{"id":328269,"date":"2026-08-09T00:01:03","date_gmt":"2026-08-08T22:01:03","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328269"},"modified":"2026-08-08T00:35:11","modified_gmt":"2026-08-07T22:35:11","slug":"sans-institute-raet-sicherheitsteams-offene-tueren-fuer-ki-agenten-zu-schliessen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/09\/sans-institute-raet-sicherheitsteams-offene-tueren-fuer-ki-agenten-zu-schliessen\/","title":{"rendered":"SANS Institute r\u00e4t  Sicherheitsteams, offene T\u00fcren f\u00fcr KI-Agenten zu schlie\u00dfen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Die Sicherheitsvorf\u00e4lle bei Anthropic, Open AI und Meta, sowie bei Bytedance, bei denen AI-Modelle oder Agenten aus ihrer Testumgebung ausbrachen und Angriff im Internet durchf\u00fchrten, hat die Branche aufgeschreckt. Das SANS Institute gibt Sicherheitsteams den Tipp: Offene T\u00fcren f\u00fcr KI-Agenten zu schlie\u00dfen.<\/p>\n<p><!--more--><\/p>\n<h2>AI-Modelle und -Agenten brechen aus<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/24bfab7772434f87b8bb447c503272c8\" alt=\"\" width=\"1\" height=\"1\" data-cmp-info=\"10\" \/>Im Juli 2026 wurde Hugging Face Opfer eines KI-gest\u00fctzten Cyberangriffs. Inzwischen wissen wir, dass dieser Angriff von KI-Modellen des Anbieters OpenAI ausging, die bei Tests au\u00dfer Kontrolle geraten waren. \u00a0Ich hatte diesen Vorfall kurz im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/21\/hugging-faces-opfer-eines-ki-angriffs\/\" rel=\"bookmark\">Hugging Face Opfer eines KI-Angriffs (Juli 2026)<\/a>\u00a0hier im Blog aufgegriffen.<\/p>\n<p>Ende Juli 2026 wurde bekannt, dass die OpenAI-Modelle weitere Unternehmen gehackt haben. Gleichzeitig musste Anthropic einen solchen Vorfall mit drei Opfern eingestehen. Ich hatte diesen Sachverhalt im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/02\/ki-modelle-von-anthropic-und-openai-fuer-diverse-hacks-verantwortlich\/\" rel=\"bookmark\">KI-Modelle von Anthropic und OpenAI f\u00fcr diverse Hacks verantwortlich<\/a>\u00a0aufgegriffen.<\/p>\n<p>War aber nur die Spitze eines Eisbergs, denn Anfang August 2026 wurden weitere Hacks von AI-Bots und -Modellen w\u00e4hrend Tests publik. So hat auch eine AI von Meta bei einem Test reale Webseiten angegriffen. Auch das chinesische Kimi K3 AI Modell von Moonshot ist aus seiner Testumgebung ausgebrochen.\u00a0 Ich hatte einen Abriss im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/06\/ki-modelle-von-anthropic-openai-fuer-weitere-hacks-verantwortlich\/\">Weitere Hacks durch KI-Modelle von Anthropic, Meta, OpenAI &amp; Co.<\/a> gegeben.<\/p>\n<h2>SANS Institute: Offene T\u00fcren f\u00fcr KI-Agenten schlie\u00dfen<\/h2>\n<p>Nachdem sich inzwischen die Berichte von KI-Anbietern, deren KI-Agenten aus den Testumgebungen ausbrechen und andere Software-Anbieter hacken, h\u00e4ufen, hat sich das\u00a0SANS Institute zu Wort gemeldet.\u00a0Um die obigen Szenarien ausbrechender KI-Agenten zu verhindern, gilt es f\u00fcr alle Unternehmen die Grundlagen der Absicherung vor Angriffen zu verinnerlichen, hei\u00dft es.<\/p>\n<p>Denn diese und andere bekannt gewordene Vorf\u00e4lle bereiten Sicherheitsteams rund um den Globus Sorgenfalten. Die durch diesen Vorfall aufgedeckte L\u00fccke haben nach Ansicht des SANS Institute nichts mit Awareness zu tun. Die Fachleute wissen bereits, dass KI-gesteuerte Angriffe stattfinden. Die L\u00fccke besteht darin, dass die meisten Teams ihre eigenen Umgebungen noch nie im Hinblick auf das tats\u00e4chliche Verhalten dieser Angriffe \u00fcberpr\u00fcft haben \u2013 und dieses Verhalten widerlegt viele der Annahmen, auf denen Detection-Programme basieren.\u00a0Andy Smith, Certified Instructor beim SANS Institute kommentiert wie folgt:<\/p>\n<blockquote><p>\"Beide Sichtweisen haben ihre Berechtigung. Wir beobachten zweifellos Fortschritte bei der F\u00e4higkeit der KI, Sicherheitsl\u00fccken zu finden und auszunutzen. Au\u00dferdem sehen wir die M\u00f6glichkeit, eine gro\u00dfe Anzahl von Agenten f\u00fcr eine offensive Operation einzusetzen. Das ist f\u00fcr Angreifer ein enormer Performance-Multiplikator.<\/p>\n<p>Letztendlich muss eine KI jedoch immer noch dieselben Schritte durchlaufen, die auch ein Mensch ausf\u00fchren w\u00fcrde. Wir wissen seit Jahren, dass es oft die vergessenen oder falsch konfigurierten Ressourcen sind, die Angreifern einen ersten Einstieg in ein Unternehmen erm\u00f6glichen, und das gilt auch im Zeitalter der KI.