剣 KENSAI
← Alle Beiträge
Regulierung & Compliance 📅 10. März 2026 ⏱️ 8 Min. Lesezeit

AI-Systeme unter Beschuss: Gemini-Chrome-Exploit, Copilot-DLP-Lücken und sprunghafter Anstieg von Cloud-Angriffen im Kontext von NIS2

Eine kritische Schwachstelle der Gemini AI in Chrome offenbart Lücken im EU AI Act, bevorstehende DLP-Änderungen bei Microsoft Copilot werfen Warnsignale hinsichtlich der GDPR auf, Angriffsmuster in Google Cloud verlagern sich mit Auswirkungen auf NIS2 hin zur Ausnutzung von Software, und die Übernahme von Messaging-Konten durch staatlich unterstützte russische Akteure erfordert eine sofortige Meldung von Sicherheitsvorfällen gemäß europäischen Rahmenwerken.


🔴 CVE-2026-0628: Schwachstelle von Gemini AI in Chrome und Auswirkungen auf den EU AI Act

⚠️ HOHER SCHWEREGRAD — CVSS 8.8

CVE-2026-0628 — Schwachstelle zur Rechteausweitung in der Integration von Googles Gemini AI in Chrome. Bösartige Browsererweiterungen können die Schwachstelle ausnutzen, um erweiterten Zugriff auf von AI verarbeitete Daten und Systemressourcen zu erhalten.

Diese Schwachstelle trifft den Kern einer wachsenden regulatorischen Sorge: In Verbraucherprodukte eingebettete AI-Systeme werden zu Angriffsvektoren. Gemäß dem EU AI Act, dessen Durchsetzungsphase im Februar 2025 begann, tragen Anbieter von AI-Systemen ausdrücklich die Verantwortung für die Sicherheit während des gesamten Produktlebenszyklus.

Auswirkungen auf regulatorische Rahmenwerke

Regulierung Anforderung Auswirkungen von CVE-2026-0628
EU AI Act (Art. 15) AI-Systeme müssen ein angemessenes Maß an Genauigkeit, Robustheit und Cybersicherheit erreichen Eine Rechteausweitung über eine AI-Komponente verstößt unmittelbar gegen die Robustheitsanforderungen
EU AI Act (Art. 9) Das Risikomanagementsystem muss vorhersehbaren Missbrauch berücksichtigen Die Ausnutzung über Erweiterungen ist ein vorhersehbarer Angriffsvektor für in Browser eingebettete AI
NIS2 (Art. 21) Sicherheit der Lieferkette und Behandlung von Schwachstellen Organisationen, die Chrome mit Gemini verwenden, müssen innerhalb der vorgeschriebenen Fristen Updates einspielen

🛡️ Compliance-Maßnahmen erforderlich

Organisationen, die Chrome mit Funktionen der Gemini AI in regulierten Umgebungen einsetzen, sollten:


☁️ Verlagerung der Angriffe auf Google Cloud: Softwarefehler überholen Zugangsdaten als wichtigsten Vektor

Neue Untersuchungen zeigen eine grundlegende Veränderung bei der Kompromittierung von Google-Cloud-Umgebungen durch Angreifer: Die Ausnutzung von Softwareschwachstellen hat schwache Zugangsdaten als wichtigsten Vektor für den Erstzugriff abgelöst. Diese Entwicklung hat erhebliche Auswirkungen auf die durch NIS2 vorgeschriebenen Programme zum Schwachstellenmanagement.

Jahrelang konzentrierte sich die Cloud-Sicherheit auf Identitäts- und Zugriffsmanagement — starke Passwörter, MFA und minimale Rechtevergabe. Diese Maßnahmen bleiben zwar unverzichtbar, doch die Angriffsfläche hat sich verlagert. Bedrohungsakteure greifen nun vor allem ungepatchte Softwarekomponenten, falsch konfigurierte APIs und verwundbare Integrationen von Drittanbietern innerhalb von Cloud-Workloads an.

NIS2-Verpflichtungen zum Schwachstellenmanagement

Gemäß Artikel 21 der NIS2 müssen wesentliche und wichtige Einrichtungen die „Behandlung und Offenlegung von Schwachstellen“ als zentrale Maßnahme des Cybersicherheitsrisikomanagements umsetzen. Dieser Trend bei Cloud-Angriffen macht die Anforderung wichtiger denn je:

⚠️ DORA-Aspekt für Finanzunternehmen

Finanzinstitute, die Workloads in Google Cloud betreiben, müssen diese Veränderung der Bedrohungslage mit ihrem DORA-Rahmenwerk für das IKT-Risikomanagement in Einklang bringen. Artikel 7 der DORA schreibt vor, dass das IKT-Risikomanagement die Identifizierung „aller Quellen von IKT-Risiken“ umfasst — eine Veränderung der Angriffsmuster gilt als wesentliche Änderung, die Aktualisierungen des Rahmenwerks erfordert.


🤖 DLP-Änderungen bei Microsoft Copilot: Datenschutz gemäß GDPR unter Druck

Microsoft hat für April 2026 Änderungen an den Kontrollen zur Verhinderung von Datenverlusten (DLP) für Copilot angekündigt. Die Änderungen werden beeinflussen, wie Copilot mit Dateien interagiert, die als vertraulich oder eingeschränkt gekennzeichnet sind — und Compliance-Verantwortliche sollten dies bereits jetzt beachten.

Die zentrale Sorge: AI-Assistenten mit umfassendem Dateizugriff können unbeabsichtigt personenbezogene Daten offenlegen, zusammenfassen oder übermitteln und damit bestehende DLP-Richtlinien untergraben. Wenn Copilot ein vertrauliches Dokument der Personalabteilung lesen und dessen Inhalte in eine Besprechungszusammenfassung aufnehmen kann, überschreitet die Datenverarbeitung möglicherweise die ursprüngliche Rechtsgrundlage gemäß GDPR.

