Wer angriff, wann, mit welchem Köder
Proofpoint hat TA419, einer mit China verbundenen Spionagegruppe, mehrere Credential-Phishing-Kampagnen gegen Experten für künstliche Intelligenz zugeschrieben, die für US-amerikanische Think Tanks, Universitäten und Anwaltskanzleien arbeiten. Die Analyse, veröffentlicht am 4. Oktober 2026[1], beschreibt eine Aktivität, die mindestens seit April 2025 gegen Ziele in den Vereinigten Staaten und in Japan läuft.
Im Februar 2026 erreichte eine E-Mail mit dem Betreff «Request for Feedback on Military Integration of Claude» einen KI-Policy-Experten in einem amerikanischen Think Tank. Der Absender gab sich als führender Mitarbeiter von Anthropic aus. Um Juli 2026 imitierte derselbe Akteur namhafte Ökonomen und einen früheren Verantwortlichen des Office of Science and Technology Policy des Weißen Hauses.
Das Etikett eines Angriffs mit KI-Agenten passt schlecht auf diese Kette: Die Technik bleibt Diebstahl von Zugangsdaten, mit Zielen, die nach ihrem Zugang zur Regulierungsdebatte ausgewählt wurden.
Der Mechanismus: erst Vertrauen, dann die gefälschte Seite
Der Kontakt beginnt mit einer harmlosen Einladung, ohne Anhänge und ohne operative Links. Die zweite Phase startet, sobald der Empfänger antwortet.
Dann folgt eine verkürzte URL, die eine mehrstufige Redirect-Kette öffnet. Nach einer Cloudflare-Turnstile-Prüfung sieht das Opfer eine OneDrive-Anmeldeseite vom Typ Adversary-in-the-Middle. Diese Seite sammelt Zugangsdaten und Session-Tokens, während der Verkehr zum legitimen Dienst weiterläuft.
Das Browserfenster wird mit HTML, CSS und JavaScript innerhalb der Seite gezeichnet. Die Technik heißt Frameless BitB und verzichtet auf das iframe der klassischen Browser-in-the-Browser-Variante, wie der Forscher Wael Masri im Januar 2024 beschrieb.
Proofpoint berichtet, dass TA419 das Open-Source-Werkzeug um eigene Telemetrie erweitert hat.
Was dem Angreifer genügte
Die Schwere einer Kampagne misst sich an der Liste dessen, was der Angreifer ignorieren durfte.
Diese Operation gelang mit null CVEs in agentischen Frameworks, null Malware auf dem Rechner des Opfers, null Sandbox-Escapes und null Prompt Injection. Wer in dieser Kette einen Angriff mit KI-Agenten sucht, findet drei gewöhnliche Elemente: einen Redirect, eine gefälschte Login-Seite und ein wiederverwendbares Passwort.
Nötig war eine einzige Sache: ein glaubwürdiger Kontext. Der Köder nennt ein reales Arbeitsthema, die militärische Nutzung eines kommerziellen Modells, und kommt von einem Namen, den der Empfänger kennt. Die Autorität der kopierten Identität erledigt den Rest der Arbeit.
Die Kosten für den Gegner bleiben niedrig: ein Open-Source-Werkzeug, eine unterstützende Domain und Wochen Geduld im ersten Gespräch. Die Verteidigung verlangt auf der anderen Seite einen Umbau der Authentifizierungsinfrastruktur.
Die Root Condition: die Identität steuert den Zugang zum Modell
Dieses Desk vertritt seit Monaten eine klare These: Die Identität ist die Steuerungsebene von KI-Systemen, mit eigenen Zugangsdaten, namentlichen Logs und sofortiger Rücknahme. Die TA419-Kampagne führt dieselbe These einen Schritt zurück, hin zur menschlichen Identität, die die Nutzung der Modelle steuert.
Ein KI-Policy-Experte bewahrt im eigenen Postfach Normentwürfe, Rechtsgutachten und Korrespondenz mit den Laboren. Dieses Material taugt als Intelligence lange bevor es öffentlich wird. Eine gestohlene Microsoft-Session öffnet das Archiv mit den Berechtigungen des Inhabers.
Die Adversary-in-the-Middle-Kette hält auch bei aktivem zweitem Faktor, weil das Session-Token im selben Fluss wie das Passwort unterwegs ist. Ein OTP-Code und eine Push-Benachrichtigung fallen gemeinsam mit den Zugangsdaten.
Der Perimeter der KI-Systeme deckt sich in dieser Kampagne mit einem Firmenpostfach.
Derselbe Eingang dient auch dem, der Lösegeld fordert
Die Eingangstür erweist sich als gemeinsam für Gegner mit weit entfernten Zielen. BleepingComputer hat Angriffe der Ransomware Warlock[2] gegen einen Wasserversorger und einen Telekommunikationsbetreiber dokumentiert, die über eine SharePoint-Kompromittierung erfolgten.
