Das US-amerikanische KI-Unternehmen Anthropic hat mit der Demonstration von Claude Mythos Preview neue Maßstäbe in der automatisierten Sicherheitsforschung gesetzt. In einer aktuellen Präsentation unterstrich das System seine Fähigkeit, kritische Schwachstellen und kryptografische Defizite schneller aufzudecken, als betroffene Anbieter Sicherheits-Patches bereitstellen können. Insbesondere der erfolgreiche Angriff auf den Verschlüsselungsalgorithmus HAWK führte bereits zu ersten Konsequenzen innerhalb der Branche.
Kryptografischer Standard HAWK nach KI-Angriff zurückgezogen
Im Fokus der Sicherheitsforschung stand der Algorithmus HAWK, ein Kandidat für die Post-Quanten-Kryptografie (PQC) des National Institute of Standards and Technology (NIST). Claude Mythos Preview gelang es, eine Schwachstelle in diesem Verfahren zu identifizieren, welche die Schlüsselstärke effektiv halbierte. Konkret reduzierte die KI den Aufwand für eine Schlüsselwiederherstellung bei HAWK-256 von 2^64 auf lediglich 2^38 Operationen.
Ein solcher Angriff auf HAWK-256 kostete laut den vorliegenden Daten etwa 100.000 US-Dollar und nahm eine Zeitspanne von 60 Stunden in Anspruch. Auf einem Server mit 96 Kernen konnte eine Schlüsselwiederherstellung innerhalb von circa 3,7 Stunden durchgeführt werden. Infolge dieser Ergebnisse sah sich das HAWK-Entwicklerteam gezwungen, den Algorithmus offiziell zurückzuziehen. Während dieser Rückzug einen Rückschlag für das Projekt darstellt, läuft der zusätzliche Signaturprozess des NIST für andere Verfahren weiter. Branchenexperten wiesen darauf hin, dass die Schlüsselgrößen von HAWK verdoppelt werden müssten, um ein angemessenes Sicherheitsniveau wiederherzustellen.
Beschleunigte Angriffe auf AES und Veröffentlichung von CryptanalysisBench
Neben den Erfolgen bei Post-Quanten-Verfahren demonstrierte Claude Mythos Preview signifikante Leistungssteigerungen bei Angriffen auf etablierte Standards. Bei einer 7-Runden-Variante des Advanced Encryption Standard (AES) verbesserte die KI einen sogenannten Meet-in-the-Middle-Angriff um das 200- bis 800-Fache. Dieser Fortschritt wurde durch die Anwendung einer als „Möbius Bridge“ bezeichneten Methode erzielt.
Trotz dieser Beschleunigung bleibt die praktische Hürde hoch: Der Angriff erforderte weiterhin 2^105 gewählte Klartexte. Ein Kryptografie-Experte ordnete die Ergebnisse dahingehend ein, dass zwar keine fundamental neue Mathematik entdeckt wurde, die Effizienzsteigerung bei der Anwendung bekannter Methoden jedoch beachtlich sei. Anthropic nutzte die Erkenntnisse zudem für die Veröffentlichung von CryptanalysisBench, einer spezialisierten Benchmark für kryptografische Analysen.
Die rasante Entwicklung von KI-Systemen schafft völlig neue Cyberrisiken und rechtliche Pflichten für die IT-Sicherheit in Unternehmen. Dieser kostenlose Report klärt auf, welche Bedrohungen und gesetzlichen Anforderungen Unternehmer jetzt kennen müssen. Cyber Security Awareness Report jetzt gratis herunterladen
Praxiseinsatz bei Microsoft SharePoint und Hitachi
Die Fähigkeiten von Claude Mythos Preview beschränken sich nicht auf theoretische Kryptografie, sondern zeigen auch bei der Analyse komplexer Software-Infrastrukturen Wirkung. Im April dieses Jahres identifizierte das System 90 kritische sowie 141 wichtige Fehler innerhalb der Plattform Microsoft SharePoint. Das System ist in der Lage, einzelne Schwachstellen zu komplexen Angriffspfaden zu verketten, was die Zeitpläne für die Erstellung von Exploits drastisch verkürzen kann.
In der industriellen Anwendung nutzt der Technologiekonzern Hitachi das System im Rahmen von „Project Glasswing“. Dabei konnte der Zeitaufwand für die Bedrohungsmodellierung bei umfangreichen Codebasen mit Millionen von Zeilen von mehreren Wochen auf wenige Stunden gesenkt werden. Insgesamt wurden bereits über 100 Anwendungsfälle erfolgreich bearbeitet.
Verkürzte Reaktionszeiten für Sicherheitsverantwortliche
Die neuen Möglichkeiten der KI-gestützten Analyse stellen Sicherheitsteams vor große Herausforderungen. Experten betonen, dass eine Priorisierung von Angriffspfaden über herkömmliche Metriken wie das Common Vulnerability Scoring System (CVSS) hinaus unerlässlich wird. Ein wesentlicher Engpass bleibt jedoch die menschliche Komponente: Die Verifikation der durch die KI generierten Ergebnisse beanspruchte in den Testläufen teilweise mehrere Wochen.
Da KI-Systeme zunehmend zur Identifizierung von Sicherheitslücken genutzt werden, müssen auch Unternehmen ihre Compliance-Strategien und Risikodokumentationen dringend anpassen. Ein praxisnaher Umsetzungsleitfaden hilft Ihnen, die Anforderungen der neuen EU-KI-Verordnung rechtssicher in Ihre Prozesse zu integrieren. Kostenloses E-Book zum EU AI Act sichern
Sicherheitsbehörden des Five-Eyes-Bündnisses warnten in diesem Kontext davor, dass das Zeitfenster für Verteidiger zunehmend schrumpfe. Während Anthropic betonte, dass derzeit keine Produktionssysteme von den identifizierten Angriffen unmittelbar betroffen seien, verdeutlichen die Ergebnisse den wachsenden Druck auf Entwickler und Administratoren weltweit.