Wichtige Auswirkungen auf die GDPR

📋 Compliance-Checkliste für die Zeit vor April


🕵️ Staatlich unterstützte russische Übernahme von Signal- und WhatsApp-Konten: Meldepflicht nach NIS2 ausgelöst

Der niederländische Nachrichtendienst AIVD hat eine offizielle Warnung vor staatlich unterstützten russischen Akteuren herausgegeben, die Signal- und WhatsApp-Konten von Regierungsbeamten und Beschäftigten kritischer Infrastrukturen übernehmen. Die Kampagne nutzt Funktionen zur Geräteverknüpfung, um verschlüsselte Unterhaltungen unbemerkt zu spiegeln.

Dies ist nicht nur ein nachrichtendienstliches Problem — es hat direkte regulatorische Folgen gemäß mehreren europäischen Rahmenwerken.

Regulatorische Meldepflichten

Rahmenwerk Meldepflicht Frist
NIS2 (Art. 23) Erhebliche Sicherheitsvorfälle, die wesentliche oder wichtige Einrichtungen betreffen, müssen dem nationalen CSIRT gemeldet werden Frühwarnung innerhalb von 24 Stunden; vollständige Meldung innerhalb von 72 Stunden
GDPR (Art. 33) Meldung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde Unverzüglich, spätestens innerhalb von 72 Stunden
DORA (Art. 19) Schwerwiegende IKT-bezogene Vorfälle bei Finanzunternehmen Erstmeldung innerhalb von 4 Stunden nach der Klassifizierung

⚠️ Kritisch für Behörden und kritische Infrastrukturen

Wenn Ihre Organisation gemäß NIS2 als wesentliche oder wichtige Einrichtung eingestuft ist, stellt jede bestätigte oder vermutete Kompromittierung von Messaging-Konten der Beschäftigten einen meldepflichtigen Sicherheitsvorfall dar. Der staatlich unterstützte Charakter erhöht die Einstufung des Schweregrads.

Sofortmaßnahmen


🎣 Microsoft-Teams-Phishing und gefälschte AI-Erweiterungen: Lieferkettensicherheit unter DORA und EU AI Act

Zwei gleichzeitig auftretende Bedrohungen verdeutlichen die wachsende Angriffsfläche von Werkzeugen für die Zusammenarbeit und als AI vermarkteter Software:

Phishing-Kampagnen über Microsoft Teams verbreiten die Schadsoftware A0Backdoor und zielen vor allem auf Finanzdienstleister und Organisationen im Gesundheitswesen — Branchen, die unmittelbar durch DORA beziehungsweise NIS2 reguliert werden.

Gefälschte AI-Browsererweiterungen, die sich als legitime AI-Werkzeuge ausgeben, stehlen Zugangsdaten, Browserdaten und Sitzungstoken. Diese Erweiterungen nutzen das Vertrauen der Verbraucher in die AI-Vermarktung aus, um Schadsoftware über offizielle Stores für Browsererweiterungen zu verbreiten.

Regulatorische Überschneidungen

🔍 Schritte zur Überprüfung der Lieferkette


Mit KENSAI regulatorischen Anforderungen immer einen Schritt voraus

KENSAI automatisiert die Compliance-Überwachung für NIS2, DORA, GDPR und den EU AI Act — und ordnet Bedrohungen in Echtzeit Ihren regulatorischen Verpflichtungen zu. AI-gestützte Risikobewertung, automatisierte Lückenanalyse und prüfungsfertige Berichterstattung.

Compliance-Demo anfordern

🎯 Konkrete Handlungsempfehlungen für Compliance-Verantwortliche

  1. CVE-2026-0628 unverzüglich patchen — Chrome aktualisieren und Browsererweiterungen prüfen; in den Risikomanagementunterlagen zum EU AI Act dokumentieren
  2. Schwachstellenmanagement in der Cloud neu bewerten — Die Verlagerung hin zur Ausnutzung von Softwarefehlern bedeutet, dass sich NIS2-Programme zur Behandlung von Schwachstellen über auf Zugangsdaten fokussierte Kontrollen hinausentwickeln müssen
  3. Auf die DLP-Änderungen bei Copilot vorbereiten — Vor April Datenschutz-Folgenabschätzungen durchführen oder aktualisieren; Vertraulichkeitsbezeichnungen und AI-Zugriffsbereiche gemäß GDPR überprüfen
  4. Notfallmaßnahmen für die Übernahme von Messaging-Konten aktualisieren — Die staatlich unterstützte Kompromittierung von Signal oder WhatsApp ist ein nach NIS2 meldepflichtiger Sicherheitsvorfall; eine Frühwarnung innerhalb von 24 Stunden sicherstellen
  5. Lieferketten von Werkzeugen für die Zusammenarbeit absichern — Teams-Phishing und gefälschte AI-Erweiterungen erfordern DORA-konforme Erkennungsmechanismen und eine Überprüfung der Lieferkette gemäß EU AI Act

Compliance wahren, Sicherheit gewährleisten,
das KENSAI-Team für regulatorische Informationen

Wöchentliche Analyse zu Regulierung und Compliance auf Basis von AI-Bedrohungsinformationen. Jeden Montag um 06:00 Uhr MEZ veröffentlicht.

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Website kostenlos scannen →

Ähnliche Artikel

React2Shell-Exploit in Next.js kompromittiert 766 Hosts, Drift Protocol verliert 280 Mio. $ Dringender Microsoft-RRAS-Hotpatch, Übernahme der AppsFlyer-SDK-Lieferkette Unternehmensplattform für Sicherheitstests der digitalen operationellen Resilienz gemäß DORA