Cybervize

KI-Angriffe der Woche: DIVD sieht Hinweise auf einen KI-Agenten beim Einbruch (KW 40/2026)

Alexander Busse·6. Oktober 2026
Flache Illustration: Ein kleiner Roboter läuft durch eine Reihe von Serverschränken und öffnet ein verschlossenes Fach nach dem anderen, während ein Sicherheitsteam an einem Pult aus der Entfernung zusieht.

Berichtszeitraum: 28. September bis 4. Oktober 2026.

DIVD: Hinweise auf einen KI-Agenten

Am 21. September griff ein Angreifer erstmals auf die Systeme des Dutch Institute for Vulnerability Disclosure (DIVD) zu, am 22. September bemerkte das DIVD die Aktivität. In dieser Woche hat die Organisation in ihrer Fallakte offengelegt, wie der Angriff ablief.

Der Einstieg gelang über zwei bis dahin unbekannte Schwachstellen in der Helpdesk-Software Zammad. Zusammen erlaubten sie laut DIVD Session Hijacking, Remote Code Execution und Privilege Escalation bis zum Administrator des Servers. Von dort konnten die Angreifer laut DIVD auf weitere Dienste zugreifen und Daten abziehen. Sicher abgeflossen sind nach Angaben des DIVD Daten von Freiwilligen, etwa DIVD-E-Mail-Adressen und möglicherweise Kontaktdaten.

Die CISA hat beide Lücken (CVE-2026-102489, CVE-2026-102490) am 2. Oktober in ihren Known Exploited Vulnerabilities Catalog aufgenommen.

Rolle der KI: Das DIVD schreibt, die Vorgehensweise deute auf einen Angriff durch einen KI-Agenten hin. Als Beleg nennt es Kommentare in den Skripten des Angreifers, in denen der Agent sein eigenes Handeln rechtfertigt. Der Agent habe automatisiert gearbeitet und jeden nächsten Schritt selbst entschieden, schnell und mit fehlerhafter Logik. Eine Verbindung zu einem öffentlich bekannten Threat Actor sieht das DIVD nicht.

Wie gut belegt: Den Einbruch bestätigt der Betroffene selbst, die Ausnutzung der Lücken bestätigt die CISA. Die KI-Zuschreibung ist eine Einschätzung des DIVD auf Grundlage eigener Forensik. Welches Modell beteiligt war und ob der Agent die Lücken selbst gefunden hat, ist nicht veröffentlicht.

Victoria: Anzeigen berichten von Voice Cloning

Die Polizei des australischen Bundesstaats Victoria warnt vor Anrufen falscher Ärzte, die sich vor allem an Mandarin sprechende Menschen chinesischer Herkunft richten. Seit Anfang September sind zehn Anzeigen eingegangen. In zwei der jüngsten Fälle verloren die Opfer 50.000 und 40.000 australische Dollar.

Rolle der KI: Nach Angaben der Polizei wird in mehreren Anzeigen der Einsatz von KI-Voice-Cloning geschildert. In einem Fall ahmte der Anrufer die Stimme einer Fachperson nach, die das Opfer kannte.

Wie gut belegt: Die Betrugsserie ist behördlich bestätigt. Die KI-Stimme beruht auf Angaben in den Anzeigen, eine eigene Feststellung der Polizei dazu ist nicht veröffentlicht. Ob die beiden bezifferten Fälle Voice Cloning enthielten, bleibt offen.

Custom GPTs als Köder für Schadsoftware

Huntress beschreibt eine Kampagne, in der Angreifer Custom GPTs auf der echten ChatGPT-Domain als Produktangebot tarnten. Opfer, die bei Google nach „chatgpt“ suchten, gelangten über eine bezahlte Anzeige dorthin. Von dort leitete der Custom GPT auf eine angebliche Ausweichseite weiter. Eine ClickFix-Täuschung brachte die Opfer dann dazu, selbst einen PowerShell-Befehl auszuführen, der einen Remote Access Trojan (RAT) nachlud.

Rolle der KI: gering. Huntress bearbeitete mindestens 40 Vorfälle mit Bezug zu der beteiligten Google-Sites-Domain. Bei zwei davon bestätigte Huntress den Weg über einen Custom GPT. Die KI-Plattform dient als vertrauenswürdige Kulisse, angegriffen wird der Mensch.

