Der Angreifer gibt nur noch den Auftrag

Ein Angreifer ließ KI-Agenten Onlineshops durchleuchten, in Systeme eindringen und Kreditkartendaten abziehen. Wie die Kampagne funktionierte, lässt sich ungewöhnlich genau nachvollziehen: Forschende von Gambit Security konnten seinen Staging-Server untersuchen. Die eigene Infrastruktur lieferte der Gegenseite die besten Belege. Wie die Forschenden an den Server kamen, erklärt ihr Bericht nicht.

Unser Artikel über alte Security und schnelle Angreifer beschrieb einen Menschen, der KI beim Entwickeln und Testen offensiver Werkzeuge einsetzte. Hier gab der Mensch häufig Ziele und knappe Aufträge vor. Die Systeme arbeiteten lange Teile der Angriffskette selbst ab.

Was auf dem Server lag

Gambit Security beschreibt eine seit Juli laufende Kampagne gegen Onlinehändler. Allein zwischen dem 10. und 15. September 2026 wurden 105 Angriffsprojekte gestartet; bei mindestens 27 Unternehmen gelang Zugriff in unterschiedlichem Umfang. Die Forschenden fanden mehr als 600.000 noch gültige Kreditkartendatensätze aus zwei Unternehmen. Getrennt davon dokumentierten sie eingeschleuste Zahlungsskimmer: bei 19 untersuchten Opfern bestätigt und auf mehr als 100 weiteren Websites mit der Kampagne in Verbindung gebracht.

Das sind keine 600.000 Karten, die auf diesen 100 Websites abgegriffen wurden. Die Kartendaten kamen nach Gambits Untersuchung aus zwei Unternehmensdatenbanken. Diese Trennung geht in der griffigen Schlagzeile schnell verloren.

Der Operator suchte Ziele aus, teils mit Filtern für Shops mit selbst entwickelter Software. Für 301 gefundene Adressen lautete sein Auftrag sinngemäß: mit Proxy arbeiten und nur nach schweren Schwachstellen suchen. Andere Ziele gab er einzeln vor, gelegentlich zusammen mit bereits vorhandenen Zugangsdaten. Die Agenten untersuchten Anwendungen, probierten Zugänge, änderten ihren Ansatz nach Fehlschlägen und arbeiteten sich durch weitere Systeme. Eine dokumentierte Kette führte von einer SQL-Injection über Administratorzugriff und Datei-Upload zu Root-Rechten, internen Secrets und schließlich entschlüsselbaren Zahlungsdaten.

Welche Agenten-Frameworks dabei liefen, ist für diese Geschichte zweitrangig. Interessant ist die Arbeitsteilung: Der Mensch bestimmte Ziele und griff zwischendurch ein, während die Systeme lange Sequenzen selbst ausführten. Gambit zählte 1.951 menschliche Eingaben in 260 Sitzungen. Das ist keine menschenfreie Attacke. Es ist aber auch kein Chatbot, der einem Hacker ein paar nützliche Befehle vorschlägt.

Vom Werkzeug zum ausführenden System

Im damaligen Sophos-Fall war der Mensch noch klar der Operator. KI half beim Schreiben und Verfeinern von EDR-Evasion-Tooling. Sie beschleunigte Recherche, Tests und Wiederholung. Ein mittelmäßiger Angreifer wird dadurch nicht automatisch brillant, aber schneller und ausdauernder. Das war unsere Schlussfolgerung.

Mit JadePuffer hatten wir schon über agentisch ausgeführte Teile einer Intrusion geschrieben. Der neue Fall liefert einen anderen Blick darauf. Durch den Zugriff auf die Angreiferinfrastruktur sind Aufträge, Sitzungen, Werkzeugläufe, Kosten und Ergebnisse in ungewöhnlicher Dichte sichtbar. Aus „KI könnte Angriffe skalieren“ wird ein beobachtbarer Arbeitsablauf. Das ist keine neue Naturgesetzlichkeit, aber deutlich bessere Evidenz.

