30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen
GUIDE

Die OAuth-Kettenreaktion: Wie ein SaaS-Hack zu siebenhundert wird

AutorSalim SebkhiMitgründer & CRO
Datum18. März 2026

Ein Unternehmen wird gehackt. Siebenhundert weitere folgen. Das ist keine Hypothese - so geschah es, als Angreifer Salesloft und Drift, zwei KI-gestützte SaaS-Plattformen, kompromittierten und gestohlene OAuth- und Refresh-Tokens nutzten, um unbemerkt auf Salesforce-Installationen von über 700 Kunden zuzugreifen.

Der „Große SaaS-Hack“ von 2025 wurde zur Lehrstunde, wie KI-Tools eine neue Angriffskette geschaffen haben. Und wenn Ihre Organisation irgendeine moderne KI-integrierte Plattform nutzt - was statistisch fast sicher der Fall ist - dann betrifft diese Geschichte Sie.

Das Problem mit Zugangsdaten, über das niemand sprechen will

Der Bericht „State of Secrets Sprawl 2026“ wurde diesen Monat veröffentlicht und enthält eine Zahl, die jeden Sicherheitsverantwortlichen aufhorchen lassen sollte: Die Anzahl der KI-Service-Geheimnisse auf öffentlichem GitHub stieg 2025 um 81 % im Jahresvergleich. Insgesamt wurden fast 29 Millionen Geheimnisse offengelegt. Geheimnisse der LLM-Infrastruktur wurden fünfmal schneller geleakt als die von Kernmodell-Anbietern.

Was das in einfachen Worten bedeutet: Wenn Entwickler KI-Tools - ChatGPT, Copilot, Claude, interne LLM-APIs - anbinden, benötigen sie API-Schlüssel. Diese Schlüssel landen im Code. Der Code landet in Repositories. Repositories werden auf GitHub gepusht. Und GitHub wird, wie sich herausstellt, von jedem mit Browser umfassend indexiert.

Das ist keine Nachlässigkeit. Es ist ein strukturelles Problem. Entwicklungsteams integrieren KI-Tools in einem Tempo, das Governance nicht mehr bewältigen kann. Das durchschnittliche Unternehmen betreibt inzwischen dutzende KI-Integrationen in Produkt, Vertrieb, Marketing und Betrieb - jede erzeugt Zugangsdaten, OAuth-Tokens, Service-Account-Schlüssel und Webhook-Geheimnisse, die irgendwo im Code leben.

Und anders als bei herkömmlichen Software-Geheimnissen haben KI-Service-Zugangsdaten oft etwas besonders Gefährliches: einen weiten Umfang. Ein API-Schlüssel für eine LLM-Integration kann Zugriff auf Datei-Uploads, E-Mail-Inhalte, Browserverlauf und Tool-Aufrufe haben. Es ist nicht nur ein Datenbank-Passwort. Es ist ein Generalschlüssel für den gesamten KI-unterstützten Workflow Ihres Teams.

Wie die OAuth-Kette alles zerstört

Der Vorfall bei Salesloft/Drift zeigt ein spezifisches und unterschätztes Angriffsmuster. Die Angreifer mussten nicht in 700 Unternehmen einzeln einbrechen. Sie brauchten nur in eines einzubrechen - und ließen die OAuth-Vertrauenskette den Rest erledigen.

Moderne SaaS-Integrationen werden durch Tokens zusammengehalten. Wenn Sie Ihr CRM mit Ihrer E-Mail-Plattform, Ihrem KI-Schreibtool und Ihrem Analyse-Stack verbinden, entsteht ein Netz delegierten Vertrauens. Jede Verbindung erzeugt ein Token, das System A erlaubt, im Namen von System B zu handeln. Besonders Refresh-Tokens sind langlebig und oft unbegrenzt gültig - sie sollen Ihre Tools ohne ständige Neuanmeldung verbunden halten.

Wenn ein Angreifer diese Tokens stiehlt, greift er nicht nur auf eine App zu. Er gibt sich als die Integration selbst aus. Von innen heraus konnten sie Anfragen stellen, die wie legitime Drift-zu-Salesforce-API-Aufrufe aussahen. Die Sicherheitswerkzeuge der Opfer hatten keinen Grund, Alarm zu schlagen - das Token war gültig, die Quelle vertrauenswürdig, das Verhalten normal.

