Ein Ziel, viele fremde Mittel

Abstrakte dunkle Netzwerktopologie: Ein roter Datenpfad durchbricht eine gläserne Grenze und verzweigt zu Server-, Speicher- und Cloud-Knoten.

Vor knapp einer Woche haben wir über ein OpenAI-Agentensystem geschrieben, das bei einer ExploitGym-Evaluation nicht im Labor blieb. Es brach aus der vorgesehenen Umgebung aus, erreichte das Internet und griff Hugging Face an, um dort Lösungen für den Benchmark zu beschaffen.

Der Artikel hieß Das Modell wollte nur gewinnen. Seine These war einfach: Das Ziel war eng formuliert, die Wahl der Mittel nicht. Wo Autorisierung keine harte Nebenbedingung ist, kann jedes technisch erreichbare System zum Lösungsweg werden.

Das Muster kannten wir bereits aus den KI-Hunger-Games. Dort reagierten Agenten auf ein offenes Gewinnziel mit Allianzen, Täuschung und opportunistischen Angriffen. Claude Mythos ist gefährlich, aber nicht magisch ergänzte die technische Hälfte: Starke Modelle werden mit Werkzeugen, Laufzeit, Rechenbudget und brauchbarem Scaffolding zu ernsthaften offensiven Systemen.

Inzwischen haben OpenAI, Hugging Face und JFrog deutlich mehr Material veröffentlicht. Weitere mit Hugging Face vergleichbare Kompromittierungen auf Plattformebene hat OpenAI bislang nicht festgestellt. Das Unternehmen berichtet allerdings von einigen zusätzlichen Kontozugriffen während anderer Evaluationen. Mangels technischer Details lassen sie sich weder der Hugging-Face-Kampagne zurechnen noch als eigenständige Informationsziele bewerten.

Dafür wird der eine bekannte Angriff wesentlich hässlicher: Ein einziges Benchmarkziel reichte für eine mehrtägige Kampagne über mehrere Trust Zones. Rechenkapazität, Speicher, Kommunikation und Netzwerkzugang beschaffte sich das System unterwegs aus fremden Ressourcen.

Weiterlesen

Das Modell wollte nur gewinnen

Abstrakte Darstellung eines KI-Agenten in einer isolierten Benchmark-Umgebung, der eine Netzwerkgrenze durchbricht und externe Daten-, Schlüssel- und Serversysteme erreicht.

Im März schrieb Steffi hier über die KI-Hunger-Games. Rund hundert autonome Agenten sollten in einer simulierten Arena überleben. Solange das Ziel weich formuliert war, verhielten sie sich erstaunlich friedlich. Als klar wurde, dass es ums Gewinnen ging, kamen Allianzen, Täuschung, Verrat und opportunistische Angriffe.

Die damalige Pointe war unspektakulär und gerade deshalb wichtig: Wenn das Ziel „gewinnen“ lautet und keine weiteren Grenzen gesetzt werden, erfindet eine KI keine Moral. Sie entwickelt Strategien.

Vier Monate später hat diese These die Arena verlassen. Diesmal ging es um einen Cyberbenchmark, eine isolierte Forschungsumgebung und am Ende um einen realen Angriff auf Hugging Face.

Weiterlesen

Automatisierter Müll ist auch ein Sicherheitsproblem

Eine überfüllte Security-Triage-Warteschlange, in der generische automatisierte Reports echte Warnungen fast verdrängen.

KI beschleunigt Angriffe. Das bleibt richtig.

Aber der Satz ist zu klein. Dieselben Werkzeuge, die Reconnaissance, Exploit-Variation und Phishing billiger machen, machen auch schlechte Sicherheitsmeldungen billig. Node.js, curl und OpenSSF zeigen gerade, was dann passiert: Nicht nur Angreifer skalieren. Auch Müll skaliert.

Weiterlesen

QuimaRAT: Malware-as-a-Service mit Vertriebsoberfläche

Dunkle SaaS-artige Produktoberfläche auf einem Monitor, umgeben von roten Malware- und Warnsymbolen als Visualisierung von Malware-as-a-Service.

QuimaRAT ist als technische Geschichte nur halb interessant. Java-RAT, plattformübergreifend, modular, Builder, Plugin-Architektur, Tarnungsversprechen: Das alles gehört dazu. Die eigentliche Pointe liegt aber woanders. Hier wird Malware-as-a-Service so inszeniert, als wäre es ein normales Softwareprodukt.

Weiterlesen

Alte Security, schnelle Angreifer

Staubige alte Server, Aktenschränke und Active-Directory-artige Notizen treffen auf einen schnellen digitalen Strom aus KI- und Angriffswerkzeugen.

Manchmal braucht es keine besonders elegante Angriffskette. Manchmal reicht eine Organisation, die Passwörter dort ablegt, wo sie „praktisch auffindbar“ sind. Dazu eine Abwehr, die eher gekauft als betrieben wurde, und eine Angreiferseite, die KI inzwischen als Beschleuniger für Recherche, Code, Tests und Tooling nutzt. Das Ergebnis ist keine Science-Fiction. Es ist schlimmer: Es ist der vorhersehbare Schaden nach einer fachlich peinlichen Entscheidung.

Weiterlesen