Die gleichen KI-Tools, die Ihre Entwickler lieben, werden genutzt, um sie anzugreifen
In den Sicherheitsnachrichten dieser Woche steckt eine besondere Ironie, die Aufmerksamkeit verdient. Am 22. April enthüllten Forscher, dass eine von Nordkorea unterstützte Hackergruppe innerhalb von drei Monaten 12 Millionen US-Dollar von Krypto-Entwicklern gestohlen hatte - dabei nutzten sie ChatGPT und Cursor, um ihre Malware zu schreiben. Am 30. April wurde dann festgestellt, dass PyTorch Lightning, eines der weltweit beliebtesten KI/ML-Frameworks, in einem Supply-Chain-Angriff kompromittiert wurde, der darauf abzielte, Zugangsdaten zu stehlen.
Gleiche Woche. Zwei verschiedene Angriffsvektoren. Ein gemeinsamer Nenner: KI-Tools sind nicht mehr nur Ihre Produktivitätsschicht. Sie sind die Angriffsfläche.
---
"Vibe Coding" Malware ist jetzt Realität
Beginnen wir mit HexagonalRodent - der unglücklicherweise benannten nordkoreanischen Hackergruppe, die Ende April von Expel vorgestellt wurde. Die Forscher entdeckten etwas, das vor zwei Jahren noch wie Satire geklungen hätte: Hacker, die KI-Tools nutzen, um ihre Malware per "Vibe Coding" zu erstellen.
Zum Kontext: Vibe Coding bezeichnet die Praxis, eine KI anzuleiten, funktionale Software zu schreiben, ohne wirklich zu verstehen, was man baut. Es ist das, was Nicht-Programmierern plötzlich das Gefühl gibt, Entwickler zu sein. Es stellt sich heraus, dass es auch Nicht-Programmierern das Gefühl gibt, Hacker zu sein.
Laut der Forschung nutzte HexagonalRodent ChatGPT und Cursor, um Zugangsdaten-stehlende Malware zu schreiben, und separate KI-Design-Tools, um überzeugende gefälschte Firmenwebseiten zu erstellen. Sie kontaktierten Krypto-Entwickler mit erfundenen Jobangeboten, lockten sie dazu, eine "Coding-Aufgabe" herunterzuladen, die tatsächlich Malware war, und leerten deren Wallets. Die Beute: 12 Millionen US-Dollar von etwa 2.000 kompromittierten Geräten.
Die Gruppe war nicht besonders raffiniert. Genau das ist der Punkt.
Marcus Hutchins - der Sicherheitsforscher, der berühmt wurde, weil er WannaCry stoppte - brachte es auf den Punkt: „Diese Akteure haben nicht die Fähigkeiten, Code zu schreiben. Sie haben nicht die Fähigkeiten, Infrastruktur einzurichten. KI ermöglicht ihnen tatsächlich Dinge, die sie sonst nicht könnten."
Die Hacker hinterließen sogar ihre ChatGPT-Eingabeaufforderungen auf ungesicherter Infrastruktur, was es den Forschern ermöglichte, genau zu bestätigen, welche KI-Tools sie verwendet hatten. Die Eingaben waren offenbar voller Rechtschreib- und Grammatikfehler - die Menschen hinter dieser Kampagne konnten ohne KI-Unterstützung keinen funktionierenden Code schreiben. Und dennoch gelang ihnen ein Diebstahl von 12 Millionen US-Dollar.
---
Unterdessen wurde das Framework kompromittiert, dem Ihr KI-Team vertraut
Wenn die Nordkorea-Geschichte zeigt, wie KI als Offensivwaffe eingesetzt wird, ist die PyTorch Lightning-Geschichte subtiler und für Enterprise-Sicherheitsteams womöglich noch alarmierender.
