Cyberangriffe bekommen einen neuen Takt

Künstliche Intelligenz verändert Cybersecurity nicht deshalb grundlegend, weil plötzlich völlig neue Angriffsziele entstehen. Entscheidend ist die Geschwindigkeit. Der Microsoft Digital Defense Report 2026 beschreibt eine Entwicklung von KI als Assistenz für menschliche Angreifer hin zu Systemen, die immer größere Teile einer Angriffskette koordinieren oder selbstständig ausführen können. Aufklärung, Schwachstellensuche, Phishing, Exploit-Entwicklung, Datenanalyse und Aktivitäten nach einer erfolgreichen Kompromittierung lassen sich dadurch schneller kombinieren.

Für Unternehmen bedeutet das: Ein Sicherheitsprozess, der auf wöchentliche Prüfungen, lange Freigabeschleifen und manuelle Reaktion ausgelegt ist, trifft zunehmend auf Angriffe in Maschinengeschwindigkeit. Microsoft berichtet, dass die Zeit zwischen dem Bekanntwerden einer Schwachstelle in freier Wildbahn und ihrer praktischen Ausnutzung inzwischen im Median deutlich unter 24 Stunden liegen kann. Kritische externe Schwachstellen benötigen in Unternehmen dagegen häufig 30 bis 60 Tage bis zur Behebung. Genau diese Lücke wird zum Risiko.

Agentische KI macht bekannte Schwächen gefährlicher

Der Begriff „agentisch“ ist wichtig. Ein klassischer Chatbot beantwortet eine Anfrage. Ein KI-Agent kann dagegen planen, Werkzeuge aufrufen, Daten abrufen, Entscheidungen treffen und mehrere Schritte miteinander verknüpfen. Microsoft konnte in kontrollierten Untersuchungen bereits komplexe Angriffsketten mit zahlreichen aufeinanderfolgenden Schritten beobachten. Gleichzeitig betont der Bericht, dass vollständig autonome Cyberangriffe noch nicht der Normalfall sind. Die reale Veränderung liegt derzeit vor allem darin, dass bisher zeitaufwendige Arbeit automatisiert, wiederholt und skaliert werden kann.

Das relativiert auch die Vorstellung vom völlig neuen „KI-Hacker“. Viele erfolgreiche Angriffe beginnen weiterhin mit bekannten Schwächen: gestohlenen Zugangsdaten, zu weitreichenden Berechtigungen, ungepatchten Systemen, Social Engineering oder falsch konfigurierten Diensten. KI kann diese Schwächen jedoch schneller finden und effizienter ausnutzen. Das macht solide Grundlagen nicht weniger wichtig, sondern dringlicher.

Europa sieht dieselbe Entwicklung

Auch die ENISA Threat Landscape 2026 zeichnet ein angespanntes Bild. Die EU-Agentur analysierte Ereignisse aus dem Jahr 2025 und nennt Ransomware weiterhin als besonders folgenreiche kurzfristige Bedrohung. 73 Prozent der betrachteten Zielorganisationen gehörten zu wesentlichen oder wichtigen Einrichtungen im Sinne von NIS2. Gleichzeitig erwartet ENISA, dass neue KI-Modelle zunehmend zur Unterstützung bösartiger Operationen eingesetzt werden.

KI wirkt dabei in beide Richtungen. Angreifer können Inhalte erzeugen, übersetzen und personalisieren, Informationen schneller auswerten oder technische Arbeit automatisieren. Unternehmen integrieren gleichzeitig selbst KI-Systeme in ihre Prozesse und schaffen damit zusätzliche Angriffsflächen. Ein KI-Agent mit Zugriff auf E-Mail, CRM, Cloudspeicher, Quellcode oder interne Dokumente ist nicht nur ein Produktivitätswerkzeug. Seine Identität, seine Berechtigungen, seine Datenquellen und seine verbundenen Tools werden Teil der Sicherheitsarchitektur.

Deutschland steht besonders unter Druck

Für deutsche Unternehmen ist das Thema besonders relevant. Microsoft berichtet für das erste Halbjahr 2026 von einer hohen Cyberbedrohung in Deutschland und von einem deutlichen Anstieg bekannt gewordener Ransomware-Angriffe. Parallel empfiehlt die Europäische Kommission Deutschland in ihrem Digital Decade Country Report 2026 ausdrücklich, die Cyberresilienz privater und öffentlicher Einrichtungen weiter zu stärken. Digitalisierung und KI-Nutzung wachsen also in einer Phase, in der auch die Bedrohungsseite schneller automatisiert.

Die Konsequenz sollte nicht sein, KI aus Unternehmen fernzuhalten. Das wäre weder realistisch noch wirtschaftlich sinnvoll. Stattdessen braucht KI denselben professionellen Sicherheitsrahmen wie andere geschäftskritische Systeme – ergänzt um Risiken, die durch Prompts, Agentengedächtnis, Modellzugriffe und autonome Aktionen entstehen.

