Connect with us

Datenschutz & Sicherheit

Analyse: Vom Mythos zur Vulnocalypse und was jetzt wirklich zu tun ist


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Anthropics Mythos und die Kommentare und Analysen rund um diese (Nicht-)Veröffentlichung dominieren das Security-Geschehen – und das zu Recht: Wir befinden uns aktuell mitten in einer Singularität, wie sie die IT-Security in den vergangenen 10 Jahren nicht gesehen hat. Allerdings produziert das auch Hype, der von den eigentlich wichtigen Dingen ablenkt. Nicht zuletzt deshalb, weil Anthropic sich entschieden hat, das Ganze vor allem als PR-Booster der eigenen Interessen zu nutzen. Deshalb möchte ich einen Schritt zurücktreten und nüchtern analysieren, was tatsächlich das Problem ist, mit dem wir uns konfrontiert sehen – und was daraus für die jetzt nötigen Schritte folgt.

Weiterlesen nach der Anzeige

Zunächst: Das Problem ist nicht Anthropics Mythos. Auch andere LLMs hätten die von Mythos aufgedeckten Sicherheitslücken finden können; der aktuelle Vorsprung von Anthropic ist angesichts der sich abzeichnenden Entwicklung nicht relevant. Es ist auch nicht so, dass Angreifer jetzt plötzlich neue, nie dagewesene Fähigkeiten hätten, denen wir machtlos gegenüberstehen. Unser Problem ist Folgendes: LLMs haben jetzt die Fähigkeit, selbstständig echte Sicherheitslücken in Software zu finden. Sie können diese aber (noch?) nicht selbst beseitigen – und auch wenn sie das könnten, wären diese Fixes noch lange nicht beim Nutzer angekommen. Sprich: Das Finden und Ausnutzen von Sicherheitslücken lässt sich vollständig automatisieren und in industriellem Maßstab hochskalieren. Das Fixen dieser Lücken hingegen erfordert immer noch viel menschliche Beteiligung und wird deshalb auf absehbare Zeit deutlich langsamer erfolgen.

Und das alles wird rasant noch sehr viel schlimmer werden. Die existierenden Bug-Fixing-Kapazitäten werden bereits jetzt in die Sättigung getrieben, während die Fähigkeit, neue Bugs zu finden, auf absehbare Zeit weiter steigen wird. Denn die befindet sich aktuell noch in einer sehr frühen Phase. Daraus folgt unmittelbar, dass uns eine Zeit bevorsteht, in der KIs sehr viel mehr Bugs finden, als gefixt werden können. Jedes System, das für Angreifer erreichbar ist, wird angreifbar sein, es wird angegriffen werden und es wird zu einer lange nicht dagewesenen Zahl von Sicherheitsvorfällen kommen. Wie lange diese Phase andauern wird und was danach kommt, werde ich später noch diskutieren. Wichtig ist jetzt erst mal, was sich bereits daraus ableiten lässt. Das Allerwichtigste:

Die Situation ist akut und jede:r, der/die für die Sicherheit von IT verantwortlich ist, sollte unmittelbar handeln und sich darauf vorbereiten.

Das lässt sich nicht mehr wegdiskutieren und „erstmal abwarten“ führt zu absehbaren Katastrophen. Die jetzt dringend erforderlichen Maßnahmen fallen in folgende Bereiche:

  • Beschleunigen der Update-/Patch-Zyklen
  • Reduzieren der Angriffsfläche
  • Verbessern der Resilienz und Defense in Depth
  • Vorbereiten auf den Ernstfall – genauer, die Ernstfälle, denn es wird nicht bei einem bleiben
  • Auf die Wieder-Inbetriebnahme nach einem Vorfall vorbereiten

