Zurück zu den Neuigkeiten
SicherheitAI Understanding Briefing

Google Threat Intelligence berichtet über KI-gestützte Schwachstellenforschung und autonome Malware

Google Laut Threat Intelligence Group nutzen Angreifer KI, um die Schwachstellenforschung zu beschleunigen, der Erkennung zu entgehen, Malware-Aktionen zu automatisieren und die Software-Lieferkette rund um KI-Systeme ins Visier zu nehmen.

5 min readRead the linked source
Source-provided image accompanying Google Threat Intelligence reports AI-assisted vulnerability research and autonomous malware
QuellenangabeQuelle aufgezeichnet
Herausgeber
cloud.google.com
Quelllink
cloud.google.comhttps://cloud.google.com/blog/topics/threat-intelligence/ai-vulnerability-exploitation-initial-access
Quelltyp
Verknüpfte Quelle – Der Status der Primärquelle wurde nicht festgelegt.
KontextVerstehen Sie dies in 60 Sekunden

Beginnen Sie hier

Schlüsselbegriffe

API (Anwendungsprogrammierschnittstelle)
Eine strukturierte Möglichkeit für ein Softwaresystem, Anfragen an ein anderes System zu senden und Antworten von diesem zu empfangen.
Speicher (Agentenspeicher)
Gespeicherter Kontext, den ein KI-Agent schritt- oder sitzungsübergreifend verwendet, um die Kontinuität zu verbessern.
Generative KI
KI-Systeme, die neue Inhalte wie Texte, Bilder, Audio, Video oder Code produzieren.
Testen Sie sich selbstKI-Agenten-Quiz

Was ist passiert?

Ein Bericht der Google Threat Intelligence Group vom 11. Mai 2026 beschreibt, wie Angreifer generative KI in den Bereichen Schwachstellenforschung, Malware-Entwicklung, Aufklärung, Informationsoperationen und Zugriff auf kommerzielle Modelle einsetzen. GTIG sagt, es habe einen Akteur der Cyberkriminalität identifiziert, der einen Zero-Day-Exploit nutzte, der seiner Meinung nach mit KI entwickelt wurde, obwohl das Modell des Akteurs und die Schwachstelle nicht genannt werden.

Google Die Threat Intelligence Group (GTIG) sagt in einem Bericht vom 11. Mai 2026, dass Angreifer von begrenzten KI-Experimenten zum groß angelegten Einsatz generativer Modelle in offensiven Arbeitsabläufen übergehen. In dem Bericht heißt es, dass seine Ergebnisse auf Mandiant-Einsätzen zur Reaktion auf Vorfälle, Gemini-bezogenen Beobachtungen und der proaktiven Forschung von GTIG basieren. Die Quelle beschreibt, dass KI als Forschungsassistent, Codierungshilfe, Verschleierungsmaschine und operativer Entscheidungsträger eingesetzt wird, während die Softwareschichten rund um KI-Systeme selbst zu Zielen werden. GTIG liefert keine vollständige Anzahl der Vorfälle oder ein Maß dafür, wie häufig diese Praktiken bei allen Cyberaktivitäten vorkommen.

Die folgenreichste Behauptung des Berichts betrifft eine Zero-Day-Schwachstelle in einem beliebten webbasierten Open-Source-Systemverwaltungstool. Laut GTIG planten Cyberkriminelle eine Massenausbeutungsoperation und nutzten einen Exploit, der die Zwei-Faktor-Authentifizierung umging, obwohl weiterhin gültige Benutzeranmeldeinformationen erforderlich waren. Nach der Analyse des Exploits ist GTIG sehr zuversichtlich, dass ein KI-Modell bei der Erkennung und Bewaffnung von Schwachstellen geholfen hat. Zu seinen Indikatoren gehörten umfangreiche pädagogische Docstrings, ein halluzinierter CVSS-Score und ein stark strukturierter Python-Stil. GTIG gibt an, nicht zu glauben, dass Gemini verwendet wurde. Die Quelle identifiziert das Produkt nicht, gibt keine CVE-Nummer an, beschreibt die betroffenen Versionen nicht und weist auch nicht nach, dass der Exploit gegen Opfer eingesetzt wurde; Es heißt, die proaktive Entdeckung und Offenlegung gegenüber dem Anbieter habe die geplante Aktivität gestört.