1. Identitäten und Berechtigungen zuerst absichern

Der wichtigste praktische Schritt ist eine saubere Identitätsarchitektur. Für menschliche Konten und KI-Agenten gilt Least Privilege: nur die Rechte vergeben, die für die konkrete Aufgabe erforderlich sind. Administrative Rechte sollten getrennt, zeitlich begrenzt und besonders überwacht werden. Multi-Faktor-Authentifizierung, bevorzugt phishing-resistente Verfahren, reduziert das Risiko gestohlener Zugangsdaten.

Bei Agenten kommt eine zusätzliche Frage hinzu: Wer oder was führt eine Aktion tatsächlich aus? Unternehmen sollten Agenten eindeutig identifizieren, deren Zugangsdaten getrennt verwalten und Aktionen nachvollziehbar protokollieren. Ein Agent, der lediglich Termine auslesen soll, benötigt keinen Schreibzugriff auf Dateien oder Administrationsrechte in einer Cloudumgebung.

2. Patching nach Exposition statt nach Kalender priorisieren

Wenn die Zeit bis zur Ausnutzung schrumpft, reicht ein starrer monatlicher Patchday für exponierte kritische Systeme nicht immer aus. Unternehmen sollten wissen, welche Systeme aus dem Internet erreichbar sind, welche Daten und Identitäten dahinterliegen und welche Schwachstellen bereits aktiv ausgenutzt werden. Daraus entsteht eine risikobasierte Reihenfolge.

Praktisch heißt das: Asset-Inventar aktuell halten, externe Angriffsfläche regelmäßig prüfen, kritische Sicherheitsmeldungen laufend bewerten und für besonders exponierte Systeme beschleunigte Notfallprozesse definieren. Ziel ist nicht, jede Schwachstelle sofort zu patchen. Ziel ist, die gefährlichsten offenen Wege zuerst zu schließen.

3. KI-Agenten wie privilegierte Anwendungen behandeln

Agenten können besonders problematisch werden, wenn sie mehrere Werkzeuge kombinieren dürfen. Ein manipuliertes Dokument oder eine präparierte Webseite kann beispielsweise versuchen, einem Agenten zusätzliche Anweisungen unterzuschieben. Prompt Injection wird damit vom kuriosen Chatbot-Problem zum möglichen Sicherheitsproblem für verbundene Unternehmenssysteme.

Werkzeuge sollten deshalb über Allow-Lists begrenzt werden. Sensible Aktionen brauchen zusätzliche Freigaben oder technische Policies. Ein Agent darf nicht allein deshalb eine Aktion durchführen, weil eine externe Webseite, eine E-Mail oder ein Dokument dies verlangt. Für besonders folgenreiche Vorgänge – etwa Zahlungen, Benutzerverwaltung, Veröffentlichung, Löschung oder Änderung kritischer Daten – sind Human-in-the-Loop-Kontrollen sinnvoll.

4. Reaktionsfähigkeit messen, nicht nur Schutzmaßnahmen sammeln

Eine lange Liste installierter Security-Produkte sagt wenig darüber aus, wie schnell ein Unternehmen auf einen echten Angriff reagieren kann. Sinnvoller sind Kennzahlen wie Zeit bis zur Erkennung, Zeit bis zur Eindämmung, Anteil kritischer exponierter Systeme und Dauer bis zur Behebung einer aktiv ausgenutzten Schwachstelle.

Incident-Response-Pläne sollten außerdem Szenarien mit KI berücksichtigen: kompromittierte Agenten, gestohlene Agenten-Credentials, unerlaubte Tool-Aufrufe, Datenabfluss über Prompts oder manipulierte Wissensquellen. Entscheidend ist, Zugriffe schnell widerrufen, Agenten isolieren und Aktionen anhand belastbarer Logs rekonstruieren zu können.

Die eigentliche Veränderung ist Geschwindigkeit

Die wichtigste Botschaft für 2026 lautet deshalb nicht, dass KI alle bisherigen Cybersecurity-Regeln ersetzt. Das Gegenteil ist der Fall. Identitätsschutz, Least Privilege, Patchmanagement, Segmentierung, Logging, Backups und Incident Response bleiben das Fundament. KI erhöht jedoch den Druck, diese Grundlagen konsequent und kontinuierlich umzusetzen.

Unternehmen sollten ihre Cyberabwehr daher nicht primär mit der Frage beginnen, welches neue KI-Security-Produkt sie kaufen müssen. Die bessere Frage lautet: Welche unserer bestehenden Schwächen könnte ein automatisierter Angreifer in Minuten statt in Tagen finden und ausnutzen? Wer diese Lücken systematisch reduziert und gleichzeitig eigene KI-Agenten kontrolliert einführt, schafft die wichtigste Voraussetzung für Resilienz in einer zunehmend agentischen digitalen Welt.