Die Google Threat Intelligence Group (GTIG) hat einen neuen Rekord bei der Entdeckung von Zero-Day-Schwachstellen verzeichnet – und führt dies maßgeblich auf den Einsatz Künstlicher Intelligenz zurück. Das interne Sicherheitsteam des Internetkonzerns, das nach der Übernahme von Mandiant durch Alphabet entstand und heute Teil von Google Cloud ist, veröffentlichte kürzlich detaillierte Analysen zu Bedrohungen wie dem Exploitkit Coruna und der Malware DarkSword. GTIG-Chefin Sandra Joyce, die auch die U.S. Cybersecurity Group des Aspen Institute mitleitet, gab Einblicke, wie KI die Bedrohungslandschaft fundamental verändert.
KI als Beschleuniger für Angriff und Verteidigung
Die Zahl der entdeckten Zero-Days steigt rasant. Joyce führt dies auf die zunehmende Automatisierung durch KI zurück, die nicht nur Angreifern, sondern auch Sicherheitsteams zugutekommt. „Es gibt reichlich Belege dafür, dass mehr Zero-Days gefunden werden als je zuvor“, betont die ehemalige Offizierin der US-Luftwaffe. Die Herausforderung sei, mit der Skalierung der Angriffe Schritt zu halten. „Jeder von uns ist mit unterschiedlichen Bedrohungen konfrontiert – von Regierungen über die Industrie bis hin zu Einzelpersonen.“ Dennoch zeige sich, dass KI den Sicherheitsexperten eher nütze als schade, da sie Abwehrmechanismen ebenso beschleunige wie die Entwicklung neuer Angriffsmethoden.
Bereits vor rund acht Jahren begann GTIG, den Einsatz von KI durch Bedrohungsakteure systematisch zu beobachten. Anfangs dominierte Social Engineering: KI-generierte Bilder und Texte dienten dazu, gezielt Nutzer zu täuschen. Später wandten sich die Angreifer technischen Anwendungen zu. So versuchten Hacker, Sprachmodelle wie Gemini dazu zu bringen, detaillierte Anleitungen für Angriffe zu liefern. „Uns war schon damals klar, dass ein agentisches System, das mit diesen Antworten ausgestattet ist, eine ernsthafte autonome Bedrohung darstellen könnte“, sagt Joyce. In dieser Ära seien wir nun angekommen.
Vom Sprachmodell zum autonomen Hackerwerkzeug
Die aktuelle Entwicklung hin zu agentischen KI-Systemen, die selbstständig handeln können, verändert die Bedrohungslage grundlegend. Statt einzelner automatisierter Schritte können solche Systeme komplexe Angriffsketten eigenständig planen und ausführen. Das macht traditionelle Abwehrstrategien teilweise obsolet. Gleichzeitig ermöglicht der Einsatz von KI in der Analyse und Klassifizierung von Malware eine deutlich schnellere Reaktion. Sicherheitsteams können mit Hilfe von KI Schwachstellen in Software identifizieren, bevor Angreifer sie ausnutzen – ein entscheidender Vorteil angesichts der rasant steigenden Zahl von Lücken.
Joyce zufolge liegt der Schlüssel darin, unter dem Hype hindurch zu den tatsächlichen Mechanismen vorzudringen. Cybersicherheit sei nie einfach gewesen und verändere sich permanent, weil sich Technologie und Gegner ständig anpassten. Der beste Weg, dieser Herausforderung zu begegnen, sei, die Risiken nüchtern zu managen. „Sofern man kein Chief Information Security Officer ist oder nicht regelmäßig persönlich von ernstzunehmenden Akteuren ins Visier genommen wird, gibt es keinen Grund, in Panik zu geraten“, stellt die GTIG-Chefin klar.
Zero-Days im Fokus: Wie KI die Jagd nach Lücken verändert
Die Rekordzahlen bei Zero-Days sind kein Zufall, sondern das Ergebnis systematischer KI-gestützter Analyse. Die Google Threat Intelligence Group setzt dabei auf maschinelles Lernen, um Code-Muster zu identifizieren, die auf noch unentdeckte Schwachstellen hindeuten. Dieses Verfahren ähnelt dem Vorgehen von Angreifern, die KI ebenfalls nutzen, um Lücken aufzuspüren – nur mit umgekehrter Zielsetzung. Die Technologie ermöglicht es, tausende Code-Zeilen in Sekundenschnelle zu scannen und Anomalien zu erkennen, die ein menschlicher Prüfer übersehen würde.
Parallel dazu beobachtet GTIG, wie Bedrohungsakteure KI für die Entwicklung von Polymorphismus einsetzen – also der Fähigkeit, Malware so zu verändern, dass sie von Signatur-basierten Erkennungssystemen nicht gefasst wird. Die Gruppe hat bereits mehrere Fälle dokumentiert, in denen KI generative Modelle nutzte, um Schadcode in Echtzeit umzuschreiben. Für Unternehmen bedeutet dies, dass traditionelle Schutzmechanismen an ihre Grenzen stoßen. Gefragt sind adaptive Sicherheitsarchitekturen, die selbst lernend auf neue Bedrohungen reagieren.
Ein weiterer Schwerpunkt liegt auf der Analyse staatlicher Spionagesoftware. GTIG identifizierte in den vergangenen Monaten mehrere Kampagnen, die auf politische Akteure abzielten und die fortschrittlichsten verfügbaren KI-Techniken nutzten. Die Abteilung arbeitet eng mit Cloud-Kunden zusammen, um deren Systeme gegen solche gezielten Angriffe zu wappnen. Joyce betont, dass KI hier nicht nur als Bedrohung, sondern auch als zentrales Werkzeug der Verteidigung wirkt – ein Wandel, der die gesamte Sicherheitsbranche erfasst.
Der Blick in die Zukunft zeigt, dass der Wettlauf zwischen Angriff und Abwehr noch dynamischer wird. Agentische KI-Systeme könnten bald selbstständig Sicherheitslücken schließen, während sich Angreifer auf noch raffiniertere Methoden verlegen. Die Google Threat Intelligence Group sieht sich durch den Rekord bei Zero-Days bestätigt: Die Fähigkeit, Bedrohungen frühzeitig zu erkennen, ist durch KI sprunghaft gestiegen. Für Unternehmen und Privatnutzer bedeutet dies, dass sie sich auf eine neue Ära der Cybersicherheit einstellen müssen – eine Ära, in der KI nicht nur Risiko, sondern vor allem Rettung sein kann.