So sieht das Risiko von Schatten-KI in der Praxis aus. Es ist nicht nur ein Mitarbeiter, der Kundendaten in ChatGPT einfügt. Es ist das unsichtbare Netz von Berechtigungen, das Ihr KI-integrierter SaaS-Stack über die Zeit angesammelt hat, still wartend auf Ausnutzung.

Was Ihrem Sicherheitsteam entgeht

Die meisten Unternehmenssicherheitsprogramme basieren auf einem mentalen Modell, das nicht mehr der Realität entspricht. Die Annahme: Menschen treffen authentifizierte Entscheidungen, und Sie prüfen diese. Die Realität: In einer modernen KI-integrierten Umgebung werden ein bedeutender und wachsender Anteil Ihrer „Entscheidungen“ von nicht-menschlichen Identitäten getroffen - APIs, Agenten, Automatisierungs-Workflows - die in Geschwindigkeiten und Umfang agieren, die traditionelle Überwachung fast irrelevant machen.

Gartner schätzt, dass bis 2027 fast 40 % der Unternehmens-Workflows durch KI-Agenten automatisiert sein werden. Bis Ende 2026 prognostizieren sie über 1.000 Rechtsansprüche wegen Schäden durch KI-Agenten gegen Unternehmen, die keine ausreichenden Schutzmaßnahmen und Aufsicht implementiert haben.

Die Sicherheitslücke betrifft nicht nur externe Angreifer, die Ihre KI-Integrationen ausnutzen. Es geht um interne Sichtbarkeit. Die meisten Organisationen können nicht sagen:

  • Welche KI-Tools aktiv mit ihren Produktionssystemen verbunden sind
  • Auf welche Daten diese Tools Zugriff haben
  • Welche Integrationen Zugangsdaten verwenden, die von Mitarbeitern erstellt wurden, die inzwischen nicht mehr im Unternehmen sind
  • Ob irgendeine dieser Zugangsdaten in den letzten sechs Monaten rotiert wurde

Dieser letzte Punkt verdient besondere Beachtung. Der durchschnittliche SaaS-Bestand eines Unternehmens umfasst Hunderte Integrationen. Die Zugangsdaten, die diese Integrationen stützen, werden typischerweise von denjenigen verwaltet, die sie ursprünglich eingerichtet haben - das kann ein Entwickler sein, der das Unternehmen verlassen hat, ein Manager, der seinen eigenen Workflow automatisiert hat, oder ein Anbieter, dem vor zwei Jahren „temporärer“ Zugang gewährt wurde.

Das ist das langweiligste und gefährlichste Gesicht von Schatten-KI: nicht bösartige Chatbots, sondern verwaiste Authentifizierung.

Das OWASP-Signal

Im Februar 2026 veröffentlichte OWASP seine „Top 10 für agentische Anwendungen“ - den ersten dedizierten Sicherheitsrahmen für Risiken durch KI-Agenten. Dass OWASP dies überhaupt veröffentlichen musste, sagt viel aus. Wir sind über den Punkt hinaus, an dem KI-Sicherheit durch Nachrüstung bestehender Kontrollen gehandhabt werden kann.

Die Liste umfasst Prompt Injection, übermäßige Befugnisse und Privilegienkompromittierung - aber was sie verbindet, ist ein gemeinsamer Nenner: Diese Risiken existieren nicht isoliert. Sie verstärken sich gegenseitig. Ein KI-Agent mit zu vielen Berechtigungen, der anfällig für Prompt Injection ist und mit einer OAuth-Kette verbunden ist, ist nicht ein Problem. Es sind drei Probleme, die sich multiplizieren.

Singapurs IMDA veröffentlichte im Januar seinen eigenen Governance-Rahmen für agentische KI. Die Hochrisiko-Verpflichtungen des EU-KI-Gesetzes werden im August 2026 voll durchsetzbar. Sicherheits- und Compliance-Verantwortliche stehen vor einer sehr unangenehmen Situation: Regulierungsbehörden erwarten Governance, die noch nicht implementiert ist, und Angriffsflächen, die gewachsen sind, während alle auf Produktivitätsgewinne fokussiert waren.

Der Kettenreaktion zuvorkommen

Der Kaskadenangriff bei Salesloft/Drift war nicht unvermeidlich. Einige wenige Kontrollen hätten die Kette an mehreren Stellen unterbrechen können.

