OpenAI führt Codex Security ein, einen KI-Agenten, der 1,2 Mio. Commits gescannt und 10.561 Schwachstellen mit hohem Schweregrad gemeldet hat. Irans MuddyWater nistet sich mit einer neuen Dindoor-Backdoor in US-Banken und Flughäfen ein. Die Termite-Ransomware verbreitet CastleRAT über ClickFix-Social-Engineering. Microsoft warnt, dass Hacker KI in jeder Phase des Angriffslebenszyklus missbrauchen. Hier erfahren Sie alles, was Sie heute wissen müssen.
OpenAI hat Codex Security eingeführt, einen KI-gestützten Sicherheitsagenten, der Code-Commits autonom auf Schwachstellen prüft. In der ersten Woche seiner allgemeinen Verfügbarkeit scannte er 1,2 Millionen Commits und identifizierte 10.561 Schwachstellen mit hohem Schweregrad — darunter SQL-Injection, Umgehungen der Authentifizierung und fest codierte Geheimnisse.
| Meilenstein | Datum | Details |
|---|---|---|
| Private Beta von Aardvark | Oktober 2025 | Interne Tests mit ausgewählten Unternehmenskunden |
| Einführung von Codex Security | März 2026 | Allgemeine Verfügbarkeit für Nutzer von ChatGPT Pro, Enterprise und Business |
| Ergebnisse der ersten Woche | 8. März 2026 | 1,2 Mio. gescannte Commits, 10.561 Funde mit hohem Schweregrad |
Codex Security markiert einen bedeutenden Wandel in der Anwendungssicherheit — weg von regelmäßigen Scans und hin zu einer kontinuierlichen KI-gestützten Codeprüfung. Die 10.561 Funde mit hohem Schweregrad in nur einer Woche deuten darauf hin, dass viele Schwachstellen von herkömmlichen SAST-/DAST-Werkzeugen übersehen werden. Für Abonnenten von ChatGPT Pro, Enterprise und Business ohne zusätzliche Kosten verfügbar.
Die Bedrohungsakteursgruppe Velvet Tempest verbreitet die Termite-Ransomware mithilfe einer ClickFix-Social-Engineering-Technik und legitimer Windows-Dienstprogramme, um die Schadsoftware DonutLoader und die CastleRAT-Backdoor auszuliefern.
Blockieren Sie ClickFix-artige Angriffe, indem Sie Nutzer darin schulen, niemals Befehle aus eingeblendeten Fehlermeldungen auszuführen. Implementieren Sie Anwendungs-Whitelisting, um die unbefugte Nutzung von mshta.exe und certutil zu verhindern. Überwachen Sie DonutLoader-Indikatoren und ungewöhnliche PowerShell-Ausführungsmuster.
Microsofts jüngster Threat-Intelligence-Bericht bestätigt, dass Bedrohungsakteure in allen Phasen des Angriffslebenszyklus zunehmend KI einsetzen — von der Aufklärung und dem Social-Engineering bis zur Entwicklung und Verschleierung von Schadsoftware.
| Angriffsphase | KI-Anwendung | Auswirkung |
|---|---|---|
| Aufklärung | KI-gestützte OSINT-Sammlung, Zielprofilierung | Schnellere und gründlichere Zielanalyse |
| Social-Engineering | Deepfake-Stimmen/-Videos, KI-verfasstes Phishing | Höhere Erfolgsquoten, mehrsprachige Kampagnen |
| Schadsoftwareentwicklung | KI-generierter Code, polymorphe Schadsoftware | Schnellere Entwicklungszyklen, Umgehung von Signaturen |
| Angriffe auf Zugangsdaten | KI-optimiertes Password-Spraying, Lösen von CAPTCHAs | Höherer Durchsatz, Umgehung von Schutzmaßnahmen |
| Umgehung | KI-modifizierte Payloads zur Umgehung von EDR/AV | Niedrigere Erkennungsraten |
Microsoft betont, dass KI die Einstiegshürde für Cyberkriminalität senkt — weniger erfahrene Akteure können nun komplexe Angriffe ausführen. Organisationen müssen KI-gestützte Abwehrmaßnahmen einführen, um mit KI-gestützten Angriffen Schritt zu halten. Die herkömmliche signaturbasierte Erkennung reicht zunehmend nicht mehr aus.
