KI-gestützte Ransomware umgeht EDR — Sophos warnt vor automatisiertem Angriffstoolkit
ki-pentesting

KI-gestützte Ransomware umgeht EDR — Sophos warnt vor automatisiertem Angriffstoolkit

ki-pentesting3 unabhängige QuellenFlowKI Newsroom

Sicherheitsforscher bei Sophos haben ein KI-gebautes Malware-Testlabor entdeckt, das gezielt zur Entwicklung und Verfeinerung von Endpoint Detection and Response (EDR)-Evasion-Techniken eingesetzt wird, wie Help Net Security meldet. Das Toolkit automatisiert nicht nur die Active Directory Discovery, sondern generiert auch malware-Varianten, die speziell darauf ausgelegt sind, gängige Sicherheitslösungen zu umgehen.

Laut Bleeping Computer nutzt die dahinter steckende Bedrohungsgruppe ein KI-gestütztes Ransomware-Angriffstoolkit, das die manuelle Aufklärung von Netzwerk-Umgebungen weitgehend automatisiert. Das System ist in der Lage, Payload-Variationen zu generieren und diese iterativ gegen EDR-Systeme zu testen — eine klassische Red-Team-Methode, die nun auf industrielle Skala hochgefahren wird. SecurityWeek dokumentiert, dass KI-Systeme dabei helfen, vage formulierte Angriffsziele in funktionalen Schadcode umzuwandeln, einfache Sicherheitschecks zu umgehen und mehrschichtige Evasion-Mechanismen zu entwickeln.

Für deutsche und österreichische Unternehmen bedeutet dies eine neue Qualität der Bedrohung. Mittelständische Firmen, die auf Standard-EDR-Lösungen ohne kontinuierliche Threat-Intelligence-Integration verlassen, werden zum bevorzugten Ziel. Das Toolkit reagiert auf DSGVO-regulierte Umgebungen nicht speziell, aber die Automatisierung beschleunigt den Exploit-Zyklus dramatisch: Wo klassische Ransomware-Gangs Wochen brauchten, um eine Evasion-Methode zu verfeinern, erledigt das KI-System dies in Stunden.

Die Strategie ähnelt einem permanenten Pentesting: Das Labor testet jede neue EDR-Signatur, jede Verhaltensregel und jede Heuristik gegen die neueste KI-generierte Payload — bevor der Angriff auf echte Ziele losgeht. Das macht sowohl statische als auch verhaltensbasierte Erkennung ineffektiver.

Konkrete Gegenmaßnahmen: Unternehmen sollten ihre EDR-Konfiguration vom statischen Regelsatz zu einer aktiven Threat-Intelligence-gestützten Erkennung migrieren. Das bedeutet: Regelmäßige Red-Team-Tests mit KI-ähnlichen Methoden durchführen, um Lücken zu identifizieren, bevor Angreifer sie ausnutzen. Die 50-Punkte-Red-Team-Checkliste für LLM-Apps zeigt strukturiert, wie interne Penetration Testing mit KI-Tools aussieht. Zusätzlich ist es sinnvoll, KI-Pentesting als regelmäßiges internes Abwehr-Training zu etablieren — analog zu Phishing-Awareness, aber für Evasion-Techniken.

Quellen