KI-Bereitstellungen in mehr als 91.000 Angriffssitzungen ins Visier genommen

Forscher beobachteten mehr als 91.000 Angriffssitzungen, die auf KI-Infrastrukturen und LLM-Bereitstellungen abzielten.

Written By
Ken Underhill
Ken Underhill
Jan 9, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Angreifer sind über die Experimentierphase hinaus und nehmen inzwischen systematisch künstliche Intelligenzsysteme in großem Maßstab ins Visier. 

Forscher beobachteten über einen Zeitraum von vier Monaten mehr als 91.000 Angriffssitzungen gegen KI-Infrastrukturen. Dies offenbart anhaltende und methodische Kampagnen gegen Bereitstellungen großer Sprachmodelle (LLMs).

„Bedrohungsakteure kartieren Infrastrukturen nicht in diesem Maßstab, ohne diese Karte auch nutzen zu wollen“, sagten die Forscher von GreyNoise.

Angreifer erkunden KI-Dienste in großem Maßstab

Die beobachteten Aktivitäten richteten sich gegen Umgebungen zum Hosten von KI-Modellen und deren unterstützende Dienste, darunter Ollama-Bereitstellungen und Proxy-Infrastrukturen, über die Anwendungen mit kommerziellen APIs großer Sprachmodelle (LLMs) verbunden werden. 

Da Unternehmen zunehmend KI-Systeme in der Produktion einsetzen, sind diese Dienste häufig über APIs, Webhooks oder Proxy-Schichten erreichbar. Dadurch entstehen neue Möglichkeiten für Angreifer, nach Fehlkonfigurationen zu suchen und diese auszunutzen.

Kampagne zur Ausnutzung serverseitiger Request Forgery

Die erste Kampagne konzentrierte sich auf serverseitige Request Forgery (SSRF)-Techniken. 

Angreifer missbrauchten Ollamas Funktion zum Abrufen von Modellen und Twilio-Webhook-Parameter, um ausgehende Verbindungen zu von den Angreifern kontrollierten Infrastrukturen auszulösen. 

Die Angreifer bestätigten die erfolgreiche Ausnutzung mithilfe der OAST-Callbacks von ProjectDiscovery, um ausgehende Anfragen von Zielsystemen zu erkennen.

Diese Aktivitäten hielten von Oktober 2025 bis Januar 2026 an, mit einem deutlichen Anstieg während der Weihnachtszeit – 1.688 Angriffssitzungen innerhalb von 48 Stunden. 

Der Zeitpunkt deutet darauf hin, dass Zeiträume ausgenutzt werden sollten, in denen Überwachung und Reaktionsbereitschaft möglicherweise eingeschränkt sind. 

Die Verkehrsanalyse zeigte außerdem einen äußerst konsistenten JA4H-TLS-Fingerprint, der in 99 % der Sitzungen auftrat. Dies deutet auf eine zentralisierte Automatisierung hin, die wahrscheinlich auf dem Scan-Framework Nuclei basierte. 

Advertisement

Obwohl die Anfragen von 62 IP-Adressen aus 27 Ländern stammten, weisen die einheitlichen Fingerprints auf den Einsatz von auf VPS gehosteten Infrastrukturen und nicht auf ein verteiltes Botnet hin.

GreyNoise bewertete diese Kampagne als potenzielle Grey-Hat-Aktivität im Zusammenhang mit Bug-Bounty-Forschung, wies jedoch darauf hin, dass Umfang, Dauer und die fehlende Abstimmung mit betroffenen Organisationen ethische und operative Bedenken aufwerfen.

groß angelegte Erfassung von KI-Modellen

Eine zweite, größere Kampagne begann am 28. Dez. 2025 und setzte eher auf systematische Erfassung als auf eine unmittelbare Ausnutzung. 

Über einen Zeitraum von elf Tagen erzeugten nur zwei IP-Adressen 80.469 Sitzungen und sondierten methodisch mehr als 70 LLM-Endpunkte. 