Huntress informierte OpenAI über den ersten Custom GPT; laut Huntress war er bis zum 25. September entfernt. Am 27. September entdeckte Huntress einen neuen aus derselben Kampagne.

Wie gut belegt: technischer Bericht aus der Incident Response von Huntress. Eine Stellungnahme von OpenAI liegt uns nicht vor.

GitLab: Ausbruch aus der Sandbox des AI Gateway

GitLab hat eine kritische Lücke im AI Gateway geschlossen (CVE-2026-90970, CVSS 9.9); der CVE-Eintrag erschien am 2. Oktober. Ein angemeldeter Nutzer mit Zugang zur Duo Agent Platform konnte über eine präparierte Flow-Konfiguration die Sandbox der Prompt-Templates verlassen. Danach konnte er auf dem Gateway beliebige Befehle ausführen.

Betroffen sind selbst betriebene AI Gateways, GitLab nennt 19.2.4, 19.3.2 und 19.4.1 als korrigierte Versionen. Kunden mit einem von GitLab betriebenen Gateway müssen laut Hersteller nichts tun.

Wie gut belegt: vom Hersteller bestätigt. Die Veröffentlichung des Herstellers enthält keine Angaben zu einer Ausnutzung.

MCP-Python-SDK: Zugangsdaten an den falschen Server

Die Maintainer des offiziellen Python-SDK für das Model Context Protocol (MCP) haben am 28. September ein Advisory veröffentlicht (GHSA-qx49-fqc8-xw99, CVSS 7.5). In betroffenen Versionen konnte ein bösartiger oder kompromittierter MCP-Server bestimmen, an welchen Server der Client seine OAuth-Zugangsdaten schickt. Behoben ist das in 1.30.0 und 2.2.0.

Wer ClientCredentialsOAuthProvider oder PrivateKeyJWTOAuthProvider nutzt, muss nach dem Update zusätzlich den Parameter issuer= setzen, sonst ändert sich nichts. Im selben Projekt kamen in der Woche vier weitere Advisories hinzu.

Wie gut belegt: von den Maintainern bestätigt. Ihre Veröffentlichung enthält keine Angaben zu einer Ausnutzung.

Was aus unserer Sicht folgt

  • Zammad im Einsatz? Session Hijacking betrifft laut DIVD die Versionen 6.3.0 bis 6.5.4, die Privilege Escalation alle Versionen. Das DIVD empfiehlt das Update auf Version 7 oder die Abschaltung.
  • Reaktionszeit prüfen. Das DIVD bemerkte den Einbruch einen Tag nach dem ersten Zugriff, die Privilege Escalation lief laut DIVD in Sekunden. Wir halten es für sinnvoll zu prüfen, wie schnell die eigene Erkennung und Reaktion bei einer solchen Angriffskette greifen.
  • Rückrufregel für Zahlungen. Eine vertraute Stimme ist kein Nachweis mehr. Zahlungsaufforderungen am Telefon sollten über eine bekannte Nummer zurückgerufen werden.
  • Agenten-Werkzeuge inventarisieren. Wer selbst betriebene AI Gateways oder das MCP-Python-SDK einsetzt, sollte die Versionen prüfen. Bei MCP müssen Nutzer der beiden genannten Provider nach dem Update zusätzlich issuer setzen.
  • Awareness aktualisieren. Bekannte Domains wie chatgpt.com sind kein Vertrauensbeweis. ClickFix-Anleitungen zum Ausführen von Befehlen gehören in jede Schulung.

Auswahl und Belege

Aufgenommen werden Meldungen, bei denen KI für den Angriff wesentlich war, als Werkzeug, als Ziel oder zur Täuschung. Jede Aussage ist an der Primärquelle geprüft. Wir unterscheiden, ob ein Vorfall vom Betroffenen, einer Behörde oder dem Hersteller bestätigt ist oder bisher nur berichtet wird. Hinweise auf Fehler nehmen wir gern entgegen und machen Korrekturen sichtbar.

Weitere Artikel

Passende Leistungen