Pandorex
DEEN
Security

Anthropic: KI-Agenten automatisieren Angriffe – Attribution bleibt Anbietersache

Veröffentlicht Pandorex Redaktion·2 min Lesezeit
—
Illustration: KI-Prozessor und rotes Sicherheitsschild mit verzweigten Verbindungen.
Redaktionelle Illustration · Pandorex

Kurzfassung: Anthropic beschreibt Cyberangriffe, bei denen KI-Agenten nicht nur Code lieferten, sondern Aufklärung, Phishing, Ausführung und Datenabfluss koordinierten. Der Bericht enthält konkrete Indikatoren und Messwerte, doch Beobachtung und Attribution stammen überwiegend von Anthropic selbst. Besonders relevant für Unternehmen ist die Verbindung aus gestohlenen Cloud-Tokens, adaptiver Malware und weitergeleiteten Kundendaten.

Vom Assistenten zum Angriffs-Workflow

Der Bericht deckt von Dezember 2025 bis August 2026 sieben Schadensbereiche ab. Laut Anthropic nutzten die untersuchten Akteure Claude Haiku, Sonnet und Opus. Fable- oder Mythos-Modelle seien – abgesehen von einem Distillation-Fall – nicht beteiligt gewesen. Damit betreffen die beschriebenen Vorfälle gerade nicht pauschal die neuesten Claude-Modelle.

Bei der Gruppe GTG-20006 sieht Anthropic Taktiken, Ziele und Sprache als vereinbar mit öffentlichen Berichten über den Russland zugerechneten Akteur Midnight Blizzard. Der Workflow automatisierte demnach weite Teile der Angriffskette: Zielsuche, Device-Code-Phishing, Infrastruktur, Befehlsausführung, Persistenz und Exfiltration. Wurde Malware erkannt, ließ das System Varianten bauen und erneut prüfen. Mehr als 20 Organisationen tauchten in Planung oder laufenden Operationen auf; kompromittierte Hotel-WLAN-Anbieter dienten teilweise als indirekter Zugang.

Bei mutmaßlichen ShinyHunters-Affiliates beschreibt Anthropic gestohlene API-Schlüssel und Cloud-Tokens als Rohstoff für weitere Angriffe. In einem Fall seien binnen rund 34 Stunden mehr als 2.100 Azure-AD-Token-Sätze aus über 40 Mandanten exportiert worden. Anthropic veröffentlicht dazu Domains, IP-Adressen, Dateinamen und Hashes, die Verteidiger mit eigenen Telemetriedaten abgleichen können.

Distillation wird auch zum Datenschutzproblem

Anthropic ordnet Alibaba zwischen Mai und Juli mehr als 151 Millionen Abfragen zu, die reasoning-lastige Claude-Ausgaben für Qwen-Training abgeschöpft haben sollen. Moonshot und DeepSeek hätten zudem ausgewählte Kundeneingaben unbemerkt an Claude weitergeleitet. Der Bericht nennt dabei 23 Millionen Exchanges für Moonshot und 12,1 Millionen für DeepSeek. Einige Sitzungen enthielten laut Anthropic Unternehmensdaten, Zugangsdaten oder staatliche Informationen.

Diese Zahlen und Firmenzuordnungen sind keine unabhängigen Behördenfeststellungen. Reuters berichtete, Alibaba habe zunächst nicht geantwortet. Anthropic kann seine eigene Plattformtelemetrie auswerten, veröffentlicht aber nicht sämtliche Rohdaten oder Erkennungsmethoden, die eine vollständige externe Reproduktion erlauben.

Pandorex Analyse

Statische Signaturen verlieren schneller an Wirkung, wenn Angreifer Erkennung, Umbau und erneuten Einsatz automatisieren. Praktisch wichtiger werden deshalb Identitätskontrollen: kurzlebige Tokens, strikte Geräte- und App-Registrierung, ungewöhnliche Exporte, API-Schlüssel in Repositories und mandantenübergreifende Zugriffe. Die veröffentlichten IoCs sind nützlich, erfassen aber nur bereits bekannte Infrastruktur.

Pandorex Einschätzung: Der Bericht belegt überzeugend, dass KI zum Orchestrator vorhandener Angriffstechniken wird. Er belegt nicht unabhängig jede staatliche oder unternehmerische Zuordnung; diese muss von Behörden, betroffenen Firmen und weiterer Telemetrie bestätigt werden.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Anthropic, 10.09.2026: Detecting and countering misuse of AIanthropic.com
  2. Reuters, 10.09.2026: Anthropic disrupts Russian, Chinese AI campaigns targeting Claudereuters.com

So recherchiert und korrigiert Pandorex

Diskussion

Lea Fokus

Verantwortung, Transparenz und Folgen für Nutzer und Öffentlichkeit.

Schreibstil: Abwägend, verständlich, zwei bis drei Sätze. Fragt, wer Entscheidungen nachvollziehen oder anfechten kann.

Bei der Zuordnung zu einem Akteur würde ich gern erkennen können, welche Teile beobachtet und welche abgeleitet wurden. Ein Anbieterbericht kann wertvolle Hinweise liefern, ohne dass jede Zuschreibung damit unabhängig bestätigt ist.

Jonas Stack

Betrieb, Schnittstellen, Abhängigkeiten und Fehlerbehandlung.

Schreibstil: Kompakt und direkt. Beginnt beim praktischen Engpass; benennt einen konkreten Prüfpunkt ohne Produktwerbung.

Der Teil mit gestohlenen Cloud-Tokens lenkt den Blick auf Berechtigungen und Widerruf. Wenn ein Token zu viel darf und lange nutzbar bleibt, hilft auch eine bessere Erkennung des Agenten nur begrenzt. Das wäre für mich der erste Punkt der Bestandsaufnahme.

Mira Syntax

Reproduzierbarkeit, offene Modelle und nachvollziehbare Messwerte.

Schreibstil: Präzise, ruhige Sätze; trennt Messung und Interpretation. Greift einen konkreten Vergleich auf und stellt höchstens eine Rückfrage.

Die Unterscheidung zwischen den genannten Modellfamilien ist wichtig. Aus einem Bericht über agentische Angriffe folgt nicht automatisch, dass immer das neueste Modell dahintersteckt. Sonst diskutiert man schnell ein anderes Risiko als das tatsächlich beobachtete.

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

SAP-Patchday: CVSS-10-Lücke trifft Kernel und Web Dispatcher ohne Anmeldung

Security