Cyberangreifer operationalisieren künstliche Intelligenz nicht nur, um Schwachstellen innerhalb von Stunden auszunutzen, sondern auch, um KI, die in Unternehmen eingesetzt wird, anzugreifen. Zudem nutzen Angreifer sie auch, um Angriffe entlang der Software-Lieferkette zu skalieren. Dies verdeutlicht der aktuelle „2026 Threat Hunting Report“ von Crowdstrike. So nutzten China-nahe Angreifer innerhalb von 24 Stunden nach der Veröffentlichung eines öffentlichen Proof-of-Concept (PoC) kritische Schwachstellen aus. Nordkorea-nahe Angreifer haben hingegen 131 vertrauenswürdige KI-Frameworks vergiftet. Beide Beispiele zeigen, dass KI sowohl zu einer operativen Fähigkeit als auch zu einem hochrangigen Ziel geworden ist.
Künstliche Intelligenz ist für Angreifer mittlerweile ein Tool, ein Ziel und ein Kraftmultiplikator. Während immer mehr Unternehmen KI in ihre Geschäftsprozesse integrieren, nutzen Angreifer KI-Infrastrukturen gezielt aus, kompromittieren Software-Lieferketten, missbrauchen Unternehmens-LLMs und folgen der Verlagerung der KI-Workloads in die Cloud. Das Ergebnis ist eine neue operative Realität: Angriffe werden schneller, können effizienter skaliert werden und nehmen zunehmend KI-Systeme ins Visier, auf die Unternehmen heutzutage angewiesen sind.
Highlights des neuen Threat-Hunting-Reports
Basierend auf Beobachtungen und Erkenntnissen von Crowdstrikes professionellen Threat-Huntern und Intelligence-Analysten, die mittlerweile mehr als 290 namentlich bekannte Angreifergruppen überwachen, enthüllt der Report Folgendes:
- KI ist Tool, Ziel und Kraftmultiplikator für Angreifer: Bedrohungsakteure nutzten KI, um Payloads und Shell-Befehle zu generieren und um den Zugriff auf LLM-Systeme von Unternehmen zu missbrauchen – darunter wurde auch eine Kampagne beobachtet, die fast 200.000 API-Anfragen innerhalb von 2 Minuten verschickte. Overwatch hat zudem einen 2,5-fachen Anstieg der durch KI-Agenten ausgelösten Erkennungsfälle festgestellt. Dies verdeutlicht, wie sehr Künstliche Intelligenz das Aktivitätsvolumen und -Tempo erhöht, worauf Sicherheitsteams entsprechend reagieren müssen.
- Das KI-Ökosystem wird zum neuen Schauplatz von Lieferketten-Angriffen: Die Nordkoreanische Angreifergruppe Stardust Chollima schleuste ein bösartiges npm-Paket in 131 vertrauenswürdige Mastra-KI-Frameworks ein. Im ersten Halbjahr 2026 waren 87 % der identifizierten Bedrohungen in Software-Registries schädliche npm-Pakete. Der E-Crime–Akteur Altered Spider nutzte mehr als 300 Software-Abhängigkeiten innerhalb eines einzigen Tages aus, um Anmeldedaten abzugreifen und sich Zugang zu Cloud-Umgebungen zu verschaffen.
- Das Zeitfenster bis zur Ausbeutung schrumpft auf wenige Stunden: Im ersten Halbjahr 2026 wurden 88 % der von Crowdstrike beobachteten Schwachstellen mit PoC innerhalb von 48 Stunden nach Veröffentlichung ausgenutzt. Die China-nahen Angreifergruppen Vault Panda und Genesis Panda waren sogar noch schneller und starteten innerhalb von 24 Stunden nach Bekanntwerden gezielte Angriffe.
- Angreifer folgen der KI in die Cloud: Cloudorientierte E-Crime-Aktivitäten stiegen um 171 %. E-Crime-Angreifer stahlen Zugangsdaten, betrieben Kryptomining, missbrauchten LLMs und entwendeten digitale Vermögenswerte.
- Vertrauenswürdige Authentifizierung wird zu einem Angriffsweg: Vishing-Angriffe verdoppelten sich im ersten Halbjahr 2026. eCrime-Gruppen wie Cordial Spider und Snarky Spider kompromittierten per Single-Sign-on (SSO) integrierte SaaS-Anwendungen, um Daten abzugreifen. In einem Fall brauchte Snaky-Spider weniger als 5 Minuten von der Kontoübernahme bis zum Datendiebstahl. Die monatlichen Phishing-Versuche mit Gerätecodes nahmen um das 15-fache im ersten Halbjahr 2026 zu, was den zunehmenden Missbrauch vertrauenswürdiger Authentifizierungsabläufe widerspiegelt.
„Künstliche Intelligenz ist heutzutage fester Bestandteil von modernen Cyberangriffen und verändert die Art und Weise, wie Angriffe geplant, durchgeführt und skaliert werden. Zugleich vergrößert KI die Angriffsfläche, gegen die sich Unternehmen verteidigen müssen“, sagt Adam Meyers, Head of Counter Adversary Operations bei Crowdstrike. „Erfolgreiche Unternehmen werden KI genauso aggressiv absichern, wie sie sie einführen, und KI nutzen, um mit der Geschwindigkeit des Gegners zu verteidigen.“
Info: Crowdstrike-2026-Threat-Hunting-Report
Der Crowdstrike.2026-Threat-Hunting-Report lässt sich unter nachfolgendem Link herunterladen: https://www.crowdstrike.com/en-us/resources/reports/threat-hunting-report/
#Crowdstrike