GTIG beschreibt auch KI-gestützte Malware und Agenten-Angriffstools. Es heißt, dass PROMPTSPY, eine Android-Hintertür, eine serialisierte Ansicht der Benutzeroberfläche eines Geräts an Gemini senden und die strukturierte Antwort des Modells in Aktionen wie Klicks und Wischbewegungen analysieren kann. Berichten zufolge kann die Malware Deinstallationsversuche blockieren, biometrische Authentifizierungsgesten erfassen und die Befehlsinfrastruktur zur Laufzeit aktualisieren. Laut GTIG wurden auf Google Play keine Apps mit PROMPTSPY gefunden und Play Protect deckt bekannte Versionen ab. Unabhängig davon beschreibt der Bericht KI-generierten Täuschungscode und dynamische Verschleierung in Malware, automatisierte Aufklärungsrahmen, mutmaßliches KI-Stimmenklonen in der pro-russischen „Operation Overload“-Kampagne sowie Lieferkettenkompromittierungen bei Paketen und Repositorys, die mit KI-Software verbunden sind.

Quellenangaben: cloud.google.com ↗

Warum es wichtig ist

Der Bericht beschreibt eine Sicherheitsverlagerung von KI als passiver Forschungshilfe hin zu KI, die in offensive Tools eingebettet ist. Zu den Auswirkungen gehören eine schnellere Exploit-Entwicklung, anpassungsfähigere Malware und eine breitere Angriffsfläche rund um Modell-Gateways, Konnektoren, Agentenfähigkeiten und andere Abhängigkeiten.

Der Bericht ist wichtig, weil er beschreibt, wie KI in betriebliche Schritte integriert wird und nicht nur zum Verfassen von Texten oder zum Vorschlagen von Code verwendet wird. Laut GTIG können Modelle dabei helfen, Logikfehler auf hoher Ebene zu identifizieren, die herkömmliche Scanner möglicherweise nicht priorisieren, Code generieren oder ändern und sich ändernde Systemzustände interpretieren. Wenn die gemeldeten Methoden zuverlässig sind, könnten sie den Zeit- und Spezialaufwand für Teile eines Einbruchs reduzieren. Aus der Quelle geht weder hervor, dass die KI unabhängig einen neuartigen Angriff erstellt hat, noch wird festgestellt, wie viel der gemeldeten Arbeit von Modellen im Vergleich zu menschlichen Bedienern ausgeführt wurde.

Der gemeldete Zero-Day-Fall verdeutlicht die möglichen Folgen für die Sicherheit. Eine Umgehung der Zwei-Faktor-Authentifizierung kann eine Kontrolle schwächen, die Unternehmen zum Schutz administrativer Systeme verwenden, selbst wenn ein Angreifer zunächst gültige Anmeldeinformationen erhalten muss. Bei dem Berichtsbericht handelt es sich um eine Bewertung auf der Grundlage von Codemerkmalen und nicht um eine offengelegte Aufzeichnung der Modellaktivität. Diese Unterscheidung ist wichtig: Die Beweise untermauern die hochsichere Einschätzung von GTIG, dass KI-Unterstützung im Spiel war, sie identifizieren jedoch nicht das Modell, rekonstruieren den gesamten Forschungsprozess nicht und beweisen auch nicht, dass der Exploit schneller als mit anderen Methoden gefunden worden wäre.

Die Angriffsfläche geht über Modellgewichte und Kerninferenzsysteme hinaus. Laut GTIG zielen die Angreifer auf Wrapper, API-Konnektoren, Konfigurationsdateien, Fähigkeiten von Drittanbietern und Softwareabhängigkeiten ab, die KI-Tools Zugriff auf Daten und Computer ermöglichen. Sein Bericht über die Kompromittierung von Repositorys und Paketen durch TeamPCP, einschließlich eines KI-Gateway-Dienstprogramms, zeigt, wie ein herkömmlicher Eingriff in die Software-Lieferkette API-Schlüssel und Cloud-Anmeldeinformationen offenlegen und gleichzeitig einen Weg in KI-fähige Umgebungen bieten könnte. Zu den öffentlichen Auswirkungen könnten unbefugter Zugriff, Datendiebstahl, Ransomware, gezielteres Phishing und Manipulation von Medien gehören. Der Bericht liefert jedoch keine Schätzungen zu Opfern, finanziellen Verlusten oder erfolgreicher Massenausbeutung und sagt, dass der beobachtete Inhalt der Informationsoperation keine bahnbrechenden Fähigkeiten hervorgebracht habe.

