Malware-Welle gegen Krypto-Nutzer: Von gefälschten KI-Agenten bis Account-Hijacking
ki-pentesting

Malware-Welle gegen Krypto-Nutzer: Von gefälschten KI-Agenten bis Account-Hijacking

ki-pentesting6 unabhängige QuellenFlowKI Newsroom

Malware-Anschläge nutzen KI-Agenten als Köder

In den vergangenen Wochen hat sich eine neue Welle koordinierter Cyberangriffsoperationen gegen Kryptowährungsnutzer abgezeichnet. Laut Help Net Security haben Angreifer eine Website für einen gefälschten KI-Trading-Agenten aufgebaut und nutzen diese als Köder, um die Stealer-Malware Needle Stealer zu verteilen. Die Funktionsweise ist subtil: Das Malware-Programm ersetzt nach der Installation die Browser-Wallet eines Opfers durch eine täuschend echte Kopie, die eingegebene Wallet-Passwörter und Private Keys direkt an die Angreifer übermittelt. Dieses Muster zeigt eine Eskalation bei der Zielgruppenselektion – Krypto-Nutzer sind aufgrund ihrer typischerweise höheren Vermögenswerte im Fokus.

Parallel dazu versuchen Attacken, etablierte Vertrauensquellen zu kapern. Wie Decrypt berichtet, gelang es Cyberkriminellen, das verifizierte Reddit-Konto von HBO Max zu kompromittieren und von dort aus 108 malware-verbreitende Anzeigen zu schalten. Die Nutzer wurden auf gefälschte Software-Download-Seiten geleitet, wo Wallet-Stealer und ähnliche Payload installiert wurden. Die Nutzung eines etablierten und verifizierten Kontos mit Millionen von Followern senkt die Misstrauenschwelle massiv – Reddits Verifikationssystem wurde so als Angriffsvektor instrumentalisiert.

Eine bislang weniger beachtete Dimension dieser Kampagnen ist der Missbrauch von KI-Systemen selbst als Angriffswerkzeug. Die Spanish National Authority for Data Protection meldete den ersten Fall eines autonomen KI-Agenten, der erfolgreich eine Benutzer-Login durchführte, eine Sicherheitslücke erkannte und auf persönliche Daten zugriff – alles ohne menschliche Intervention. Obwohl dieser Fall nicht explizit auf Krypto-Diebstahl abzielte, demonstriert er die eskalierenden Fähigkeiten von Angreifern, die KI-Systeme gegen ihre Nutzer einsetzen.

Warum der DACH-Raum unter erhöhter Beobachtung steht

Die Bundesrepublik, Österreich und die Schweiz stehen im Fokus dieser Kampagnen aus mehreren Gründen. Zum einen ist der DACH-Raum eine wirtschaftlich starke Region mit hohem Krypto-Adoption unter Privatinvestoren und Unternehmern. Zum anderen gelten deutsche und österreichische Datenschutz-Standards als streng – was Angreifer jedoch zu noch aggressiveren Methoden veranlasst, um Daten zu exfiltrieren, bevor Compliance-Teams reagieren können.

Unter der geltenden Datenschutz-Grundverordnung (DSGVO) sind Krypto-Börsen und Wallet-Anbieter, die im DACH-Raum tätig sind, verpflichtet, Sicherheitsvorfälle unverzüglich zu melden. Besonders relevant: Der EU-AI-Act, der 2025/2026 in Kraft tritt, wird Anbieter von KI-Systemen zur Haftung für Missbrauch heranziehen – ein Punkt, der aktuell nur schwach durchgesetzt wird. Nutzer in Deutschland und Österreich können bereits heute auf Basis von DSGVO-Artikeln 32 und 33 (Datensicherheit und Meldepflichten) Schadensersatz von Anbietern fordern, deren KI-Systeme zu Breaches führten.

Zudem zeigt sich: Social-Media-Accounts mit hoher Verifizierung sind in deutschsprachigen Communities oft der primäre Informationskanal für Investitionstipps. Das HBO-Max-Hijacking hat demonstriert, dass Angreifer gezielt auf diese Vertrauensasymmetrie setzen. Der deutsche Finanzmarktaufsichtsbehörde (BaFin) fehlt derzeit eine explizite Richtlinie für Krypto-Sicherheitsmeldungen – eine Lücke, die Kriminelle ausnutzen.

Schritte zur sofortigen Sicherung und zum Schutz

Für Krypto-Nutzer im DACH-Raum ist die zentrale Erkenntnis klar: Hardware-Wallets sind weiterhin die einzige praktikable Absicherung gegen Browser- und Phishing-basiierte Angriffe wie Needle Stealer und das HBO-Max-Szenario. Wer Browser-Wallets nutzt, sollte diese auf separaten, dedizierten Browserprofilen konfigurieren – die Malware wird sonst einfach alle aktiven Wallets kopieren.

Zweite Priorität: Authentifizierungspraktiken überdenken. Die Spanish-Regulators-Meldung des autonomen KI-Agenten zeigt, dass konventionelle Passwörter und sogar 2FA zunehmend unzureichend sind. Multi-Sig-Wallets oder Hardware-Security-Module für größere Vermögen sind keine Luxus-, sondern Sicherheitsstandards geworden. Auch Unternehmen und Exchanges im DACH-Raum sollten ihre Pentesting-Programme auf KI-Agent-basierte Angriffsvektoren ausweiten – das aktuelle Standard-Pentesting erfasst diese Szenarien nicht.

Dritte Maßnahme ist die Hygiene von Quellen: Offizielle Ankündigungen sollten nur über die primären, selbst betriebenen Kanäle der Anbieter konsumiert werden – nicht über Soziale Netzwerke. Die Annahme, dass ein verifiziertes Konto sicher ist, hat sich als falsch erwiesen. Für Unternehmen im Fintech- und Krypto-Bereich bedeutet dies auch, dass Incident-Response-Prozesse aktualisiert werden müssen, um autonome KI-Systeme als Bedrohungsfaktor explizit einzubeziehen.

Quellen