Pandorex
DEEN
Security

Google: Angreifer bauten in unter sechs Stunden eine agentische Credential-Kampagne

Veröffentlicht Pandorex Redaktion·4 min Lesezeit
—

Kurzfassung: Google Threat Intelligence Group beobachtete einen Angreifer, der nach dem Zugriff auf eine Cloud-Umgebung mit einem KI-Coding-Chatbot und Agenten-Anweisungen in weniger als sechs Stunden eine Massenkampagne zum Diebstahl von Zugangsdaten aufbaute. Laut Google wurden dabei tausende Zugangsdaten Dritter kompromittiert. Das neue Signal ist nicht nur mehr KI-Nutzung, sondern deutlich kürzere Zeit zwischen Erstzugriff und skalierter Operation.

Der von Mandiant untersuchte Akteur nutzte vorkonfigurierte Markdown-Anweisungen als operative Playbooks. Das Framework automatisierte unter anderem Scans, die Verarbeitung gefundener Dienste und Credential Harvesting. Google beschreibt den Ablauf als Multi-Agent-System, das Fehler selbst behandeln und mehrere Arbeitsschritte koordinieren konnte.

Von Unterstützung zu Ablaufautomation

Das ist eine erkennbare Weiterentwicklung gegenüber Googles Bericht vom Mai. Damals dokumentierte GTIG bereits KI-gestützte Schwachstellensuche, Exploit-Entwicklung und erste autonome Ausführungsschritte. Der September-Bericht zeigt nun einen Fall, in dem ein Angreifer nach vorhandenem Cloud-Zugriff Planung, Aufbau und Ausführung einer größeren Kampagne stark komprimierte.

Wichtig ist die Abgrenzung: Google behauptet nicht, dass eine KI selbstständig ein Ziel ausgewählt und ohne menschlichen Angreifer kompromittiert habe. Der Mensch lieferte Zugang, Zielrichtung, Prompts und Agenten-Anweisungen. Automatisiert wurden vor allem die nachfolgenden technischen Arbeitsschritte und deren Skalierung.

Auch Entwicklerwerkzeuge werden zum Angriffsziel

Parallel verfolgt GTIG UNC6780, einen finanziell motivierten Akteur hinter Angriffen auf PyPI, npm, Docker Hub und GitHub-basierte Lieferketten. Google berichtet, dass die Gruppe versuchte, KI-Coding-Assistenten und LLM-basierte Security-Scanner innerhalb kompromittierter Open-Source-Projekte zu täuschen. In einem untersuchten Fall wurde zudem ein bösartiger GitHub-Actions-Workflow in einem proprietären KI-Repository angelegt.

Pandorex Analyse

Für Unternehmen verschiebt sich damit der kritische Zeitfaktor. Wenn Reconnaissance, Script-Erstellung, Fehlerbehandlung und Credential-Sammlung in einem agentischen Workflow zusammenlaufen, kann nach einem ersten Cloud- oder CI/CD-Zugriff deutlich weniger Zeit für Erkennung und Reaktion bleiben. Besonders riskant sind deshalb langlebige API-Schlüssel, breit berechtigte GitHub-Tokens und Secrets, die Build-Pipelines automatisch erreichen.

Gleichzeitig entsteht kein einseitiger Vorteil für Angreifer. Mandiant beschreibt inzwischen eigene agentische Verfahren zur Quellcodeprüfung, die Exploit-Pfade schneller finden sollen. Die Entwicklungslinie ist daher eher ein Beschleunigungswettlauf: Beide Seiten automatisieren dieselben Engpässe – Analyse, Codeverständnis und operative Wiederholung. Der heute dokumentierte Sechs-Stunden-Fall zeigt, dass diese Beschleunigung im realen Incident Response angekommen ist.

Quellen und Nachweise

Quellen für die Fakten und den Kontext dieses Artikels.

  1. Google Threat Intelligence Group, 08.09.2026: GTIG AI Threat Tracker: From Prompting to Autonomycloud.google.com
  2. Google Threat Intelligence Group, 11.05.2026: Adversaries Leverage AI for Vulnerability Exploitation, Augmented Operations, and Initial Accesscloud.google.com
  3. Mandiant, 18.08.2026: Staying Ahead of Adversarial AI Through Agentic Source Code Reviewcloud.google.com

So recherchiert und korrigiert Pandorex

Kommentare

Melde dich an, um einen Kommentar zu schreiben.

Nach oben swipen
Nächster Artikel

MikroTrick wird aktiv ausgenutzt: 122.500 offene SSH-Router sind nicht 122.500 Opfer

Security