Interactive Mechanism

Interaktiver Mechanismus: Wie es tatsächlich funktioniert

Entdecken Sie interaktiv die zugrunde liegende Technologie, die dieser Entwicklung zugrunde liegt.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Interaktiver Konzeptcheck+10 Points
AI Agents Quiz

An agent must create a draft calendar event for Tuesday at 2 p.m. Which evidence would establish the requested result?

Was Sie als nächstes sehen sollten

Die wichtigsten Fragen sind, ob der gemeldete Zero-Day einen öffentlichen Schwachstellendatensatz erhält, ob ähnliche KI-gestützte Exploits in freier Wildbahn auftauchen und wie weit sich autonome Malware und schädliche Agentenkomponenten verbreiten. Verteidiger sollten auch KI-bezogene Abhängigkeiten, API-Proxys, verfügbare Konten und Systeme mit übermäßigen Agentenberechtigungen im Auge behalten.

Der unmittelbarste Überprüfungspunkt ist die gemeldete Umgehung der Zwei-Faktor-Authentifizierung. Ein öffentlicher Hinweis, eine Schwachstellenkennung, eine Liste der betroffenen Versionen und Anbieterabhilfemaßnahmen würden den technischen Umfang klären und es Organisationen ermöglichen, die Gefährdung zu bestimmen. Bis diese Details verfügbar sind, unterstützt die Quelle die Behandlung der Behauptung als ernsthafte GTIG-Bewertung und nicht als vollständig reproduzierbare öffentliche Fallstudie. Es lohnt sich auch, nach Beweisen dafür zu suchen, dass andere Akteure Modelle verwenden, um semantische Autorisierungsfehler zu entdecken, und nicht nur Speichersicherheitsfehler oder bekannte Schwachstellen.

Verteidiger sollten die Schichten rund um KI-Systeme ebenso sorgfältig überwachen wie die Modelle selbst. Der Bericht weist auf böswillige oder unsichere Agentenfähigkeiten, kompromittierte Paket-Repositorys, API-Aggregatoren, Proxy-Relays, automatische Kontoregistrierung und Anti-Erkennungstools hin. Zu den praktischen Kontrollen gehören die Überprüfung von Abhängigkeiten und Pull-Anfragen, das Scannen von Agent-Paketen, die Beschränkung des Zugriffs auf Anmeldeinformationen und vertrauliche Dateien, die Trennung von Entwicklungs- und Produktionssystemen, die Protokollierung von Modell- und Tool-Aufrufen sowie die Beschränkung von Agenten auf die für eine Aufgabe erforderlichen Mindestberechtigungen. Anbieter sind möglicherweise auch in der Lage, verdächtiges Account-Pooling und Proxy-Verkehr anhand von Netzwerk- und Nutzungssignalen zu identifizieren, obwohl die Quelle die Wirksamkeit eines bestimmten Erkennungssystems nicht beurteilt.

Das Verhalten autonomer Malware verdient eine kontinuierliche Prüfung. Zukünftige Berichte sollten klären, ob PROMPTSPY oder ähnliche Tools außerhalb der von GTIG untersuchten Umgebungen auftauchen, ob Modellanbieter ihren API-Zugriff stören können und ob Android-Schutzmaßnahmen Varianten mit veränderter Infrastruktur erkennen. Im weiteren Sinne sollten Leser nach unabhängigen technischen Analysen von KI-generiertem Code, forensischen Beweisen, die Modelle mit der Exploit-Entwicklung verbinden, und gemessenen Daten zur Verbreitung von Agenten-Angriffs-Frameworks suchen. Die zentrale Warnung des Berichts ist folgenreich, aber ihre Grenzen bleiben aussagekräftig: Sie dokumentiert beobachtete oder bewertete Aktivitäten und stellt keine Prognose dar, dass mittlerweile alle Angreifer autonome KI-Systeme betreiben.

Verwandte Leitfäden und Quizze

KI-AgentenKI-Modelle erklärtPrompt EngineeringKI-EthikTesten Sie, was Sie wissen – probieren Sie ein kostenloses KI-Quiz ausSuchen Sie in unserem Glossar nach einem KI-BegriffFolgen Sie dem KI-Regulierungs-Tracker
Fanden Sie das nützlich?