Robert McArdle, Forschungsdirektor für Cyberkriminalität bei TrendAI, beschreibt KI nicht mehr als Nebenwerkzeug, sondern als „Teammitglied, das direkt in den Einsatz eingebettet ist“ . Die beobachteten Kampagnen richteten sich unter anderem gegen Organisationen in Australien, Neuseeland, den USA und der Ukraine .
Besonders deutlich wird der Wandel bei der automatisierten Aufklärung. In einem dokumentierten Fall setzte eine China-nahe Gruppe einen KI-Agenten ein, der innerhalb eines Zielnetzwerks selbstständig Informationen sammelte und sich lateral – also von einem kompromittierten System zum nächsten – bewegte, ohne dass ein Mensch diese Phasen direkt steuerte .
Für die Verteidigung bedeutet das eine neue Ausgangslage. Laut McArdle müssen Sicherheitsverantwortliche damit rechnen, dass am anderen Ende eines Angriffs nicht unbedingt ein Mensch einzelne Befehle eingibt, sondern ein System einen zuvor festgelegten Plan ausführt . KI-Agenten unterstützen Angreifer damit nicht nur, sondern übernehmen in Teilen selbst operative Aufgaben der Angriffskette .
China-nahe Akteure nutzten generative KI außerdem, um Schadsoftware über dialogbasierte Eingaben schrittweise zu entwickeln und zu verbessern. TrendAI bezeichnet dieses Vorgehen als „Vibe Coding“: Die Angreifer behandelten das KI-System ähnlich wie einen Programmierpartner, der auf Zuruf Exploit- und Malware-Code erzeugt, verändert und verfeinert .
Dadurch kann sich die Entwicklungsphase eines Angriffs deutlich verkürzen. Statt jeden Arbeitsschritt selbst zu programmieren, können Angreifer Varianten schneller erstellen und iterativ anpassen.
Der Bericht dokumentiert mehrere Fälle, in denen Schwachstellen schneller operationalisiert wurden, als viele Organisationen ihre Systeme patchen können:
TrendAI spricht in diesem Zusammenhang von schrumpfenden „Verteidigungsfenstern“. Bekannte und auch zuvor unbekannte Schwachstellen werden demnach innerhalb weniger Tage für Angriffe nutzbar gemacht . Unternehmen, die ihre Systeme nur monatlich oder vierteljährlich aktualisieren, können dadurch bereits gefährdet sein, bevor ein Patch flächendeckend installiert ist.
Die Aktivitäten Iran-naher Akteure beschränkten sich laut Bericht nicht auf digitale Systeme. In den USA griffen sie internetexponierte Operational Technology (OT) an – also technische Anlagen, die physische Prozesse steuern. Dabei manipulierten sie Messsysteme für Treibstofftanks, deren Fehlfunktion auch praktische Sicherheitsfolgen haben kann .
Das zeigt: KI-gestützte APT-Angriffe können nicht nur Daten stehlen oder Netzwerke stören. Sie können sich auch gegen Systeme richten, die unmittelbar mit realen Anlagen und Betriebsabläufen verbunden sind.
Nordkorea-nahe Gruppen banden kommerzielle KI-Werkzeuge in ihre Arbeit ein und kompromittierten ein weit verbreitetes Softwarepaket. Auf diese Weise konnten sie nachgelagerte Entwickler über die Software-Lieferkette erreichen .
Der Vorteil für Angreifer: Eine manipulierte Abhängigkeit kann viele Nutzer treffen, ohne dass jedes Ziel einzeln infiltriert werden muss.
Der Bericht nennt zudem ADINT, kurz für „Advertising Intelligence“. Dabei werden Standort- und Gerätedaten aus Echtzeit-Werbeauktionen im Internet für Überwachungszwecke ausgewertet .
Da bei dieser Methode keine Schadsoftware auf dem Zielgerät installiert werden muss, hinterlässt sie weniger klassische Spuren und ist besonders schwer zu erkennen.
Der H1-Bericht von TrendAI zeichnet das Bild einer Bedrohungslage, in der Angreifer mit Maschinengeschwindigkeit arbeiten können. KI-Agenten übernehmen einzelne Aufgaben autonom, Malware lässt sich im Dialog schneller verfeinern, und Schwachstellen werden rascher ausgenutzt als in vielen herkömmlichen Patch-Zyklen vorgesehen.
Die entscheidende Konsequenz für Sicherheitsabteilungen ist daher nicht nur, KI-gestützte Angriffe zu erkennen. Sie müssen auch damit rechnen, dass Angreifer Teile eines Eindringens automatisiert und ohne laufende menschliche Steuerung durchführen. Der ausschließlich menschliche Angreifer gehört damit zunehmend der Vergangenheit an.