Microsoft-Bericht: KI verkürzt Cyberangriffe von Tagen auf Minuten

Microsoft beschreibt schnellere KI-gestützte Attacken, verzögerte Sicherheitsupdates und veränderte Einstiegsmethoden im Jahr 2026.

•

Im aktuellen Digital Defense Report 2026 warnt Microsoft vor einem drastischen Tempowechsel bei digitalen Attacken. Durch den gezielten Einsatz von Künstlicher Intelligenz verkürzen Angreifer den gesamten Lebenszyklus eines Cyberangriffs inzwischen von mehreren Tagen auf wenige Minuten. Bei besonders hoch entwickelten Akteuren schrumpft die Kette einzelner Angriffsschritte in extremen Fällen sogar auf Sekunden zusammen.

Angriffsphasen beschleunigen sich auf Minuten

Nach Angaben des Softwarekonzerns liegt die mittlere Zeitspanne von der Entdeckung einer Schwachstelle bis zu deren operativer Ausnutzung inzwischen bei deutlich unter 24 Stunden. Auch die Aktivitäten nach dem eigentlichen Eindringen in ein Netzwerk – wie das Auffinden von Zugangsdaten, die interne Weiterverbreitung und der eigentliche Datenabfluss – laufen heute binnen Minuten statt Tagen ab.

Demgegenüber hinkt die Behebung von Sicherheitslücken der Entdeckung hinterher. Laut Microsoft kann die Korrektur kritischer, über das Internet erreichbarer Schwachstellen zwischen 30 und 60 Tagen dauern. Als eine Ursache dafür nennt der Bericht das Fehlen robuster Unit- und Integrationstests in vielen Systemen.

Microsoft rechnet für das Gesamtjahr 2026 mit einem Rekordwert von schätzungsweise 72.000 neu erfassten CVE-Schwachstellen. Bereits im ersten Halbjahr 2026 wurden fast 40.000 solcher Sicherheitslücken veröffentlicht. Der Konzern warnt vor einer mehrjährigen Phase mit wachsenden Beständen bekannter, aber ungepatchter Lücken, während finanzstarke Angreifer unentdeckte Schwachstellen horten könnten.

Verschiebungen bei den Angriffsmethoden

Die Auswertung von über 165 Billionen täglichen Sicherheitssignalen aus dem Erhebungszeitraum von Juli 2025 bis Juni 2026 zeigt deutliche Verschiebungen bei den Einfallstoren.

Laut Microsoft-Telemetrie stieg der Anteil von Phishing als Methode für den Erstzugang im Jahr 2026 auf 23 Prozent, verglichen mit 7 Prozent im Vorjahr 2025. Das Ausnutzen öffentlich zugänglicher Anwendungen kletterte von 15 Prozent auf 24 Prozent. Social Engineering ging dagegen insgesamt von 15 Prozent auf 7 Prozent zurück.

Anzeige

Angesichts der rasanten Zunahme von Phishing-Angriffen wird der Schutz digitaler Identitäten immer kritischer. Dieser kostenlose Report zeigt, wie Sie die neue Passkey-Technologie bei Amazon, Microsoft und WhatsApp sofort einrichten, um Hackern keine Chance mehr zu lassen. Passkeys bei Amazon, Microsoft und WhatsApp sofort einrichten

Die eigenständige Ausführung schädlicher Befehle durch den Nutzer selbst machte 30 Prozent der beobachteten Fälle beim Erstzugang aus, kompromittierte gültige Konten folgten mit 20 Prozent. Zwischen Februar und Anfang Mai führten Angreifer sogenannte ClickFix-Kommandos auf über 1,1 Millionen Geräten aus.

Bei 52,2 Prozent der Vorfälle mit kompromittierten Zugangsdaten wurden weitere Konten erbeutet, in 18,4 Prozent der Fälle kam Password-Spraying zum Einsatz. Internetweit exponierte Cloud-Arbeitslasten registrierten im Schnitt bereits nach 5,3 Stunden den ersten Angriffsversuch. Rund 63 Prozent der untersuchten Angriffe zielten auf den Diebstahl von Daten ab.

Zielsektoren und Rolle staatlicher Akteure

Behörden und Regierungseinrichtungen bildeten mit einem Anteil von 27 Prozent aller registrierten Angriffe das Hauptziel, gefolgt von der IT-Branche mit 17 Prozent sowie Forschung und Wissenschaft mit 14 Prozent.

Geografisch entfielen 25,5 Prozent der registrierten Angriffe auf die USA, 7,6 Prozent auf Israel, 4,8 Prozent auf die Ukraine und 3,9 Prozent auf Taiwan.

Anzeige

Wer sich gegen die wachsende Gefahr durch kompromittierte Passwörter absichern möchte, findet in diesem Leitfaden die sicherste Alternative zum klassischen Login. Erfahren Sie, wie Sie Ihre Konten ohne Passwort-Stress und effektiv vor Phishing schützen können. Kostenlosen Passkey-Ratgeber jetzt herunterladen

Staatliche Gruppen aus China, Russland und Nordkorea setzen KI bereits in ihren Operationen ein. Chinesische Akteure nutzen die Technologie für Schwachstellenforschung, Phishing und Fernzugriffstrojaner. Russische Gruppen greifen auf KI-generierte Angriffswerkzeuge zurück, während nordkoreanische Akteure KI zur Erstellung digitaler Identitäten, für Social Engineering, Schadsoftware und Infrastruktur verwenden.

Trotz der zunehmenden Automatisierung stellt der Bericht fest, dass die meisten beobachteten Kampagnen weiterhin menschlich gesteuert werden. Vollständig autonome Angriffe sind im realen Betriebsalltag noch nicht die Regel, da Menschen weiterhin Angriffsziele auswählen und komplexe Entscheidungen freigeben.

In Labortests ohne Abwehrmaßnahmen demonstrierten die Modelle Mythos von Anthropic und GPT-5.5 von OpenAI laut Microsoft jedoch bereits die vollständig autonome Durchführung einer 32-stufigen Angriffskette in einem simulierten Firmennetzwerk.

Den ersten vollautomatisierten Ransomware-Erpressungsangriff in freier Wildbahn dokumentierte das Sicherheitsunternehmen Sysdig Anfang Juli 2026 unter dem Namen JADEPUFFER.