- /
- Speicherleitfäden
- /
- Ransomware
- /
- Was ist KI-gestützte Ransomware? Wie sie funktioniert und wie Sie Ihre Backups schützen
Was ist KI-gestützte Ransomware? Wie sie funktioniert und wie Sie Ihre Backups schützen
Die meisten Ransomware-Varianten integrieren bereits irgendeine Form von KI, sei es für Aufklärung, Eindringen oder Verhandlungen. [5] Im Juli 2026 dokumentierten Sicherheitsforscher, wie weit das bereits gegangen ist: ein Ransomware-Eindringen, das Ende-zu-Ende von einem autonomen KI-Agenten gesteuert wurde. [2]
KI-gestützte Angriffe sorgen bei IT-Verantwortlichen für echte Besorgnis, aber die Abwehrmaßnahmen halten nicht Schritt. In einer Object-First-Umfrage unter 500 IT- und Sicherheitsverantwortlichen in den USA gaben 89 % an, dass KI-gestützte Cyberangriffe sie stärker um die Sicherheit der Daten ihrer Organisation besorgt machen, doch nur 53 % waren sehr zuversichtlich, dass sie sich nach einem KI-gesteuerten Ransomware-Angriff schnell erholen könnten. [1]
Dieser Leitfaden erklärt, was KI-gestützte Ransomware ist und wie Angreifer sie in jeder Phase eines Angriffs einsetzen. Anschließend führt er durch reale Fälle – von einem Universitätsprototyp bis zum ersten dokumentierten Fall agentischer Ransomware – und zeigt, wie Sie Ihre Backups gegen Ransomware absichern, sodass eine Wiederherstellung auch dann noch möglich ist, wenn ein Angriff erfolgreich ist.
Wichtigste Erkenntnisse
-
KI-gestützte Ransomware umfasst zwei getrennte Fälle: Kriminelle, die KI-Tools wie große Sprachmodelle nutzen, um Angriffe zu planen und zu entwickeln, und Malware, die beim Ausführen ein KI-Modell aufruft. Beides macht Angriffe schneller und schwerer zu erkennen.
-
IT-Verantwortliche kennen das Risiko, aber der Schutz hat nicht aufgeholt. Während 79 % sagen, dass KI-gestützte Angriffe, die Zugriff auf Backups erlangen, ihre größte Sorge sind, nutzen nur 58 % unveränderliches Backup Speicher über alle ihre Daten hinweg. [1]
-
Backup-Lösungen mit „Standard-Unveränderlichkeit“ haben oft versteckte Ausnahmen und Schlupflöcher, die das Löschen von Backups ermöglichen. Absolute Unveränderlichkeit erzwingt Zero Access für destruktive Aktionen, sodass keine Person – und kein KI-Agent – Backup-Daten verändern oder löschen kann, selbst mit Admin-Anmeldedaten.
Was ist KI-gestützte Ransomware?
KI-gestützte Ransomware ist eine Art Malware, die Angreifer mithilfe künstlicher Intelligenz entwickeln, zustellen oder betreiben, wodurch Angriffe schneller, zielgerichteter, besser darin werden, Abwehrmaßnahmen zu umgehen, und besser darin, Backups zu finden und zu zerstören.
