Das Aufkommen agentischer Ransomware hat Bedenken darüber ausgelöst, wie künstliche Intelligenz (KI) Cyberangriffe verändern könnte.
Im Gegensatz zu herkömmlicher Ransomware, die auf vordefinierten Skripten oder menschlichen Bedienern beruht, kann agentische RansomwareEntscheidungen treffen, sich an Hindernisse anpassen und Angriffe mit minimalem menschlichem Eingreifen ausführen.
Um besser zu verstehen, was dies für Sicherheitsverantwortliche bedeutet, habe ich kürzlich per E-Mail mit Ariel Parnes, COO und Mitgründer von Mitiga, über die Auswirkungen der aktuellen Untersuchung von Sysdig zu JadePuffer gesprochen.
- Wichtigste Erkenntnisse zu agentischer Ransomware
- Wie JadePuffer automatisierte Ransomware-Angriffe verändert
- Warum agentische Ransomware die herkömmliche Erkennung vor Herausforderungen stellt
- Wie CISOs sich auf autonome Ransomware-Angriffe vorbereiten können
- Wie KI Organisationen bei der Abwehr agentischer Ransomware helfen kann
Wichtigste Erkenntnisse zu agentischer Ransomware
- JadePuffer zeigt, wie agentische Ransomware Aufklärung, Diebstahl von Zugangsdaten, laterale Bewegungen und Verschlüsselung autonom ausführen und sich dabei an veränderte Bedingungen anpassen kann.
- Im Gegensatz zu herkömmlicher automatisierter Ransomware kann agentische Ransomware improvisieren, Angriffspfade neu planen und mit minimalem menschlichem Eingreifen in Maschinengeschwindigkeit operieren.
- Agentische Ransomware nutzt vor allem bekannte Schwachstellen aus, darunter aus dem Internet erreichbare Systeme, bekannte Sicherheitslücken, eine unzureichende Verwaltung von Zugangsdaten und übermäßige Berechtigungen.
- Organisationen können das Risiko senken, indem sie die Verwaltung von Zugangsdaten verbessern, die aus dem Internet erreichbare Angriffsfläche minimieren, verhaltensbasierte Erkennung einsetzen und Maßnahmen zur Eindämmung von Vorfällen vorab autorisieren.
- Verteidiger sollten KI-gestützte Erkennung und Reaktion mit menschlicher Aufsicht kombinieren, um zunehmend autonomen Cyberbedrohungen zu begegnen.
Wie JadePuffer automatisierte Ransomware-Angriffe verändert
Parnes zufolge liegt die Bedeutung von JadePuffer weniger im Konzept der Automatisierung selbst als vielmehr darin, wie KI-Agenten sich während eines Angriffs dynamisch anpassen können.
Vollständig automatisierte Ransomware-Kampagnen gibt es zwar seit Jahren, doch JadePuffer demonstrierte einen KI-Agenten, der Aufklärung, Diebstahl von Zugangsdaten, laterale Bewegungen, Persistenz, Verschlüsselung und weitere Phasen eines Angriffs bewältigen konnte.
Laut Parnes besteht der wichtigste Fortschritt in der Fähigkeit des Agenten zu improvisieren.
Anstatt wie frühere automatisierte Angriffe einem festen Entscheidungsbaum zu folgen, konnte der KI-Agent fehlgeschlagene Aktionen erkennen, einen alternativen Weg bestimmen und ohne menschliches Eingreifen weiter auf sein Ziel hinarbeiten.
Obwohl die Kampagne weiterhin auf öffentlich erreichbare Infrastrukturen und bekannte Schwachstellen abzielte, stellt ihre Fähigkeit zur Echtzeit-Neuplanung eine wichtige Weiterentwicklung der Fähigkeiten von Angreifern dar.
Warum agentische Ransomware die herkömmliche Erkennung vor Herausforderungen stellt
Diese Anpassungsfähigkeit hat erhebliche Auswirkungen auf die Verteidiger.
Parnes wies darauf hin, dass viele Sicherheitsabläufe davon ausgehen, dass Angreifer zwischen den einzelnen Phasen eines Angriffs Zeit benötigen, wodurch Analysten Gelegenheit erhalten, Warnmeldungen zu untersuchen und zu reagieren.