MuddyWater (auch als Seedworm verfolgt), das dem iranischen Ministerium für Nachrichtendienste und Sicherheit (MOIS) nahesteht, nistet sich aktiv in Netzwerken von US-Unternehmen ein, darunter Banken, Flughäfen und gemeinnützige Organisationen, und verwendet dabei eine neue Backdoor namens Dindoor.
| Datum | Ereignis |
|---|---|
| Februar 2026 | Erste gegen US-Organisationen gerichtete Kampagnenaktivitäten entdeckt |
| Ende Februar 2026 | Kampagne intensiviert sich nach US-amerikanischen/israelischen Angriffen auf iranische Nuklearanlagen |
| März 2026 | Dindoor-Backdoor in mehreren US-amerikanischen Finanz- und Verkehrsnetzen identifiziert |
Die Intensivierung dieser Kampagne steht in direktem Zusammenhang mit den zunehmenden Spannungen zwischen den USA und dem Iran nach den militärischen Angriffen. MuddyWaters Angriffe auf Banken und Flughäfen deuten sowohl auf Informationsbeschaffung als auch auf eine mögliche Vorpositionierung für disruptive Angriffe hin. Die US-Behörde CISA hat eine Warnmeldung veröffentlicht, in der Betreiber kritischer Infrastrukturen aufgefordert werden, nach Dindoor-Indikatoren zu suchen.
CISA hat alle US-Bundesbehörden angewiesen, drei Sicherheitslücken in Apple iOS zu schließen, die vom Coruna-Exploit-Kit aktiv für Cyberspionage und den Diebstahl von Kryptowährungen ausgenutzt werden.
Das Coruna-Exploit-Kit verkettet diese drei Schwachstellen zu einem Zero-Click-Exploit, der iOS-Geräte vollständig kompromittieren kann. Es wurde in zwei unterschiedlichen Kampagnen beobachtet:
Aktualisieren Sie alle iOS-Geräte unverzüglich auf die neueste Version. Für US-Bundesbehörden gilt eine verbindliche Frist zur Umsetzung. Organisationen sollten überprüfen, ob alle unternehmensverwalteten iOS-Geräte gepatcht sind, und auf Kompromittierungsindikatoren im Zusammenhang mit dem Coruna-Exploit-Kit achten.
Das FBI hat bestätigt, einen Einbruch in Systeme zu untersuchen, die für die Verwaltung von Überwachungs- und Abhöranordnungen verwendet werden — möglicherweise wurden dadurch Details laufender Ermittlungen und überwachter Ziele offengelegt.
Aufgrund der Sensibilität der Ermittlungen sind weiterhin nur wenige Details bekannt. Zu den wichtigsten Bedenken gehören:
Dieser Einbruch folgt einem Muster von Angriffen auf Systeme von Strafverfolgungsbehörden und Nachrichtendiensten. Die Kompromittierung von Systemen zur Verwaltung von Abhörmaßnahmen ist besonders sensibel — sie könnte laufende strafrechtliche Ermittlungen und Ermittlungen zur nationalen Sicherheit untergraben und das öffentliche Vertrauen in die Fähigkeit der Regierung schwächen, ihre sensibelsten Vorgänge zu schützen.
Eine neue ClickFix-Variante namens InstallFix nimmt Entwickler mit gefälschten Installationsanleitungen für beliebte CLI-Werkzeuge ins Visier — darunter Anthropics Claude Code — und verleitet Nutzer zur Ausführung schädlicher Befehle.
curl | bash-Einzeiler, der Schadsoftware abruftInstallieren Sie Entwicklerwerkzeuge stets ausschließlich aus offiziellen Quellen. Verwenden Sie für Claude Code die offizielle Anthropic-Dokumentation unter docs.anthropic.com. Führen Sie niemals curl | bash-Befehle von inoffiziellen Websites aus. Überprüfen Sie Paketprüfsummen und verwenden Sie Paketmanager (npm, pip) anstelle unverarbeiteter Shell-Skripte.
