#Künstliche Intelligenz · 4 Min. Lesezeit · Tim Rinkel

ANGRIFF PER CHATFENSTER! Erpresser lassen jetzt einen KI-Agenten ihre Opfer knacken

ANGRIFF PER CHATFENSTER! Erpresser lassen jetzt einen KI-Agenten ihre Opfer knacken

Bisher war es eine Befürchtung. Jetzt liegt es dokumentiert vor: Eine Ransomware-Bande hat einen KI-Agenten die Drecksarbeit machen lassen — Angriffe geplant, Befehle formuliert, Netze durchleuchtet.

Möglich wurde der Einblick durch einen Anfängerfehler der Angreifer selbst. Die Gruppe hinter der Ransomware Aurora ließ ein Verzeichnis ihrer Infrastruktur offen im Netz stehen. Die Sicherheitsfirmen CloudSEK und Gambit Security fanden dort das Werkzeugarsenal, die Kommandozeilen-Historie, den Verschlüsseler — und den kompletten Chatverlauf mit der KI.

WAS DER AGENT ERLEDIGEN SOLLTE

Zum Einsatz kam der Agentenmodus von Cursor, einem KI-Programmierassistenten, dahinter lief laut Gambit Security ein Sonnet-Modell von Anthropic. Zwischen dem 8. April und dem 21. Mai 2026 wurde der Agent gegen zehn Ziele eingesetzt.

Wichtig für die Einordnung: Der Agent hat nirgends selbst eingebrochen. Er bekam jeweils bereits Zugangsdaten oder einen fertigen Weg ins Netz gereicht. Danach übernahm er Aufgaben, die sonst ein Mensch tippt:

  • VPN-Client oder proxychains installieren, konfigurieren und die Verbindung ins Opfernetz aufbauen
  • interne Subnetze mit Nmap oder NetExec durchscannen
  • die Windows-Domäne auslesen und berichten, welche Rechte ein Benutzer hat
  • Angriffe gegen die Zertifikatsdienste des Active Directory fahren

Ein Detail aus dem Bericht ist besonders sprechend: Manchmal schlug der Agent selbst die nächsten Schritte vor — und der Angreifer antwortete nur mit einer Zahl aus der Liste. Angriff per Menüauswahl.

DIE GUTE NACHRICHT: ES LIEF SCHLECHT

Bevor jetzt alle in Panik verfallen, lohnt der nüchterne Blick in die Ergebnisse. Gambit Security schreibt, dass die Mehrzahl der Befehle beim ersten Versuch scheiterte. Es brauchte mehrere Anläufe, ständiges Nachbessern von Skripten, und manche Aufgaben endeten schlicht mit einem Fehlerbericht an den Angreifer.

Was hier passiert, ist also keine Automatisierung von Hacking auf Knopfdruck. Es ist eine Absenkung der Einstiegshürde. Wer die Werkzeuge nicht auswendig beherrscht, kommt trotzdem irgendwie voran — langsamer, lauter, fehleranfälliger. Genau das ist übrigens auch eine Chance für die Verteidigung: Mehr Fehlversuche bedeuten mehr Spuren in den Protokollen.

WER GETROFFEN WURDE

Aurora ist seit Mai 2026 bekannt und russischsprachig organisiert. Auffällig: Der Agent bekam ausdrücklich die Anweisung, Adressbereiche und Domains aus GUS-Staaten auszunehmen — das klassische Erkennungszeichen osteuropäischer Erpresserbanden.

CloudSEK spricht von Aktivität gegen mehr als 20 Organisationen in neun Ländern zwischen April und Juli 2026, vier davon stehen inzwischen auf der Leak-Seite. Nach einem Reuters-Bericht sind unter den betroffenen Firmen unter anderem der Torhersteller Teckentrup und der Textildienstleister Christeyns.

Technisch bemerkenswert: Der Verschlüsseler existiert für Windows und für Linux beziehungsweise ESXi, beides aus einer einzigen Zig-Codebasis gebaut. Die Linux-Variante versucht, vor dem Verschlüsseln sämtliche virtuellen Maschinen auf dem Host abzuschießen — wer virtualisiert, verliert also im Ernstfall alles auf einmal.

SO SCHÜTZT DU DICH

Der Einstieg lief bei Aurora nach Analyse von Black Hills Information Security oft ganz analog: Mail-Bombing, damit das Postfach überläuft, dann ein hilfsbereiter Anruf vom vermeintlichen IT-Support — und schon installiert das Opfer selbst das Fernwartungstool.

Daraus folgt die wichtigste Regel: Niemand aus der IT ruft unangekündigt an und lässt dich Software installieren. Rückruf über die bekannte interne Nummer, immer. Dazu kommen Zwei-Faktor auf allen Fernzugängen, Protokolle, die nicht der Angreifer löschen kann, und Backups außerhalb des Hypervisors — denn genau der ist bei dieser Bande das Ziel.

Häufige Fragen

Hat die KI den Angriff selbst durchgeführt?
Nein, nicht eigenständig. Der Agent bekam in jedem beobachteten Fall bereits gültige Zugangsdaten oder einen bestehenden Zugang ins Netz. Danach führte er einzelne Aufgaben aus, die ihm der Angreifer stellte — Scans, Rechteabfragen, Zertifikatsangriffe. Er entschied nicht selbst über Ziele und suchte sich auch keinen eigenen Einstieg.
Bedeutet das, KI-Werkzeuge machen Hacking einfach?
Nur bedingt. Laut Analyse scheiterte die Mehrzahl der Befehle im ersten Anlauf und musste mehrfach nachgebessert werden. Der Effekt liegt nicht in mehr Können, sondern in einer niedrigeren Einstiegshürde: Angreifer ohne tiefe Werkzeugkenntnis kommen trotzdem voran. Für Verteidiger heißt das mehr Fehlversuche und damit mehr auffällige Spuren.
Was ist an der ESXi-Variante besonders?
Der Linux-Verschlüsseler von Aurora sucht mit einem eigenen Python-Skript nach VMware-ESXi-Hosts und vCenter-Servern im Netz. Vor dem Verschlüsseln versucht er, alle laufenden virtuellen Maschinen auf dem Host zu beenden. Wer seine gesamte Infrastruktur auf einem Hypervisor betreibt, verliert damit im Ernstfall in einem Schritt alles.
Wie schütze ich mich konkret vor dieser Angriffskette?
Der Einstieg lief häufig über Mail-Bombing plus einen Anruf, bei dem sich jemand als IT-Support ausgab. Vereinbare deshalb klar, dass niemand am Telefon zur Installation von Fernwartungssoftware auffordert, und ruf im Zweifel über die bekannte interne Nummer zurück. Ergänzend: Zwei-Faktor auf allen Fernzugängen, zentrale Protokollierung außerhalb der Endgeräte und Backups, die nicht am Hypervisor hängen.

Quellen

Kommentar hinterlassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert