Quavon Development
AI Cyber / Agentic Attacks4 Min. Lesezeit

AI-Agenten kompromittierten laut Gambit 27 Händler in fünf Tagen

Gambit berichtet von einer laufenden Kampagne, in der ein Angreifer Strix, Cairn und Hermes für Schwachstellensuche, Exploitation und Orchestrierung kombinierte. Zwischen dem 10. und 15. September wurden laut Untersuchung 105 Angriffsprojekte gestartet und mindestens 27 Unternehmen kompromittiert.

Redaktion von Quavon DevelopmentVeröffentlicht
Die kurze Antwort

Ein finanziell motivierter Angreifer setzte laut Gambit mehrere AI-Agenten ein, um Angriffe auf Online-Händler zu skalieren. In einem Fünf-Tage-Fenster wurden 105 Projekte gestartet und mindestens 27 Unternehmen kompromittiert; aus zwei Opfern sollen Daten von mehr als 600.000 gültigen Zahlungskarten gestohlen worden sein. Gambit schätzt die AI-Kosten auf rund 25 US-Dollar pro Ziel.

Eine laufende Angriffskampagne gegen Online-Händler zeigt einen anderen Einsatz von AI-Agenten als die bisherigen Labor- und Eval-Vorfälle: Ein finanziell motivierter Angreifer soll mehrere frei verfügbare Agenten-Frameworks kombiniert haben, um Schwachstellensuche, Exploitation und Post-Exploitation über viele Ziele hinweg zu automatisieren.

SecurityWeek berichtet unter Berufung auf die Untersuchung von Gambit, dass zwischen dem 10. und 15. September 105 Angriffsprojekte gestartet wurden. Mindestens 27 Unternehmen seien in diesem Zeitraum in unterschiedlichem Ausmaß kompromittiert worden. Aus zwei betroffenen Unternehmen wurden laut Gambit Daten von mehr als 600.000 noch gültigen Zahlungskarten gestohlen.

Die Zahlen stammen aus Gambits Untersuchung der Infrastruktur des Angreifers. Sie sind deshalb keine unabhängige Vollerhebung aller Opfer. SecurityWeek und weitere Security-Publikationen haben die Befunde aufgegriffen, eine vollständige externe Reproduktion der Telemetrie liegt nicht vor.

Drei Agenten übernahmen unterschiedliche Teile der Angriffskette

Die untersuchte Infrastruktur setzte nach Gambits Angaben drei Werkzeuge mit unterschiedlichen Aufgaben ein.

Strix wurde für Reconnaissance und Schwachstellensuche verwendet. Cairn sollte gefundene Angriffsflächen weiter untersuchen und Zugriffe herstellen. Hermes koordinierte längere Abläufe und Post-Exploitation-Aufgaben.

Damit entstand kein einzelnes Modell, das frei einen kompletten Angriff plante. Der Betreiber kombinierte spezialisierte Agenten und gab ihnen jeweils einen engeren Arbeitsbereich.

Diese Aufteilung ist technisch relevant, weil sie Fehlversuche begrenzt und zugleich Parallelisierung ermöglicht. Ein Scanner kann viele Ziele vorsortieren. Nur ein Teil davon muss anschließend an einen auf Exploitation ausgerichteten Agenten weitergereicht werden. Ein Orchestrator kann erfolgreiche Zugriffe danach weiterverarbeiten.

Gambit beschreibt den menschlichen Betreiber als vergleichsweise weit vom einzelnen Arbeitsschritt entfernt. Er gab übergeordnete Ziele vor und ließ die Systeme längere Sequenzen selbst abarbeiten. Das bedeutet nicht, dass die Kampagne vollständig autonom war. Auswahl der Werkzeuge, Infrastruktur und Ziele blieb menschlich gesteuert.

105 Projekte in fünf Tagen zeigen den eigentlichen Skalierungseffekt

Die Zahl von 105 gestarteten Projekten innerhalb von fünf Tagen ist für die Einordnung aussagekräftiger als die bloße Tatsache, dass ein Angreifer ein Sprachmodell verwendet hat.

Cyberkriminelle nutzen generative Modelle seit Jahren für Skripte, Phishingtexte und Recherche. Hier wird AI laut Gambit dagegen in den operativen Ablauf eingebaut. Die Agenten arbeiten gegen viele Ziele, prüfen Ergebnisse und setzen bei erfolgversprechenden Pfaden weitere Schritte fort.

SecurityWeek berichtet von mindestens 27 kompromittierten Unternehmen innerhalb des untersuchten Fünf-Tage-Fensters. Gambit ordnet die Aktivität einer größeren Kampagne zu, die seit Juli läuft und Hunderte Online-Händler ins Visier genommen haben soll.

