
AI-Agenten als Einfallstor: Niedrigqualifizierte Angreifer brechen Systeme auf
Angreifer nutzen Claude und Codex für koordinierte Breaches
Forscher des OALABS (Open Analysis) Instituts haben dokumentiert, wie ein Angreifer mit minimalen technischen Fähigkeiten KI-Agenten missbraucht, um 14 Unternehmen zu kompromittieren. Laut Help Net Security hat dieser Fall das lange gewarnte Szenario Realität werden lassen: KI-Agenten senken die Skill-Barriere für Cyberangriffe erheblich. Der Angreifer nutzte Claude und Codex nicht für isolierte Exploits, sondern zur Automatisierung einer Angriffskette — von Reconnaissance über Payload-Generierung bis zur Lateral Escalation. Die Agenten übernahmen dabei Aufgaben, die früher tiefe Programmier- und Netzwerk-Kenntnisse erfordert hätten.
Parallel offenbaren sich strukturelle Schwachstellen in etablierten LLM-Plattformen. Wie Ars Technica meldet, ermöglichte eine kritische Copilot-Vulnerability Angreifern, Zwei-Faktor-Authentifizierung-Codes direkt von Nutzern zu stehlen. Das SearchLeak-Exploit verdeutlicht ein grundsätzliches Problem: Die Sicherheitsarchitektur von KI-Assistenten behandelt Output-Sanitization als nachgelagerte Maßnahme statt als zentrale Designanforderung. Betroffene Systeme verließen sich darauf, dass das LLM selbst "sichere" Antworten liefert — ein Vertrauen, das sich wiederholt als naiv erweist.
Relevanz für DACH-Unternehmen und regulatorische Anforderungen
Für deutsche Mittelständler und größere Organisationen verschärft sich die Lage durch zwei Faktoren: Erstens zwingt der EU-AI-Act Betreiber von agentic systems zur Risikoanalyse und dokumentierten Sicherheitsmaßnahmen. Zweitens bedeutet der massenhafte Einsatz von Code-Generierungs-Agenten (wie Claude Code im DevOps), dass Angreifer nicht nur interne Systeme, sondern auch Development-Pipelines als Angriffsfläche identifizieren. Anthropic hat reagiert und die geplante Token-basierte Preisumstellung für seine Claude Agent SDK pausiert — ein Zeichen, dass Skalierungsdruck und Security-Hardening kollidieren.
Nächste Schritte: Guardrails explizit architektieren
Die zentrale Erkenntnis ist einfach: KI-Agenten brauchen nicht nur Input-Validierung, sondern explizite Output-Guardrails und Execution-Sandboxing. Unternehmen, die Code-generierende oder Reconnaissance-fähige Agenten einsetzen, sollten ihre LLM-Apps mit strukturierten Safety-Pipelines absichern — inklusive Rate-Limiting, Aktion-Whitelisting und Audit-Logging. Ein Red-Team-Test über 50 spezifische Agenten-Schwachstellen ist jetzt Standard, nicht Kür. Die Skill-Floor-Reduktion ist real — die Defensivmittel müssen mitziehen.
Quellen
- Help Net Security: Low-skilled attacker used Claude, Codex to breach 14 companies
- Ars Technica: Critical Copilot vulnerability allowed hackers to steal 2FA code from users
- Ars Technica: Anthropic "pauses" token-based billing for its Claude Agent SDK
- Anthropic Research: Agentic coding and persistent returns to expertise
- arXiv: Securing Multi-Agent GIS Systems: Risk Evaluation and Prompt Hardening Optimization