Ja, genau – das ist nichts Neues. All das hätte man bereits vor sechs Monaten genau so empfehlen können – und tatsächlich habe ich das sogar. Das kommt unter anderem daher, dass die KIs bislang keine neuartigen Schwachstellen aufdecken. Ob das so bleiben wird, ist eine andere, spannende Frage, die ich mir für später aufhebe. Doch alles, was Mythos & Co derzeit finden, hätte vor sechs Monaten auch ein Mensch aufspüren können. Nur war eben die Wahrscheinlichkeit für jeden einzelnen Fund so gering, dass wir uns da an vielen Stellen auch mit faulen Kompromissen irgendwie durchmogeln konnten. In diesem Bewusstsein haben wir über viele Jahre eine große Menge an Security-Schulden angehäuft. Und die werden jetzt fällig. Also in den nächsten sechs bis zwölf Monaten – um da mal eine konkrete Zahl in den Raum zu stellen. Und die werden ganz bitter.

Weiterlesen nach der Anzeige

Deshalb ist es jetzt allerhöchste Zeit, sich darauf vorzubereiten. Also die oben aufgeführten Maßnahmen unter diesem Gesichtspunkt neu zu evaluieren und mit hoher Priorität auf die Agenda der nächsten Monate zu setzen. Da kann der Hype rund um Mythos sogar helfen. Selbst die Geschäftsführung hat vielleicht vom aufziehenden AI Vulnerability Storm und der Notwendigkeit gehört, sich auf Mythos vorzubereiten. Das liefert Anknüpfungspunkte, eigene Vorschläge zur Neubewertung der IT-Sicherheit zu unterbreiten.

Die werden fast schon zwangsläufig auch die Nutzung von KI einfordern, weil man nur mit deren Unterstützung die notwendige Geschwindigkeit bei der Umsetzung und bei der Abarbeitung der neuen Prozesse hinbekommen kann. Doch vieles geht auch ganz oder weitgehend ohne KI. Und das ist deshalb nicht weniger wichtig – im Gegenteil. Denn wie man etwa KI möglichst robust in den Update-/Patch-Zyklus einbaut, ist noch längst nicht wirklich klar. Wir können aktuell nur hoffen, dass die IT-Security-Industrie gemeinsam mit den KI-Firmen und Software-Entwicklern praktikable Lösungen findet und bereitstellt. Da kommen Anthropics Glasswing, OpenAIs Aardvark und unzählige innovative Projekte von KI-Startups wie AISLE und ZeroPath ins Spiel.

Doch noch wichtiger sind jetzt die klassischen Security-Basics, die wir viel zu lange vernachlässigt haben. Für Maßnahmen wie Segmentierung, Least Privilege, MFA oder auch Monitoring mit Deception und so weiter gibt es nämlich bereits bewährte Konzepte und Leitfäden. Deshalb würde ich solche soliden Security-Grundlagen sogar höher priorisieren und kurzfristiger umsetzen als zukunftsweisende, wirklich KI-getriebene Prozesse.

Trotz all der Kassandra-Rufe sehe ich die Rolle von KI in der IT-Sicherheit langfristig eher positiv. Denn es ist ja nicht so, dass wir da aktuell ein gut funktionierendes Gesamtkonzept hätten – ganz im Gegenteil. Das knirscht und versagt bereits seit Jahren an allen Ecken und Enden. Langfristig habe ich die Hoffnung, dass wir einen Zustand erreichen, in dem Verteidiger mehr von den Fähigkeiten der LLMs profitieren als die Angreifer. Denn das Fixen von Bugs skaliert letztlich besser als das Ausnutzen mit Real-World-Exploits. Und damit wird es realistisch, dass Software und die darauf aufbauende IT weitgehend sicher und resilient wird. Doch da reden wir von einem Zeithorizont von mehreren Jahren – und einem langen Weg, mit vielen Unbekannten und zahlreichen Möglichkeiten, völlig falsch abzubiegen. Sprich: „Die Lage ist hoffnungslos, aber nicht ernst.“

