysteme und gemeinsam genutzte Abhängigkeiten ins Visier, um gleichzeitig Zugriff auf mehrere nachgelagerte Unternehmen zu erlangen.
Zusammen mit einem Anstieg der Ausnutzung von Zero-Day-Schwachstellen vor ihrer öffentlichen Bekanntgabe um 42 % machen diese Taktiken Angriffe skalierbarer, schwerer zu erkennen und mit herkömmlichen Ansätzen schwieriger einzudämmen.
Zusammengenommen verdeutlichen diese Entwicklungen eine umfassendere Verschiebung hin zu schnelleren, unauffälligeren und anpassungsfähigeren Angreifern – und zwingen Unternehmen dazu, ihre Methoden zur Erkennung, Reaktion auf und Abwehr moderner Bedrohungen zu überdenken.
So lässt sich die Angriffsfläche gegenüber neuen Bedrohungen verringern
Um mit diesen sich wandelnden Bedrohungen Schritt zu halten, sollten Unternehmen einen proaktiveren und mehrschichtigen Sicherheitsansatz verfolgen.
- Durchsetzen von phishingresistentem MFA, Prinzip der geringsten Rechte und kontinuierlicher Überwachung auf den Missbrauch von Zugangsdaten und ungewöhnliche Zugriffsmuster zur Stärkung der Identitätssicherheit.
- Überwachen Sie Endpunkte sowie Cloud- und SaaS-Umgebungen auf anomales Verhalten mithilfe korrelierter Telemetriedaten.
- Verringern Sie die Angriffsfläche durch Schwachstellen und unbekannte Assets durch die Priorisierung schneller Patches und die Implementierung eines kontinuierlichen Angriffsflächenmanagements.
- Beschränken Sie laterale Bewegungen und Ausführungsrisiken durch Netzwerksegmentierung, Zero-Trust-Prinzipien und isolierte Umgebungen für KI und nicht vertrauenswürdige Workloads.
- Sichern Sie KI-Systeme und -Workflows durch die Validierung von Eingaben, die Überwachung auf Prompt Injection sowie strenge Zugriffskontrollen und Governance.
- Härten Sie Systeme und Daten durch die Durchsetzung von Kontrollen für privilegierte Zugriffe, den Schutz sensibler Daten durch Verschlüsselung oder DLP sowie die Absicherung von Entwickler- und Edge-Umgebungen.
- Testen Sie Pläne zur Reaktion auf Vorfälle, verwenden Sie Tools zur Angriffssimulation und führen Sie Red-Team-Übungen durch.
Diese Maßnahmen helfen Unternehmen, ihre Angriffsfläche zu verringern und ihre Widerstandsfähigkeit gegenüber neuen Bedrohungen zu stärken.
KI und die neue Landschaft der Cyberbedrohungen
Die Erkenntnisse von CrowdStrike deuten auf einen anhaltenden Wandel in der Cybersicherheit hin: Angreifer passen ihre Techniken an, indem sie KI und vertrauenswürdige Zugänge nutzen, um herkömmliche Abwehrmaßnahmen zu umgehen.
Da Umgebungen von Unternehmen komplexer und stärker vernetzt werden, wird es immer schwieriger, zwischen normaler und schädlicher Aktivität zu unterscheiden.
Um diese Herausforderungen zu bewältigen, setzen Unternehmen auf Zero-Trust-Lösungen, die eine kontinuierliche Verifizierung priorisieren und implizites Vertrauen in allen Umgebungen begrenzen.