Laut der Kostenübersicht des Operators lagen die Modellkosten für 101 abgeschlossene Scans im Mittel bei 25,46 US-Dollar pro Ziel. Das ist weder der Gesamtpreis eines erfolgreichen Einbruchs noch ein allgemeingültiger Marktpreis. Es zeigt aber, wie wenig die automatisierte Vorarbeit pro weiterem Ziel kosten kann. Zeit und Bedienaufwand wandern vom einzelnen Versuch in die Steuerung vieler paralleler Versuche.

Eine peinliche Lücke auf der Angreiferseite

Die Ironie ist schwer zu übersehen. Gambit konnte auf dem Staging-Server nicht nur Skimmer und gestohlene Daten prüfen, sondern auch die Arbeit der Agenten rekonstruieren. Der Angreifer ließ fremde Systeme automatisiert angreifen. Seine eigene Operationsbasis half, ihn dabei zu beobachten.

Gambit schreibt, man habe den Server „recovered“; der veröffentlichte Bericht erklärt nicht im Detail, wie der Zugriff gelang. Ob eine Fehlkonfiguration, geleakte Zugangsdaten oder etwas anderes die Ursache waren, ist offen. „Der Testserver stand völlig ungeschützt im Netz“ wäre deshalb mehr Pointe als Befund. Die Pointe funktioniert auch ohne diese Behauptung: Angreifer sind nicht automatisch gute Betreiber. Bereits beim Aurora-Ransomware-Fall verschaffte exponierte Angreiferinfrastruktur Gambit Einblick in KI-unterstützte Angriffe. Damals sah man Cursor als Hilfe bei der Hands-on-Exploitation; diesmal ist die Delegation der Angriffsschritte viel weiter dokumentiert.

Man darf daraus allerdings nicht schließen, dass KI-Angriffe typischerweise von nachlässigen Amateuren geführt werden. Gut abgesicherte Operationen hinterlassen Forschenden seltener einen so vollständigen Einblick. Das ist eine plausible Selektionsverzerrung, keine Statistik über das Dunkelfeld. Dass erfahrenere Akteure ähnliche Arbeitsabläufe mit besser geschützter Infrastruktur verwenden können, sollten wir als Risiko einplanen. Dieser Fall belegt nicht, wie oft sie das bereits tun.

Die Fehler werden mitautomatisiert

Automatisierung macht einen Angriff nicht präziser. Bei einem Fahrradhändler löschte die Bereinigung nach der Datenentnahme 180 Tabellen, darunter Backuptabellen des Betreibers. Ein zu grobes Namensmuster reichte. Der Angreifer hatte das Löschen von Zahlungsdaten nach dem Abzug ausdrücklich vorgesehen; der zusätzliche Schaden entstand bei der Ausführung. Auch auf der kriminellen Seite produziert ein Agent, der einen Auftrag zu weit auslegt, Kollateralschäden.

Für die betroffenen Händler ist das kein kurioser KI-Fehler, sondern möglicher Datenverlust zusätzlich zum Kartendiebstahl. Für Verteidiger steckt darin eine nüchterne Verschärfung: Bekannte Schwächen in Shopsoftware, Berechtigungen, Secrets und Wiederherstellung treffen auf Systeme, die sie geduldig abarbeiten und nach Fehlschlägen weiterprobieren. Ein Patchprogramm, das mit menschlichem Angriffstempo kalkuliert, bekommt so ein Zeitproblem.

Der Angreifer ist dabei nicht verschwunden. Er setzt den Rahmen, wählt Ziele und kassiert den Ertrag. Nur die Arbeit dazwischen lässt er zunehmend erledigen. Wenn wir alte Sicherheitsfehler weiter dulden, muss der Gegner nicht klüger werden. Es reicht, wenn er weniger Zeit pro Fehler braucht.

Quellen

Weitere Beiträge

Zum Blog-Archiv →