Diese Analyse schrieb Jürgen Schmidt ursprünglich für den exklusiven Newsletter von heise security PRO, wo er jede Woche das Geschehen in der IT-Security-Welt für Sicherheitsverantwortliche in Unternehmen einordnet:

Lesen Sie auch


(ju)



Source link

Datenschutz & Sicherheit

Florida verklagt ChatGPT-Entwickler OpenAI | heise online


Der US-Bundesstaat Florida wirft der KI-Firma OpenAI in einer Klage vor, die Nutzer ihrer Software ChatGPT zu gefährden. Der Chatbot sei eine Bedrohung für die öffentliche Sicherheit, heißt es in der von Floridas Generalstaatsanwalt James Uthmeier eingereichten Klageschrift. Darin wird auf Fälle verwiesen, in denen ChatGPT eine tödliche Medikamentenkombination empfohlen und einen für tödliche Schüsse auf einem Universitätsgelände verantwortlichen Schützen vor dessen Tat beraten haben soll. Insbesondere für Teenager sei der Chatbot problematisch, kritisierte Uthmeier. Dessen Klage richtet sich auch gegen OpenAI-Chef Sam Altman persönlich.

Weiterlesen nach der Anzeige

OpenAI verwies in einer Reaktion auf Maßnahmen zum Schutz junger Nutzer. Dazu gehörten Mechanismen zur Alterserkennung sowie Überwachungsmöglichkeiten für Eltern. Die Maßnahmen führte OpenAI zum Teil erst nach Todesfällen und öffentlicher Kritik ein.

ChatGPT ist der Chatbot, der den aktuellen Hype um Künstliche Intelligenz auslöste und kommt inzwischen laut OpenAI auf 900 Millionen Nutzer pro Woche. Er ist das wichtigste Produkt der Firma.

Florida hatte bereits im April Ermittlungen zur Rolle von ChatGPT beim Schusswaffen-Angriff an der Florida State University im April 2025 aufgenommen. Der Schütze habe vor der Tat Ratschläge von dem KI-Chatbot eingeholt, sagte Uthmeier damals. Demnach bekam er nicht nur Empfehlungen, welche Waffe er verwenden solle und welche Munition zu welchen Waffen passe, sondern auch zu der Frage, wo und zu welcher Zeit dort die meisten Menschen anzutreffen sein würden. OpenAI beharrt darauf, dass ChatGPT nicht für die Tat verantwortlich sei, bei der zwei Menschen getötet und sechs weitere verletzt wurden.


(mho)



Source link

Weiterlesen

Datenschutz & Sicherheit

Patchday: Kritische Lücken ermöglichen Attacken auf Android 14, 15, 16


Sicherheitslücken im Framework, Kernel und System gefährden Smartphones und Tablets mit Android 14, 15, 16 und 16-qpr2. Wer ein noch im Support befindliches Gerät besitzt, sollte sicherstellen, dass die aktuellen Sicherheitsupdates installiert sind.

Weiterlesen nach der Anzeige

Neben Google stellen unter anderem auch Honor und Samsung monatlich für ausgewählte Smartphones Sicherheitspatches bereit (siehe Kasten). Wie aus einem Beitrag der Androidentwickler hervorgeht, haben sie diesen Monat zahlreiche Sicherheitslücken geschlossen, von denen 18 als „kritisch“ eingestuft sind.

Der Großteil davon betrifft das System. Hier können sich Angreifer etwa auf einem nicht näher beschriebenen Weg höhere Nutzerrechte verschaffen (CVE-2026-0043) oder via DoS-Attacke Abstürze auslösen (CVE-2026-64505). Im Framework finden sich ebenfalls „kritische“ Schwachstellen für solche Angriffe (etwa CVE-2025-65018, CVE-2025-64720). Eine Kernel-Lücke (CVE-2025-40214 „hoch“) kann ebenso als Sprungbrett für Angreifer dienen und ihnen höhere Nutzerrechte verschaffen. Die verbleibenden Schwachstellen sind größtenteils mit „hoch“ eingestuft. An diesen Stellen können auch Informationen leaken.

