Open-Source-KI-Agenten automatisieren Angriffskampagne
Ein chinesischsprachiger Angreifer hat drei Open-Source-KI-Agenten mit kommerziellen Sprachmodellen kombiniert und damit mindestens 27 Unternehmen kompromittiert. Betroffen waren unter anderem ein Fortune-500-Hotelkonzern, eine große US-Fluggesellschaft, ein Industriebedarfshändler und ein Online-Modehändler. Die konkreten Namen der Unternehmen wurden nicht veröffentlicht.
Die Sicherheitsfirma Gambit rekonstruierte die Kampagne anhand des Staging-Servers des Angreifers. Ein solcher Server dient zur Vorbereitung und Steuerung von Angriffen. Zwischen dem 10. und 15. September wurden mindestens 105 Angriffe gestartet.
Aus nur zwei betroffenen Unternehmen flossen mehr als 600.000 Kreditkartendatensätze ab. Auf mindestens 19 Websites wurden außerdem Skimmer gefunden, also eingeschleuster JavaScript-Code, der Zahlungsdaten während des Bezahlvorgangs abgreift. Hinweise führten zu mehr als 100 weiteren infizierten Seiten, die mit der Kampagne in Verbindung stehen.
Drei Agenten mit klar verteilten Aufgaben
Die technische Arbeit war auf Hermes, Strix und Cairn verteilt. Hermes koordinierte die Kampagne, Strix suchte nach Schwachstellen und Cairn versuchte anschließend, die gefundenen Lücken autonom auszunutzen.
| Agent | Aufgabe | Verwendete Modelle |
|---|---|---|
| Hermes | Orchestrierung, Ablaufsteuerung und Verwaltung der Angriffsfähigkeiten | Claude Opus 4.6 |
| Strix | Automatisierte Suche nach Schwachstellen | GLM 5.2 und DeepSeek v4 Pro über OpenRouter |
| Cairn | Autonome Ausnutzung gefundener Schwachstellen | DeepSeek v4.1 Flash |
Hermes erhielt eine angepasste Persona namens "SOUL - Red Team Operator". Sie umfasste 121 Fähigkeiten, von denen 78 für Angriffe vorgesehen waren. Laut Analyse nutzte Hermes Claude Opus 4.6, während nicht näher bezeichnete neuere Modelle entsprechende Anfragen verweigerten.
Der menschliche Bediener gab in 260 Sitzungen insgesamt 1.951 überwiegend kurze Anweisungen. Die eigentliche Erkundung, Auswahl des Angriffswegs und Ausführung übernahmen weitgehend die Agenten. Das Muster ähnelt anderen Fällen, in denen KI-Agenten automatisiert Organisationen kompromittierten.
Von SQL-Injection bis zu AWS-Zugangsdaten
Cairn erhielt jeweils eine Domain und ein Ziel, etwa Administratorzugriff zu erlangen oder eine Web-Shell zu installieren. Eine Web-Shell ist ein eingeschleustes Programm, über das sich ein Webserver aus der Ferne steuern lässt. Der Agent arbeitete anschließend weiter, bis das Ziel erreicht, ein Zeitlimit überschritten oder der Lauf manuell gestoppt wurde.
In einem dokumentierten Fall begann der Angriff mit einer SQL-Injection. Dabei werden manipulierte Datenbankabfragen über eine unzureichend geschützte Anwendung eingeschleust. Der Agent las anschließend ein unverschlüsseltes Einmalpasswort aus, öffnete ein Verwaltungsportal und lud eine Web-Shell hoch.
Über eine falsch konfigurierte sudo-Regel erweiterte Cairn seine Rechte und griff schließlich auf AWS-Zugangsdaten zu. Insgesamt wurden in diesem Fall 46 Geheimnisse mit einem Umfang von 102 KB ausgeleitet. Der Ablauf zeigt, wie mehrere zunächst getrennte Konfigurationsfehler zu einer vollständigen Kompromittierung verkettet werden können.
Gerade autonome Werkzeuge vergrößern das Risiko solcher Angriffsketten. Isolierte Laufzeitumgebungen wie die Docker Cloud Sandboxes für KI-Agenten können zwar die Auswirkungen eigener Agenten begrenzen, ersetzen aber keine saubere Rechtevergabe und Geheimnisverwaltung.
Ein Scan kostete durchschnittlich 25,46 US-Dollar
Die Angriffskosten waren im Verhältnis zum möglichen Schaden gering. In den vier Wochen vor dem 25. August entstanden über OpenRouter Ausgaben von 7.005,71 US-Dollar. Für die gesamte Kampagne werden Kosten zwischen 12.000 und 18.000 US-Dollar geschätzt.
| Kennzahl | Wert |
|---|---|
| Durchschnittliche Kosten pro abgeschlossenem Scan | 25,46 US-Dollar |
| Günstigster Scan | 3,13 US-Dollar |
| Teuerster Scan | 79,31 US-Dollar |
| OpenRouter-Kosten in vier Wochen | 7.005,71 US-Dollar |
| Geschätzte Gesamtkosten | 12.000 bis 18.000 US-Dollar |
Strix absolvierte zwischen dem 23. und 31. August insgesamt 146 Läufe im Deep-Modus gegen 138 Hosts. Die parallele Ausführung summierte sich auf 633 Stunden Scan-Zeit innerhalb von 195 realen Stunden. Diese Skalierung wäre für einen einzelnen menschlichen Angreifer kaum erreichbar.
Wo ein Zugriff gelang, dauerte es üblicherweise weniger als einen Tag, in vielen Fällen nur wenige Stunden, erklärte Gambits Threat-Intelligence-Direktor Eyal Sela sinngemäß.
Das Verteidigungsfenster schrumpft auf Stunden
Der Fall betrifft zwar vor allem US-Unternehmen, das Angriffsmuster ist jedoch nicht regional begrenzt. Automatisierte Scans, schlecht geschützte Webanwendungen und manipulierte Checkout-Skripte sind ebenso für Onlinehändler und Cloud-Infrastrukturen im DACH-Raum relevant.
Für Unternehmen reicht es deshalb nicht mehr, kritische Updates lediglich nach einem festen Wochenrhythmus einzuspielen. Erforderlich sind automatisierte Schwachstellenscans, kurze Eskalationswege und eine konsequente Begrenzung administrativer Rechte. AWS-Secrets, Datenbankzugänge und Einmalpasswörter dürfen für kompromittierte Webanwendungen nicht ohne zusätzliche Schutzschichten erreichbar sein.
Ebenso wichtig ist die Wiederanlauffähigkeit. Wenn Agenten Schwachstellen innerhalb weniger Stunden finden und ausnutzen, wird neben der Patch-Geschwindigkeit entscheidend, wie schnell betroffene Systeme isoliert, bereinigt und aus vertrauenswürdigen Sicherungen wiederhergestellt werden können.
Die Frameworks arbeiteten in einem Tempo, das kein menschlicher Operator dauerhaft erreicht. Der Mensch beschränkte sich weitgehend auf kurze Anweisungen zwischen autonomen Läufen, so Sela sinngemäß.
Self-Hosting und Eigenentwicklungen bleiben damit wirtschaftlich interessante Alternativen zu teuren Software-Abos. Sie setzen allerdings belastbare Betriebsprozesse voraus. Dazu gehören minimale Zugriffsrechte, zentral verwaltete Geheimnisse, kontinuierliche Überwachung und getestete Wiederherstellungspläne. Dass auch verbreitete Entwicklungswerkzeuge angreifbar sind, zeigte zuletzt die Schwachstelle Plugin4Shell bei führenden KI-Coding-Agenten.