<\/p>\n<p>Und wie aktuelle Berichte gezeigt haben, gilt dasselbe f\u00fcr Agenten, die aus vermeintlich isolierten Sandbox-Umgebungen entkommen. Es zeugt von gro\u00dfer Nachl\u00e4ssigkeit, dass Unternehmen, die solche Tests durchf\u00fchren, keine ausreichend robusten Kontrollmechanismen implementieren, was zu Angriffen auf andere Parteien gef\u00fchrt hat.\"<\/p><\/blockquote>\n<p>Ein Blick auf einige der bekannt gewordenen F\u00e4lle, in denen KI-Agenten aus Testumgebungen ausbrechen und \u00fcber das Internet andere IT-Umgebungen kompromittieren, wirft eine Reihe von Fragen auf, die sich Sicherheitsteams stellen sollten.<\/p>\n<ul>\n<li>Regeln zur Schweregradbewertung von Warnmeldungen gehen von einem aktiven Angreifer oder einem kritischen Ereignis aus. Ein autonomer Agent liefert m\u00f6glicherweise weder das eine noch das andere. Sich auf solche Vorf\u00e4lle vorzubereiten, bedeutet, \u00fcber eine Schweregradlogik zu verf\u00fcgen, die darauf ausgelegt ist, langsame Aktivit\u00e4ten \u00fcber mehrere Pfade hinweg zu erkennen, bei denen kein einzelnes Ereignis kritisch erscheint, und dennoch sicherzustellen, dass die diensthabende Person auch au\u00dferhalb regul\u00e4rer Arbeitszeiten benachrichtigt wird.<\/li>\n<li>Automatisierung dient als Tarnung: Wenn Sicherheitsteams keine Vorstellung davon haben, wie sich ihre legitime Automatisierung normalerweise verh\u00e4lt, kann sich feindliche Automatisierung nahtlos einf\u00fcgen. Wenn aber das Verhalten der eigenen Systeme so gut verstanden wird, dass das Verhalten eines Fremden sofort auff\u00e4llt, ist viel gewonnen.<\/li>\n<li>T\u00e4uschung funktioniert bei Agenten besser als bei Menschen. Ein vorsichtiger menschlicher Angreifer k\u00f6nnte an einem Canary-Token vorbeigehen. Ein Agent, der Tausende von Befehlen ausgibt, k\u00f6nnte bereits innerhalb der ersten Stunde einen ausl\u00f6sen. Ein betroffenes Sicherheitsteam gab offen zu, dass es T\u00e4uschungsma\u00dfnahmen h\u00e4tte einsetzen sollen. In den meisten Umgebungen fehlen diese noch immer. Bei der Absicherung gegen automatisierte Angreifer bedeutet dies, auf eine der kosteng\u00fcnstigsten Erkennungsmethoden mit dem h\u00f6chsten Signal-Rausch-Verh\u00e4ltnis zu verzichten.<\/li>\n<li>Es gibt noch eine vierte Frage bei der Bereitschaftspr\u00fcfung, die bisher fast niemand stellt: Wenn ein selbst gehostetes Open-Weight-Modell Teil des Notfallplans f\u00fcr die Incident-Response ist, haben Sicherheitsteams es bereits auf verstecktes Verhalten \u00fcberpr\u00fcft? Dieses Modell ist nun Teil der Sicherheitsinfrastruktur und verdient dieselbe genaue Pr\u00fcfung wie alles andere, worauf sie sich w\u00e4hrend eines Sicherheitsvorfalls verlassen m\u00fcssen.<\/li>\n<\/ul>\n<p>Diese \u00dcbung dient der Diagnose. Wenn die Antworten so ausfallen, wie es bei den meisten Teams der Fall sein wird, verf\u00fcgen Sicherheitsteams nun \u00fcber eine konkrete, nach Priorit\u00e4ten geordnete Liste von Verbesserungsma\u00dfnahmen, die auf einem realen Vorfall und nicht mehr nur auf einem hypothetischen Szenario basiert.<\/p>\n<p>Das SANS Institute hat au\u00dferdem diesen <a href=\"https:\/\/www.sans.org\/go\/readiness-for-ai-automated-attacks\" target=\"_blank\" rel=\"noopener\">Readiness Check zur Verf\u00fcgung<\/a> gestellt, damit Sicherheitsteams \u00fcberpr\u00fcfen k\u00f6nnen, wo sie wirklich stehen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die Sicherheitsvorf\u00e4lle bei Anthropic, Open AI und Meta, sowie bei Bytedance, bei denen AI-Modelle oder Agenten aus ihrer Testumgebung ausbrachen und Angriff im Internet durchf\u00fchrten, hat die Branche aufgeschreckt. Das SANS Institute gibt Sicherheitsteams den Tipp: Offene T\u00fcren f\u00fcr KI-Agenten &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/09\/sans-institute-raet-sicherheitsteams-offene-tueren-fuer-ki-agenten-zu-schliessen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8625,426],"tags":[8382,4328],"class_list":["post-328269","post","type-post","status-publish","format-standard","hentry","category-ai","category-sicherheit","tag-ai","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328269","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328269"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328269\/revisions"}],"predecessor-version":[{"id":328272,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328269\/revisions\/328272"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328269"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328269"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328269"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}