Überdies sind noch Komponenten von Imagination Technologies, MediaTek, Qualcomm und Unisoc verwundbar. Bislang gibt es seitens Google keine Hinweise, dass Angreifer die Lücken bereits ausnutzen. Wer Sicherheitsupdates für sein Gerät bekommt, sollte dennoch nicht zu lange mit der Installation der Patch Levels 2026-06-01 oder 2026-06-05 zögern.

Seit Juli 2025 schließt Google monatlich nur noch besonders gefährliche Sicherheitslücken und verteilt weitere Updates quartalsweise. Diesen Monat war im Vergleich zum Mai mit nur einer geschlossenen Schwachstelle schon richtig viel los.


Android-Patchday

Android-Patchday

Neben Google veröffentlichen noch weitere Hersteller regelmäßig Sicherheitspatches – aber meist nur für einige Produktserien. Geräte anderer Hersteller bekommen die Updates erheblich später oder, im schlimmsten Fall, gar nicht.


(Dennis Schirrmacher)



Source link

Weiterlesen

Datenschutz & Sicherheit

KI-Chatbot von Meta hat Angreifern bei Übernahme von Instagram-Accounts geholfen


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Ein KI-Chatbot von Meta konnte von Dritten mit simplen Aufforderungen dazu benutzt werden, um die Kontrolle über beliebige Accounts auf Instagram zu übernehmen. Details dazu wurden jetzt bekannt, nachdem unter anderem ein altes Konto des Weißen Hauses unter Barack Obama iranische Propaganda geteilt hat. Ob es einen Zusammenhang gibt, ist aber unbekannt. Öffentlich gemacht wurde der Angriffsweg vom US-Techmagazin 404 Media, das sich auf Telegram-Gruppen von Sicherheitsforschern und Hackinggruppen beruft. Der Instagram-Konzern Meta hat bereits reagiert, der Konzernsprecher versicherte auf X: „Das Problem wurde behoben und wir sichern betroffene Accounts.“

Weiterlesen nach der Anzeige

Für die Accountübernahme musste man dem Bericht zufolge lediglich per VPN vortäuschen, dass man sich in etwa in der Heimatregion der Person befindet, deren Instagram-Account gekapert werden soll. Als Nächstes konnte ein KI-Chatbot für Supportanfragen aufgefordert werden, den gewünschten Account mit einer neuen E-Mail zu verbinden und dann einen Code zum Zurücksetzen des Passworts dorthin zu senden. Dem sei der Chatbot nachgekommen, berichtet 404 Media. Wie oft solche Angriffe tatsächlich erfolgreich durchgeführt wurden, ist unklar. Auf dem Kurznachrichtendienst X hat aber etwa die bekannte App-Forscherin Jane Manchun Wong erklärt, dass mit dieser Methode das Passwort ihres Accounts geändert wurde.

Meta hat erst im März einen KI-Assistenten für Supportanfragen freigeschaltet, der auf Facebook und Instagram rund um die Uhr bei Problemen helfen sollte. Der Konzern hat damals erklärt, dass die KI dabei helfen soll, „dein Passwort zu aktualisieren und die Einstellungen im Profil zu verändern“. Der KI-Assistent sei darauf ausgelegt, Probleme mit einem Account zu lösen und nicht nur Vorschläge zu machen, hieß es damals. 404 schreibt nun, dass auf Telegram lange Listen mit Accountnamen herumgereicht worden seien, die angeblich über die Ausnutzung dieser Funktion übernommen wurden. Überprüfen lässt sich das aber nicht. Die Angriffsmethode zeige das enorme Risiko, das mit der Auslagerung des technischen Supports an KI-Technik verbunden sei, schreibt das Portal noch.


(mho)



Source link

Weiterlesen

Beliebt