Transparent Tribe (APT36), eine mit Pakistan verbundene APT-Gruppe, nutzt KI-Programmierwerkzeuge zur Massenproduktion von Schadsoftware in ungewöhnlichen Sprachen wie Nim, Zig und Crystal. Dadurch entsteht das, was Forscher als „Vibeware“ bezeichnen: mittels Vibe-Coding im industriellen Maßstab produzierte Schadsoftware.
| Aspekt | Herkömmliche Schadsoftware | Vibeware |
|---|---|---|
| Entwicklungszeit | Wochen bis Monate | Stunden bis Tage |
| Sprachen | C/C++, Python, C# | Nim, Zig, Crystal, V, Odin |
| Umgehung von Signaturen | Manuelle Verschleierung | Inhärent — Binärdateien ungewöhnlicher Sprachen umgehen die meisten AV-Lösungen |
| Umfang | Dutzende Varianten | Hunderte einzigartige Binärdateien pro Tag |
| Wegwerfcharakter | Wiederverwendung in mehreren Kampagnen | Einmalige Nutzung, nach Erkennung verworfen |
Vibeware stellt einen grundlegenden Wandel in der Schadsoftwareökonomie dar. Transparent Tribes Einsatz von KI zur Industrialisierung der Schadsoftwareproduktion bedeutet, dass Verteidiger über signaturbasierte Erkennung hinausgehen und auf Verhaltensanalyse, Speicherforensik und KI-gestützte Bedrohungserkennung setzen müssen. Das Konzept „bekannter Schadsoftware“ verliert an Bedeutung, wenn Angreifer bei Bedarf einzigartige Varianten generieren können.
| Bedrohung | Akteur | Schweregrad | Erforderliche Maßnahme |
|---|---|---|---|
| Einführung von OpenAI Codex Security | Nicht zutreffend (Abwehr) | 🟢 Information | Für CI/CD-Integration bewerten |
| Termite-Ransomware + CastleRAT | Velvet Tempest | 🔴 Kritisch | ClickFix blockieren, DonutLoader-IOCs überwachen |
| KI-Missbrauch in allen Angriffsphasen | Mehrere | 🔴 Kritisch | KI-gestützte Abwehrmaßnahmen einsetzen, Bedrohungsmodelle aktualisieren |
| MuddyWater-Dindoor-Backdoor | Iran (MOIS) | 🔴 Kritisch | Nach DoH-Anomalien suchen, kritische Infrastruktur überprüfen |
| Coruna-iOS-Exploit-Kit | Unbekannt (Spionage) | 🔴 Kritisch | Alle iOS-Geräte unverzüglich patchen |
| Einbruch in FBI-Abhörsysteme | Unbekannt | 🔴 Kritisch | Zugriffskontrollen der Systeme von Strafverfolgungsbehörden überprüfen |
| Gefälschte InstallFix-Installationsanleitungen | Cyberkriminelle | 🟠 Hoch | Alle Werkzeuginstallationen anhand offizieller Quellen überprüfen |
| Vibeware von Transparent Tribe | Mit Pakistan verbundene APT | 🟠 Hoch | Verhaltensbasierte Erkennung einsetzen und über Signaturen hinausgehen |
Die automatisierten Sicherheitsscans von KENSAI erkennen Schwachstellen, Fehlkonfigurationen und Kompromittierungsindikatoren auf Ihrer gesamten Angriffsfläche — bevor Angreifer sie ausnutzen.
Kostenlosen Sicherheitsscan startenBleiben Sie wachsam. Bleiben Sie geschützt.
🗡️ KENSAI Threat-Intelligence-Team
🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer sie ausnutzen.
Website kostenlos scannen →