Der Angreifer musste damit nicht für jedes Ziel eine neue manuelle Session beginnen. Die Infrastruktur konnte dieselbe Arbeitslogik wiederholt anwenden.

Der Modellpreis lag laut Analyse bei ungefähr 25 Dollar pro Ziel

Besonders konkret ist Gambits Kostenschätzung.

Aus der untersuchten Infrastruktur leitete das Unternehmen durchschnittliche AI-Kosten von ungefähr 25 US-Dollar pro Ziel ab. Für einen Angreifer ist das eine andere Kostenstruktur als ein klassisches Red-Team- oder Pentest-Engagement, bei dem menschliche Arbeitszeit den größten Teil der variablen Kosten ausmacht.

Die Zahl sollte nicht als allgemeiner Preis für einen erfolgreichen Angriff gelesen werden. Viele Scans führen zu keinem Zugriff. Infrastruktur, Proxy-Dienste, Accounts und menschliche Arbeit kommen hinzu. Außerdem hängen Tokenkosten stark von Modell und Agenten-Harness ab.

Trotzdem zeigt die Telemetrie, warum agentische Cyberangriffe für Verteidiger unangenehm skalieren können: Auch wenig erfolgversprechende Ziele können wirtschaftlich weiter geprüft werden, wenn die zusätzliche Analyse nur wenige Dutzend Dollar kostet.

Die Agenten nutzten vorhandene Schwächen statt eines neuen AI-Exploits

Die Kampagne basiert nach den veröffentlichten Berichten nicht auf einer neuartigen Modellfähigkeit, die etablierte Sicherheitsmechanismen grundsätzlich aushebelt.

Die Agenten automatisierten bekannte Angriffsschritte gegen vorhandene Schwachstellen und Fehlkonfigurationen. Nach erfolgreichem Zugriff wurden bei mehreren Opfern Web-Skimmer platziert, die Zahlungsdaten abgriffen. SecurityWeek berichtet außerdem von Zugriffen auf ein Fortune-500-Unternehmen aus dem Hospitality-Bereich sowie auf Unternehmen aus Luftfahrt, Industriehandel und Mode.

Das verändert die Verteidigerseite weniger durch neue Exploit-Klassen als durch Geschwindigkeit und Wiederholbarkeit.

Ein Unternehmen, das eine bekannte Fehlkonfiguration nur deshalb für ein überschaubares Risiko hielt, weil ihre manuelle Ausnutzung aufwendig wäre, kann diese Annahme nicht auf agentische Scanner übertragen. Derselbe Prüfpfad lässt sich automatisiert auf viele Ziele anwenden.

Agenten-Telemetrie wird Teil der Incident Response

Für Security-Teams entsteht dadurch eine zusätzliche Frage bei realen Vorfällen: Welche Teile einer Angriffskette wurden von Menschen gesteuert und welche von Agenten ausgeführt?

Das ist nicht nur Attribution. Agenten erzeugen andere Spuren. Wiederholte Tool-Aufrufe, ähnliche Entscheidungssequenzen über mehrere Ziele und sehr kurze Abstände zwischen Reconnaissance und Folgeaktionen können Hinweise auf automatisierte Orchestrierung liefern.

Die Gambit-Untersuchung konnte die Rollen der eingesetzten Agenten rekonstruieren, weil Forscher Zugriff auf Teile der Angreifer-Infrastruktur und deren Arbeitsdaten erhielten. Im normalen Incident Response fehlen solche Einblicke häufig.

Defender sollten deshalb weiterhin die beobachtbare Aktion priorisieren: welcher Account wurde verwendet, welcher Dienst angesprochen, welche Daten verändert und welche Persistenz angelegt wurde. Ob ein Mensch oder ein Agent den einzelnen Schritt ausgelöst hat, ändert die technische Gegenmaßnahme zunächst nicht.

Der Unterschied liegt im Tempo. Wenn ein Betreiber 105 Projekte in fünf Tagen starten kann, verkürzt sich die Zeit zwischen öffentlich erreichbarer Schwäche und systematischer Ausnutzung. Genau diese Zahl macht die Kampagne für Unternehmen relevanter als die Bezeichnung „AI-Angriff“.

Starten wir durch

Sollen wir uns das ansehen?

Erzählen Sie uns, was entstehen soll. Sie bekommen eine ehrliche Einschätzung zu Umfang, Zeitrahmen und Risiken — und eine klare Antwort, ob wir das richtige Team dafür sind.

Kostenloses Erstgespräch
Oder E-Mail senden

Antwort in der Regel innerhalb von 24 Stunden