Erstens: Credential-Hygiene für KI-Integrationen. Behandeln Sie jeden API-Schlüssel und OAuth-Token, der mit einem KI-gestützten Dienst verbunden ist, als hochwertige Zugangsdaten. Rotieren Sie diese. Beschränken Sie sie auf das Minimalmaß. Prüfen Sie sie vierteljährlich. Wenn ein Credential von jemandem erstellt wurde, der nicht mehr in der Organisation ist, stellt es ein Risiko dar.

Zweitens: Sichtbarkeit vor Governance. Sie können nicht regeln, was Sie nicht sehen. Die meisten Sicherheitsteams entdecken ihren KI-Tool-Bestand über reaktive Kanäle - eine Lieferantenbenachrichtigung, ein Bericht über eine Sicherheitsverletzung, eine Mitarbeiterabmeldung, die überraschenden Zugriff aufdeckt. Proaktives Erkennen ist erforderlich: ein fortlaufender Prozess zur Identifikation der KI-Tools in Ihrer Umgebung und deren Verbindungen.

Drittens: Behandeln Sie OAuth-Ketten als Angriffsflächen. Kartieren Sie Ihre Integrationsabhängigkeiten. Wissen Sie, welche Ihrer kritischen Systeme über Tokens von Drittanbieter-SaaS-Anbietern zugänglich sind. Wenn ein Anbieter einen Sicherheitsvorfall hat, sollte Ihre Reaktionszeit zur Widerrufung des delegierten Zugriffs nicht in Tagen gemessen werden.

Viertens: Überwachen Sie das Verhalten nicht-menschlicher Identitäten. KI-Agenten und automatisierte Integrationen erzeugen Protokolle. Diese Protokolle enthalten Kompromittierungssignale - ungewöhnliche API-Aufrufmuster, Zugriffe außerhalb der Arbeitszeiten, Anfragen, die nicht dem normalen Integrationsverhalten entsprechen. Die Frage ist, ob jemand hinschaut.

Der 81%ige Anstieg geleakter KI-Geheimnisse ist kein Trend, der sich von selbst umkehrt. Jede neue KI-Integration ist ein potenzieller Schwachpunkt. Die Organisationen, die 2026 überstehen, ohne Teil einer Kaskadenverletzung zu werden, sind diejenigen, die vor dem Vorfall ernsthafte KI-Governance betrieben haben - nicht danach.

Das ist jetzt die Aufgabe.

Überprüfen Sie Ihre KI-Sicherheitsbedürfnisse Ihrer Mitarbeiter

Diskutieren Sie die Discovery-Deckung und die Policenergebnisse, die Sie für unterstützte Anwendungen und Eingabepfade bei installierten Kunden testen müssen. In einem anonymen australischen Gesundheitsfall sanken die außerhalb des genehmigten Tools eingereichten Prompts innerhalb von 30 Tagen von 446 auf 32, was einer Reduzierung von 92,8 % entspricht.

Sicherheitsdemo buchen

SOC 2 Bericht Typ II. Kostenlose 30-Tage-Testphase mit Anleitung Nachdem die Einsatzanforderungen bestätigt wurden.

Bleiben Sie Shadow AI einen Schritt voraus

Erhalten Sie die neuesten KI-Governance-Forschungen direkt in Ihren Posteingang

Wöchentliche Einblicke in Risiken von Schatten-KI, Compliance-Updates und Unternehmens-KI-Sicherheit. Kein Spam.

Wir nutzen Ihre Arbeits-E-Mail für Forschungsupdates. Sie können sich jederzeit abmelden.

Über den Autor

Salim Sebkhi avatar

Salim Sebkhi

Mitgründer & CRO

Salim Sebkhi ist Mitgründer und CRO von Aona AI und verantwortet die Go-to-Market-Strategie sowie Unternehmenspartnerschaften im Bereich KI-Sicherheit. Er bringt umfangreiche Erfahrung darin mit, Organisationen bei den kommerziellen und operativen Herausforderungen einer verantwortungsvollen KI-Einführung zu unterstützen.

Weitere Artikel von Salim

Bereit, Ihre KI-Einführung zu sichern?

Entdecken Sie, wie Aona AI Unternehmen dabei unterstützt, Schatten-KI zu erkennen, Sicherheitsrichtlinien durchzusetzen und die KI-Einführung in Ihrer Organisation zu steuern.