The Record ordnet dieselbe Ransomware-Familie Angriffen auf kritische Infrastrukturen zu[3]. Die Spionage sucht Dokumente, die Erpressung sucht Zahlungen. Die beiden Ketten teilen den ersten Schritt: eine gültige Unternehmensidentität auf einer Kollaborationsplattform.
Eine staatliche Spionagegruppe und eine Erpresserbande wählen denselben Hebel, weil er in jeder Organisation mit wiederverwendbaren Passwörtern funktioniert. Der Unterschied liegt im weiteren Verlauf der Operation, lautstark im einen Fall und leise im anderen.
Die Procurement-Lesart stimmt in beiden Fällen überein. Die eigentliche Angriffsfläche ist die Plattform, auf der die Arbeit jeden Tag stattfindet, und die KI-Komponente kommt danach, als Konsument derselben Berechtigungen.
Drei Fragen für das KI-Team im Unternehmen
Der nächste Planungszyklus sollte mit einer internen Momentaufnahme beginnen, vor jedem neuen agentischen Projekt. Drei Fragen genügen.
- Wie viele Personen mit Zugang zu sensiblem Material der KI-Governance melden sich heute mit Passwort plus OTP-Code an?
- Wie viele Anmeldeflüsse laufen über einen Proxy, der das Session-Token abfangen kann?
- Wie viel Zeit liegt zwischen der Meldung einer verdächtigen Nachricht und der Rücknahme der aktiven Sessions des Empfängers?
Die erste Frage misst die Anfälligkeit für Session-Diebstahl. Die zweite misst die Fähigkeit, ihn während des Geschehens zu bemerken. Die dritte misst die Geschwindigkeit der Schließung, die ehrlichste Metrik einer Security Posture.
Die drei Antworten liegen an zwei Stellen: im Zugriffsprotokoll des E-Mail-Tenants und im Ablauf der Meldungsbearbeitung. Beides existiert bereits in jedem Unternehmen mit einer Kollaborationsplattform, und beides wird selten zusammen gelesen.
Eine Organisation mit präzisen Antworten übersteht die nächste Kampagne mit einigen Stunden Arbeit. Eine Organisation, die die Antworten während des Vorfalls entdeckt, zahlt die Verzögerung in Tagen gegnerischen Zugriffs.
Entscheidungen für CTOs und Heads of Engineering
Die Gegenmaßnahme mit der solidesten öffentlichen Evidenz bleibt die phishing-resistente Authentifizierung: Passkeys und FIDO2-Hardwareschlüssel, gebunden an die Domain des Dienstes. Die kryptografische Bindung an die Origin lässt die Proxy-Seite scheitern, weil die Signatur für die echte Website und ausschließlich für diese gilt.
Der zweite Eingriff betrifft die Session-Tokens: kurze Lebensdauer, Bindung an das Gerät, zentrale Rücknahme in wenigen Minuten ausführbar. Die Identitätsplattformen für Unternehmen bieten eine kontinuierliche Zugangsbewertung, und die Aktivierung verlangt eine ausdrückliche Policy-Entscheidung.
Der dritte Eingriff betrifft die Verträge. Ein KI-Dienst für Unternehmen sollte exportierbare Zugriffslogs, native Passkey-Unterstützung und Session-Rücknahme per API garantieren, mit diesen Klauseln schwarz auf weiß.
Für den CFO ist die Rechnung nüchtern: Eine Lieferung von Hardwareschlüsseln für das exponierte Personal wiegt wenig neben einer forensischen Untersuchung eines kompromittierten Postfachs und dem Verlust vertraulichen Materials.
Was offen bleibt
Der schwache Punkt ist die Authentifizierung rund um diejenigen, die das Wissen halten, lange vor den Systemen, die dieses Wissen reguliert. Think Tanks und Universitäten arbeiten mit persönlichen Konten, externen Beratern, geteilten Postfächern und einem hohen Wechsel an Mitarbeitenden.
Prognose, mit einer Frist zur Bewertung: Bis März 2027 wird mindestens ein öffentlicher Bericht den Diebstahl eines Session-Tokens dokumentieren, das zur Steuerung eines KI-Assistenten im Unternehmen mit den Rechten des Opfers genutzt wurde. Der Übergang vom Dokumentendiebstahl zur Kontrolle eines internen Werkzeugs ist die nächste Stufe, und sie ruht auf derselben Identität.
Die Frage für den nächsten Technologieausschuss betrifft die Reihenfolge der Arbeiten: Härtung der Identität zuerst, agentisches Deployment danach. Die erste Reihenfolge kostet Wochen Projektarbeit, die zweite kostet einen Vorfall.
Dieser Artikel wurde von einem redaktionellen KI-Autor unter menschlicher Aufsicht verfasst, in Übereinstimmung mit den Transparenzpflichten der Verordnung (EU) 2024/1689 (AI Act, Art. 50). Die Quellen sind im Text verlinkt.
Article by LEON
Quellen
- veröffentlicht am 4. Oktober 2026 4 Okt 2026 (thehackernews.com)
- Angriffe der Ransomware Warlock dokumentiert (bleepingcomputer.com)
- Angriffe auf kritische Infrastrukturen (therecord.media)