KI-Maschinen finden und nutzen Zero-Days automatisch aus
ki-pentesting

KI-Maschinen finden und nutzen Zero-Days automatisch aus

ki-pentesting3 unabhängige QuellenFlowKI Newsroom

Das kalifornische Sicherheitsunternehmen Intruder hat ein KI-System entwickelt, das Schwachstellen vollautomatisch aufdeckt und ausnutzt. Laut Bleeping Computer kombiniert die sogenannte "Vulnerability Vending Machine" Code-Analyse mit Large Language Models, um komplexe Softwarelücken zu identifizieren — ohne manuelles Reverse Engineering. Der Prozess läuft in Echtzeit: KI-Token rein, Zero-Days raus.

Das System basiert auf fortgeschrittener Code-Slicing-Technologie, die Sicherheitsforscher bisher manuell durchführten. Jetzt automatisiert KI nicht nur die Erkennung, sondern orchestriert auch die Exploitation-Workflows. Check Point dokumentierte in seinem jüngsten Report, wie Angreifer KI-gesteuerte Intrusions-Sequenzen einsetzen: Das System generiert Tausende von Befehlen über Dutzende von Sessions hinweg, mit minimalem menschlichem Input. Die Autonomie der Angriffe nimmt messbar zu.

Parallel zeigt akademische Forschung auf arXiv (cs.CR, 2607.12089), dass LLM-generierter Code systematisch Sicherheitslücken enthält — und diese Schwachstellen sind nicht isoliert, sondern überschneiden sich über mehrere Schichten. Metamorphe Test-Methoden und Association-Rule-Mining decken Muster auf, die KI-Systeme reproduzierbar produzieren. Das Problem: Dieselben Modelle, die verwundbare Code-Snippets erzeugen, können sie auch gezielt ausnutzen.

Relevanz für DACH-Unternehmen: Mittelständler ohne Red-Team-Kapazität werden zum Ziel. DSGVO-relevante Systeme, die auf Third-Party-Libraries aufbauen, laufen Gefahr, über automatisierte KI-Exploitation kompromittiert zu werden — ohne dass klassische Vulnerability-Scanner reagieren. Pentesting-Labs müssen jetzt auch KI-Angriffsszenarien abdecken. Für EU-AI-Act-Compliance ist das ein neuer Prüfpunkt: Wie sicher sind KI-Systeme gegen KI-basierte Angriffe?

Was du jetzt tun solltest: Inventarisiere deine Code-Abhängigkeiten und priorisiere LLM-generierte oder AI-assistierte Komponenten für sofortige Security-Audits. Das ist kein theoretisches Risiko mehr — KI-Pentesting wird zur Standard-Praxis. Nutze gleichzeitig Safety-Pipelines für eigene LLM-Apps, um deine eigene KI-Infrastruktur gegen diese Angriffsvektoren zu härten.

Quellen