KI-Cyberangriff: Google stoppt erste Zero-Day-Lücke

von Marcel Buchholz 16. Mai 2026 3 Min. Lesezeit KI-Ethik

KI-Cyberangriff: Google stoppt erste Zero-Day-Lücke

Eine KI hat erstmals eine Sicherheitslücke gefunden und ausgenutzt. Das belegt Googles Threat Intelligence Group in einem neuen Bericht. Ein kriminelles Netzwerk nutzte maschinelle Hilfe, um die Zwei-Faktor-Authentifizierung eines Open-Source-Tools zu umgehen. Der geplante Großangriff wurde gestoppt. Deshalb ist dieser KI-Cyberangriff trotzdem ein Wendepunkt.

Wie die KI-Spuren im Code entstanden

Das Python-Skript verrät seine Herkunft. Überall stecken Hinweise auf maschinelle Entstehung darin. Außerdem enthält der Code eine erfundene Sicherheitsbewertung. Auch die Formatierung liest sich wie ein Lehrbuchbeispiel. Welches Modell genau am Werk war, bleibt unklar. Google schließt jedoch Gemini aus.

Dabei geht es um eine besondere Art von Schwachstelle. Bisher suchen Scanner nach Speicherfehlern oder unsauberen Eingaben. Diese Lücke ist jedoch anders. Ein Entwickler hatte eine Vertrauensannahme fest in die Authentifizierungslogik geschrieben. Folglich erschien der Code funktional korrekt, war aber strategisch gebrochen. Genau solche Denkfehler können Sprachmodelle aufdecken. Sie verstehen den intendierten Sinn und finden Widersprüche, die traditionelle Werkzeuge übersehen.

PROMPTSPY: Malware, die sich selbst bedient

Noch beunruhigender ist, was auf Android-Geräten passiert. Die Malware PROMPTSPY enthält einen autonomen Agenten. Dieser greift die Bildschirmstruktur ab und sendet sie an ein KI-Modell. Das Modell schickt Befehle zurück, und die Malware bedient das Gerät in Echtzeit. Eine Maschine steuert also ein Gerät über eine andere Maschine. Folglich gibt es keinen menschlichen Steuernden mehr.

Für Opfer wird das schnell konkret. PROMPTSPY zeichnet Fingerabdrücke und Entsperrmuster auf und spielt sie später nach. Wer die Malware entfernen will, findet einen nicht reagierenden Button vor. Die KI berechnet nämlich die Koordinaten des Buttons und legt eine unsichtbare Schicht darüber. Selbst das Blockieren von Server-Adressen hilft nicht, weil sich die Infrastruktur zur Laufzeit ändert.

Staaten rüsten mit KI auf

Hinter den Kriminellen stehen staatliche Akteure. Chinesische Gruppen füttern Sprachmodelle mit persona-basierten Tricks. So lassen sie KI als Sicherheitsexperten agieren. Eine Gruppierung analysierte damit Firmware von Heimroutern. Eine andere baute ein Verwaltungssystem für Anonymisierungsnetzwerke mit mehreren Proxy-Stufen. Nordkoreanische Akteure gingen zudem noch massiver vor. Sie sandten tausende systematische Anfragen an ein KI-Modell. Damit katalogisierten sie bekannte Schwachstellen und probierten sie aus.

Russland-nahe Gruppen wählen einen anderen Ansatz. Gegen ukrainische Ziele setzen sie Malware ein, die mit KI-generiertem Schein-Code gefüllt ist. Dutzende redundante Funktionsaufrufe tarnen den eigentlichen Schadcode in scheinbar harmlosen Aktivitäten. Zudem nutzt eine chinesische Gruppierung eine Wissensdatenbank mit über 85.000 dokumentierten Schwachstellen. Das vorgeschulte Modell findet daraufhin Logikfehler, die es ohne diesen Kontext ignorieren würde.

KI-Lieferketten unter Beschuss

Allerdings werden nicht nur die Werkzeuge intelligenter. Auch die Angriffsziele verschieben sich. Im März 2026 bekannte sich TeamPCP zu Einbrüchen in GitHub-Projekte. Über vergiftete Paketquellen schleppten sie Malware ein, die Zugangsdaten aus Build-Umgebungen stahl. Besonders brisant: Ein kompromittiertes KI-Gateway bündelt viele große Sprachmodelle. Wer es kontrolliert, könnte auf alle API-Zugänge zugreifen. Auch KI-Agenten-Sicherheit rückt damit in den Fokus.

Die Verteidigung schlägt zurück

Google entwickelt eigene KI-Werkzeuge für die Abwehr. Der Agent Big Sleep sucht proaktiv nach unbekannten Schwachstellen. Er hat den beschriebenen KI-Cyberangriff gefunden, noch bevor die Angreifer zuschlagen konnten. CodeMender nutzt Gemini, um kritische Schwachstellen automatisch zu schließen. Die offensive KI baute nämlich den Angriff. Die defensive KI fand ihn zuerst.

Das Ausmaß zeigt eine Zahl: Google verarbeitete 2025 rund 308 Petabyte Telemetrie von über vier Millionen Identitäten. Daraus entstanden knapp 30 Millionen Hinweise. Kein menschliches Team bewältigt dieses Volumen. KI-gestützte Abwehr ist daher keine Kür, sondern Überlebensnotwendigkeit. Auch Anthropics Mythos zeigt, wie wichtig defensive KI-Systeme sind.

Das politische Paradoxon

Genau hier kollidieren jedoch politische Entscheidungen mit der Realität. Während Angreifer KI im großen Stil einsetzen, fehlt westlichen Regierungen der Zugang zu vergleichbaren defensiven Systemen. Die EU-Finanzminister diskutierten im Krisenmodus. Großbritanniens Banken erhielten immerhin kurzfristig Briefings. Die USA jedoch blockieren die Ausweitung von Mythos. Das ist das leistungsfähigste System zur Schwachstellenerkennung. Der GTIG-Bericht dokumentiert genau die Bedrohungslage, die solche Werkzeuge notwendig macht.

Fazit

Der GTIG-Bericht dokumentiert auf 33 Seiten einen Wendepunkt. KI und Cyberkriminalität sind verschmolzen. Autonome Malware bedient Geräte. KI-Scanner finden Lücken, die Menschen übersehen. Lieferketten für KI-Software sind selbst unter Beschuss. Die Verteidiger halten nur Schritt, weil sie ebenfalls KI einsetzen. Daher ist die Frage nicht, ob KI die Cybersicherheit verändert. Sondern ob die Politik es rechtzeitig begreift.

MB

Marcel Buchholz

Autor bei AIWavez. Die Zukunft von heute: Alles über Künstliche Intelligenz.