Am 30. April meldeten mehrere Sicherheitsfirmen - Aikido Security, OX Security, Socket und StepSecurity - gleichzeitig, dass die Versionen 2.6.2 und 2.6.3 des Python-Pakets `lightning` kompromittiert wurden. PyTorch Lightning wird in der Unternehmens-KI- und ML-Entwicklung weit verbreitet eingesetzt. Es ist ein Paket, das in Data-Science-Umgebungen, Modelltrainings-Pipelines und Entwicklerarbeitsplätzen in Banken, Gesundheitsunternehmen und Tech-Firmen auftaucht.
Die kompromittierten Versionen enthielten Zugangsdaten-stehlende Malware. Der Angriff steht im Zusammenhang mit einer größeren Supply-Chain-Kampagne namens Mini Shai-Hulud, die zuvor SAP-bezogene npm-Pakete getroffen hatte.
Beide Versionen wurden inzwischen zurückgezogen, aber hier ist die Frage, mit der sich jedes Sicherheitsteam jetzt beschäftigen sollte: Wie viele Ihrer Entwickler haben diese Versionen im zweitägigen Zeitraum zwischen Veröffentlichung und Entdeckung installiert? Und noch wichtiger - wissen Sie überhaupt, welche Python-Pakete Ihre KI/ML-Teams einsetzen?
---
Das Sichtbarkeitsproblem, über das niemand sprechen will
Diese beiden Vorfälle zusammen offenbaren eine Lücke, die sich in den letzten 18 Monaten vergrößert hat und die die meisten Enterprise-Sicherheitsteams noch nicht richtig adressiert haben.
Ihre Entwickler nutzen KI-Tools. Viele davon. Cursor, ChatGPT, GitHub Copilot, Claude, Codeium - und die Liste wächst weiter. Ihre Data-Science-Teams verwenden PyTorch, Lightning, Hugging Face-Bibliotheken und welches Framework gerade im Quartal angesagt ist. Das ist überwiegend positiv. KI-Tools machen Ihre Teams produktiver.
Aber Ihr Sicherheitsteam hat wahrscheinlich kaum Einblick in diese Aktivitäten. Es weiß nicht, welche Tools Mitarbeiter heruntergeladen haben, welche Konten sie nutzen, welche Daten sie in diese Tools eingeben oder ob die Tools selbst manipuliert wurden.
Dies ist dasselbe Schatten-KI-Problem, vor dem Enterprise-Sicherheitsverantwortliche im Zusammenhang mit ChatGPT und Copilot gewarnt wurden, weil sensible Daten durchsickern können. Aber es entwickelt sich weiter. Die Bedrohung ist nicht nur „Mitarbeiter, die vertrauliche Dokumente an einen KI-Chatbot senden“. Es ist:
- Kompromittierte KI-Pakete, die Zugangsdaten von Entwicklergeräten stehlen
- KI-generierte Phishing-Seiten, die überzeugend professionell wirken, weil sie mit echten KI-Design-Tools erstellt wurden
- Malware, die so ausgereift ist, dass sie Erkennung umgeht, weil sie iterativ von einem Sprachmodell debuggt wurde
- Gefälschte Jobangebote, die Ihre Entwickler auf LinkedIn mit KI personalisiert und glaubwürdig ansprechen
---
Die Erkennungslücke wird immer schwerer zu schließen
Was die HexagonalRodent-Kampagne besonders besorgniserregend macht, ist der Vektor. Sie verschickten keine Massen-Phishing-Mails. Sie zielten auf einzelne Entwickler ab - speziell auf Personen, die an kleinen Krypto-Starts und Web3-Projekten arbeiten - mit personalisierten Jobangeboten. Die gefälschten Firmen hatten vollständige Webseiten, professionellen Text und echte Stellenanzeigen.
Eine Phishing-Kampagne in großem Maßstab zu personalisieren, erforderte früher viel menschliche Arbeit oder man musste sich mit offensichtlichen Massenmails zufriedengeben. Jetzt kann man KI nutzen, um personalisierte Köder effizient zu generieren, und ein weiteres KI-Tool, um die Infrastruktur zu bauen, die den Köder glaubwürdig macht.
