DIVD von autonomem KI-Agenten gehackt: "chaotischer" Angriff

DIVD von autonomem KI-Agenten gehackt: "chaotischer" Angriff

Das Dutch Institute for Vulnerability Disclosure (DIVD) ist Opfer eines Cyberangriffs geworden, hinter dem nach eigenen Angaben ein autonomer KI-Agent steckt. Die gemeinnützige Organisation bezeichnete den Einbruch als "laut und sehr, sehr chaotisch". Die Ermittler haben Hinweise darauf gefunden, dass der Angreifer über eine Schwachstelle eingedrungen ist. Was er wollte und wie groß der Schaden ist, bleibt jedoch vorerst unklar.

Das DIVD wird von ehrenamtlichen Sicherheitsforschern betrieben. Sie durchsuchen das Internet nach Systemen, die für bekannte Schwachstellen anfällig sind, warnen deren Betreiber und geben Hinweise, wie sich das Risiko verringern lässt.

Erster Vorfall in sieben Jahren

Die Organisation machte den Einbruch Ende vergangener Woche öffentlich. Es sei das erste Mal in sieben Jahren Tätigkeit, dass sie gehackt worden sei. Laut DIVD fiel der Angriff aber weniger deshalb auf, weil es der erste war, sondern wegen der Art, wie er ablief.

"Das ist ein Angriff, wie wir ihn noch nicht gesehen haben. Nicht weil es unser erster ist, sondern weil der Modus Operandi darauf hindeutet, dass es sich um einen Angriff mit agentischer KI handelt", erklärte das DIVD.

Nach der Entdeckung leitete das DIVD eine Untersuchung ein. Den Vorfall meldete es der Polizei, der Autoriteit Persoonsgegevens (der niederländischen Datenschutzbehörde) und dem National Cyber Security Center (NCSC).

Ein Agent, der zu viel erklärte

In einem Update am Montag nannte das DIVD weitere Einzelheiten, hielt einige Informationen aber zurück. Man wolle die Ermittlungen nicht beeinträchtigen und andere mögliche Opfer keinem zusätzlichen Risiko aussetzen.

Nach Angaben der Organisation nutzte der Angreifer zunächst eine "technische Schwachstelle" in einem System aus, das sie nicht benannt hat. Das DIVD stellte allerdings klar, dass es sich bei dem betroffenen System nicht um Citrix NetScaler handelt, eine Produktreihe, die derzeit massenhaften Angriffsversuchen ausgesetzt ist. Sobald der Angreifer ersten Zugriff hatte, übernahm ein automatisierter KI-Agent die Phase nach der Ausnutzung.

"Der Angriff selbst war laut und sehr, sehr chaotisch. Wir konnten sehen, dass der Agent automatisiert arbeitete, weil er nach jeder Aktion selbst über den nächsten Schritt entschied, in Lichtgeschwindigkeit und mit schlampiger Logik oder schlampigem Muster", so das DIVD.

Der Agent bewegte sich eigenständig durch das Netzwerk des DIVD und wählte jeden weiteren Schritt selbst. Dabei hinterließ er auch Kommentare, in denen er die Überlegungen hinter seinen Entscheidungen übermäßig ausführlich erklärte.

Die Forscher sagten, der Agent habe "ein paar ziemlich dumme Dinge" getan. In einem Fall störte er seinen eigenen Adversary-in-the-Middle-Angriff, indem er gleichzeitig Password Spraying betrieb.

Das DIVD geht davon aus, dass der Agent für eine solche Operation schlecht trainiert und mangelhaft konfiguriert war. Das kam den Verteidigern zugute, denn der Agent hinterließ genug Spuren, um den Vorfall rekonstruieren zu können.

Weitere Details angekündigt

Das DIVD will am 1. Oktober ein ausführlicheres Update veröffentlichen. Zudem will es so bald wie möglich andere Organisationen kontaktieren, die für dieselbe Schwachstelle anfällig sein könnten.

BleepingComputer fragte beim DIVD nach, welche Art von Lücke ausgenutzt wurde und ob sie inzwischen geschlossen ist. Bis zum Zeitpunkt des Berichts lag keine Antwort vor.

Unsere Einschätzung

Der Fall DIVD reiht sich in eine wachsende Liste von Vorfällen ein, bei denen KI-Agenten die eigentliche Arbeit eines Einbruchs übernehmen. Guy Fawkes News berichtete kürzlich über OpenAI-Agenten, die in ein australisches Medicare-Statistikportal eindrangen, und über die Malware Carbonato, die KI-Agenten nutzt, um Docker-Hosts zu kapern. Zusammengenommen deuten diese Fälle darauf hin, dass Angreifer ausloten, wie viel einer Operation sie der Automatisierung überlassen können.

Die Tollpatschigkeit in diesem Fall ist nicht unbedingt beruhigend. Auch ein schlampiger Agent, der in Maschinengeschwindigkeit handelt, kann sensible Systeme erreichen, und besser konfigurierte Agenten hinterlassen womöglich weit weniger Spuren. Für Verteidiger könnten schnelle und laute Aktivitätsschübe, etwa Password Spraying parallel zu anderen Techniken, zu einem nützlichen Erkennungsmerkmal werden.

Der Einstiegspunkt war eine Schwachstelle, nicht die KI selbst. Damit rückt wieder in den Mittelpunkt, dass Systeme mit Internetanbindung schnell gepatcht werden müssen. Es lohnt sich zu beobachten, ob das DIVD in seinem Update vom 1. Oktober die Lücke benennt und ob sich weitere Organisationen als betroffen herausstellen. Dass ausgerechnet eine Gruppe gehackt wurde, die sich der Suche nach ungeschützten Systemen verschrieben hat, zeigt: Keine Organisation ist davor gefeit.