Autonome KI-Agenten verkürzen diesen Zeitraum drastisch, indem sie in Maschinengeschwindigkeit operieren und so das für Erkennung und Eindämmung verfügbare Zeitfenster reduzieren.
Er warnte außerdem, dass KI-gesteuerte Angriffe durch herkömmliche Indicators of Compromise wahrscheinlich schwerer zu erkennen sein werden, weil Agenten ihre Vorgehensweisen während eines Einsatzes kontinuierlich verändern können.
Trotz dieser neuen Fähigkeiten warnte Parnes davor, agentische Ransomware als ein völlig neues Sicherheitsproblem zu betrachten.
Seiner Ansicht nach nutzen die Angriffe weiterhin bekannte Schwachstellen aus, darunter aus dem Internet erreichbare Dienste, bekannte Sicherheitslücken, unzureichend verwaltete Zugangsdaten und übermäßige Berechtigungen.
KI-Agenten führen also keine völlig neuen Angriffspfade ein, sondern ermöglichen es Angreifern lediglich, bestehende Schwachstellen effizienter zu identifizieren und auszunutzen.
Wie CISOs sich auf autonome Ransomware-Angriffe vorbereiten können
CISOs, die sich auf die nächsten 30 bis 90 Tage vorbereiten, sollten sich laut Parnes auf drei Prioritäten konzentrieren.
Erstens sollten Organisationen die Verwaltung von Zugangsdaten verbessern, indem sie unnötige Geheimnisse beseitigen, offengelegte Zugangsdaten rotieren, privilegierten Zugriff beschränken und Standardpasswörter entfernen.
Zweitens sollten Sicherheitsteams ihre aus dem Internet erreichbare Angriffsfläche reduzieren, indem sie exponierte Systeme erfassen und die Behebung bekannter ausnutzbarer Schwachstellen priorisieren, insbesondere in der KI- und Entwicklungsinfrastruktur.
Schließlich sollten Organisationen in verhaltensbasierte Erkennung und vorab autorisierte Maßnahmen zur Eindämmung investieren, die in Maschinengeschwindigkeit reagieren können, anstatt sich primär auf signaturbasierte Erkennung zu verlassen.
Parnes ist außerdem der Ansicht, dass sich Strategien zur Reaktion auf Sicherheitsvorfälle parallel zu autonomen Bedrohungen weiterentwickeln müssen.
Anstatt sich auf statische Ablaufpläne zu verlassen, die davon ausgehen, dass Angreifer zwischen ihren Aktionen pausieren, sollten Organisationen Eindämmungsmaßnahmen wie das Isolieren kompromittierter Hosts, das Widerrufen von Zugangsdaten und das Beenden von Sitzungen vor dem Eintreten eines Vorfalls festlegen.
Er empfiehlt außerdem, Tabletop-Übungen durchzuführen, bei denen davon ausgegangen wird, dass sich Angriffe innerhalb von Minuten statt Stunden entwickeln, damit Sicherheitsteams Verfahrensengpässe erkennen können, bevor es zu einem tatsächlichen Vorfall kommt.
Wie KI Organisationen bei der Abwehr agentischer Ransomware helfen kann
Mit Blick auf die Zukunft erwartet Parnes, dass Organisationen auch KI in ihre Abwehrmaßnahmen integrieren müssen.
Automatisierte Erkennung, die Korrelation von Telemetriedaten, eine erste Triage und vorab genehmigte Eindämmungsmaßnahmen können Verteidigern helfen, mit autonomen Angreifern Schritt zu halten.
Er betonte jedoch, dass strategische Entscheidungen, Bewertung geschäftlicher Risiken, rechtliche Erwägungen und Verantwortlichkeit weiterhin unter menschlicher Aufsicht bleiben sollten.
Da KI-Agenten auf beiden Seiten der Cybersicherheit zunehmend verbreitet sind, sollten Organisationen Automatisierung in Maschinengeschwindigkeit mit robuster Identitätssicherheit, einer guten Verwaltung von Zugangsdaten und verhaltensbasierter Erkennung kombinieren, um sich wandelnden Bedrohungen zu begegnen.