Für Enterprise-Sicherheitsteams bedeutet das, dass Erkennungsstrategien, die auf „Das sieht nicht legitim aus“-Heuristiken beruhen, zunehmend unzureichend sind. Die Angriffe wirken legitim. Weil sie mit denselben Tools gebaut wurden, die Ihre Mitarbeiter für legitime Arbeit nutzen.
---
Was Sie tatsächlich dagegen tun können
Einige praktische Ansätze, die Sie bedenken sollten:
Kennen Sie die KI-Tools in Ihrer Umgebung. Das klingt einfach, aber die meisten Unternehmen haben tatsächlich keinen vollständigen Überblick. Shadow KI - die KI-Tools, die Mitarbeiter ohne Wissen von IT oder Sicherheit nutzen - sind weiterhin eine große Schwachstelle. Wenn Sie nur die genehmigten Tools (Copilot, zugelassene ChatGPT-Enterprise-Lizenzen) verwalten, verpassen Sie viel.
Behandeln Sie KI/ML-Pakete wie jedes andere Risiko in der Lieferkette. Die Kompromittierung von PyTorch Lightning wurde schnell entdeckt, weil mehrere Sicherheitsanbieter PyPI überwachten. Ihre internen Prozesse beobachten PyPI wahrscheinlich nicht so genau. Softwarezusammensetzungsanalyse-Tools (SCA), die Python-Pakete abdecken, und Richtlinien zur Versionierung von Paketen in KI/ML-Projekten sind jetzt wichtiger denn je.
Schulen Sie speziell Entwickler, nicht nur „alle Mitarbeiter“. Die HexagonalRodent-Kampagne zielte auf Entwickler ab. Nicht, weil sie weniger sicherheitsbewusst sind, sondern weil sie wertvolle Ziele sind, die regelmäßig Code von Fremden aus dem Internet herunterladen und ausführen. Das ist normales Entwicklerverhalten - Open Source, Paketmanager, Coding Challenges. Sicherheitsschulungen, die entwicklerspezifische Bedrohungsvektoren nicht berücksichtigen, werden nicht wirken.
Achten Sie auf die Qualität KI-generierter Phishing-Angriffe, nicht nur auf das Volumen. Spamfilter und Phishing-Erkennungstools wurden für eine Zeit entwickelt, in der Volumen und offensichtliche Muster verlässliche Signale waren. Eine KI-erstellte Spear-Phishing-E-Mail an einen bestimmten Entwickler über eine bestimmte Rolle bei einem gefälschten Unternehmen mit funktionierender Webseite ist eine andere Bedrohungsklasse.
---
Das größere Bild
Der Teil der HexagonalRodent-Geschichte, der mir im Gedächtnis blieb, ist nicht die Summe von 12 Millionen US-Dollar - sondern die offenliegenden Eingabeaufforderungen. Diese Hacker ließen ihre ChatGPT-Konversationshistorie auf ungesicherter Infrastruktur liegen, voller Tippfehler und iterativer Debugging-Anfragen. Sie waren keine Hacker, die gelernt haben, KI zu nutzen. Es waren Menschen, die nach allem Anschein ohne KI diese Arbeit nicht hätten leisten können.
Das ist nicht beruhigend. Das ist die neue Basislinie. KI hat die Anforderungen für professionelle Cyberangriffe gesenkt. Die Personen, die Ihre Entwickler und Ihre KI/ML-Infrastruktur angreifen, müssen nicht kompetent sein - sie brauchen nur Zugang zu denselben Tools, die Ihre Mitarbeiter bereits nutzen.
Ihre Sicherheitsstrategie muss das berücksichtigen.
---
Aona hilft Unternehmen, die Nutzung von KI-Tools in ihrer Belegschaft zu entdecken, zu steuern und zu überwachen - einschließlich der Schatten-KI-Aktivitäten, die Sicherheitsteams nicht sehen können. [Buchen Sie eine Demo](/book-demo), um zu sehen, was in Ihrer Umgebung läuft.