Das offensichtliche Ziel bestand darin, fehlkonfigurierte Proxy-Server zu identifizieren, die einen unbefugten Zugriff auf kommerzielle KI-Dienste ermöglichen könnten.

Um einer Entdeckung zu entgehen, verwendeten die Angreifer bewusst risikoarme Abfragen wie Hallo und Wie viele Bundesstaaten gibt es in den Vereinigten Staaten? – Formulierungen, mit denen das Modellverhalten bestätigt werden sollte, ohne eine Missbrauchserkennung oder Inhaltsfilter auszulösen. 

Die Tests erstreckten sich auf nahezu jede bedeutende Modellfamilie, darunter OpenAI GPT-4o, Anthropic Claude, Meta Llama 3.x, Google Gemini, Mistral, Alibaba Qwen, DeepSeek-R1 und xAI Grok. Dies unterstreicht einen umfassenden und methodischen Ansatz zur Kartierung des KI-Ökosystems.

Zusammengenommen zeigen diese Kampagnen eine Entwicklung hin zur systematischen Aufklärung von KI-Infrastrukturen und unterstreichen die Notwendigkeit, KI-Dienste wie herkömmliche Anwendungen und APIs abzusichern. 

Risiken bei KI-Bereitstellungen reduzieren

Organisationen, die KI-Infrastrukturen betreiben, sollten proaktiv Maßnahmen ergreifen, um ihre Angriffsfläche für Aufklärungs- und Ausnutzungsaktivitäten zu verringern. Dazu gehören folgende Schritte. 

  • Den ausgehenden Netzwerkzugriff beschränken damit KI-Server nur eine Verbindung zu ausdrücklich genehmigten Zielen herstellen können und der Missbrauch von SSRF-Callbacks verhindert wird.
  • Bekannte schädliche Indikatoren blockieren, darunter mit OAST verbundene Domains, identifizierte IP-Adressen und verdächtige JA4H-Fingerprints.
  • Starke Authentifizierung, Autorisierung und Zugriffskontrollen nach dem Prinzip der geringsten Privilegien über KI-Endpunkte, Proxys und unterstützende Dienste hinweg durchsetzen.
  • Ratenbegrenzungen, Anfragekontingente und verhaltensbasierte Drosselung einsetzen , um automatisierte Erfassungs- und Fingerprinting-Aktivitäten zu unterbinden.
  • Überwachen von Protokollen und Telemetriedaten der KI-Infrastruktur auf anomale Abfragemuster, modellübergreifende Sondierungen und verdächtige ausgehende Verbindungen.
  • Incident-Response-Pläne überprüfen und testen und Erkennungsfunktionen , um die Bereitschaft für KI-spezifische Ausnutzungs- und Aufklärungskampagnen sicherzustellen.
Advertisement

Zwar reicht keine einzelne Kontrolle für sich genommen aus, doch eine Kombination aus Netzwerkbeschränkungen, Zugriffskontrollen und Überwachung kann den Schadensradius begrenzen. 

KI-Systeme sind nun hochwertige Ziele

Diese Kampagnen spiegeln eine umfassendere Verschiebung des Angreiferfokus wider: KI-Infrastrukturen werden zunehmend als hochwertige Ziele und nicht mehr als experimentelle Technologie betrachtet. 

Das Volumen und die Konsistenz der Aktivitäten – zehntausende Anfragen über Dutzende Modelle hinweg – deuten eher auf gezielte und gut ausgestattete Bemühungen als auf opportunistisches Scannen hin. 

Die Kartierung von KI-Umgebungen auf diesem Niveau erfordert Zeit und Koordination und ist typischerweise ein Vorläufer für die Identifizierung von Schwachstellen, die später ausgenutzt werden können. 

Da KI-Dienste zunehmend in Produktionsabläufe eingebettet sind, ziehen sie dasselbe Maß an Aufmerksamkeit auf sich, das traditionell kritischen Anwendungs- und Cloud-Infrastrukturen vorbehalten war. 

Daher setzen viele Organisationen auf Zero-Trust-Ansätze, um impliziten Zugriff zu reduzieren und die Auswirkungen einer Kompromittierung in KI-Umgebungen zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.