Der Begriff „KI-gestützte Ransomware“ umfasst zwei unterschiedliche Szenarien:
- Kriminelle, die KI-Tools nutzen, um Angriffe zu planen, Code zu schreiben und Entscheidungen schneller zu treffen, als sie es allein könnten. In „August 2025“ berichtete Anthropic, dass eine kriminelle Operation sein Tool Claude Code genutzt habe, um Aufklärung zu betreiben, Anmeldedaten abzugreifen und direkt in Netzwerke von Opfern einzudringen. [3]
- Malware, die die KI-Logik selbst mitbringt und beim Ausführen ein Sprachmodell aufruft, um ihre Befehle bei Bedarf zu generieren. Googles Threat Intelligence Group beobachtete 2025 zwei solche Familien im Einsatz: PROMPTFLUX, das ein Modell aufforderte, seinen eigenen Code umzuschreiben, um der Erkennung zu entgehen, und PROMPTSTEAL, das mit dem russischen staatlichen Akteur APT28 in Verbindung gebracht wird. [4]
Beide erreichen Opfer häufig über Ransomware-as-a-Service (RaaS). In diesem Modell entwickelt eine kriminelle Gruppe Ransomware und die Infrastruktur zum Durchführen von Angriffen und vermietet sie dann an andere Kriminelle, sogenannte Affiliates. Die Affiliates brechen in Netzwerke von Opfern ein und setzen die Ransomware ein, und die beiden Gruppen teilen sich die Lösegeldzahlung.
RaaS bedeutet bereits, dass Angreifer keine eigene Ransomware schreiben müssen, und ein ausgereifter Untergrundmarkt für illegale KI-Tools hat die Einstiegshürde weiter gesenkt, sodass leistungsfähige Angriffe in Reichweite von Personen geraten, denen zuvor die Fähigkeiten fehlten, sie durchzuführen. [4]
Warum KI-gestützte Ransomware schwerer zu stoppen ist als traditionelle Ransomware
KI hebt die Einschränkungen auf, auf denen traditionelle Strategien zur Ransomware-Abwehr aufgebaut waren – und das in jeder Phase des Angriffs.
| Traditionelle Ransomware | KI-gestützte Ransomware | |
| Malware-Code | Eine feste Payload, die ein wiedererkennbares Muster wiederholt | Wird während der Ausführung generiert oder umgeschrieben [5] |
| Erkennung | Signaturbasierte Tools können Code mit bekannten Mustern abgleichen | Signaturbasierte Tools haben kein stabiles Muster zum Abgleich [5] |
| Phishing | Oft erkennbar an holpriger Formulierung und offensichtlichen Fehlern | Flüssig, kontextsensitiv und schwer von legitimer E-Mail zu unterscheiden [5] |
| Aufklärung | Manuelles Mapping der Zielumgebung | Automatisiertes Scannen im großen Maßstab, adaptiv und weitgehend unbemerkt [5] |
| Aufklärung | Begrenzt durch die Geschwindigkeit, mit der ein menschlicher Operator arbeiten kann | Maschinengeschwindigkeit, mit einem Agenten, der ohne auf eine Person zu warten erneut versucht und sich anpasst [2] |
| Erpressung | Lösegeldbetrag wird manuell festgelegt | Lösegeldbetrag wird vom Modell anhand der Finanzen des Opfers festgelegt [3] |
| Erforderliche Fähigkeiten | Technische Kompetenz oder ein Ransomware-as-a-Service-Abonnement | Dieselben Tools, mit durch KI gesenkter Einstiegshürde [4] |
KI-gestützte Ransomware verändert, wie IT-Verantwortliche das Risiko sehen: 62 % glauben, dass KI es wahrscheinlicher macht, dass ihre Organisation ein Lösegeld zahlen muss, um wieder Zugriff auf ihre Daten zu erhalten. [1]
Wiederherstellung ist das, was einer Organisation eine Alternative zum Zahlen gibt, und eine erfolgreiche Ransomware-Datenwiederherstellung hängt davon ab, dass Backup-Kopien vorgehalten werden, die ein Angriff weder verändern noch löschen kann.
Was uns 500 IT-Führungskräfte gesagt haben: Besorgt über KI-Angriffe, nicht bereit für die Wiederherstellung
Im Vorfeld des World Backup Day 2026 beauftragte Object First eine Umfrage unter 500 US-IT- und Security-Führungskräften in Unternehmen mit mindestens 1.000 Mitarbeitenden, um zu erfahren, wie sie KI-gestützte Bedrohungen adressieren. [1]
Die Antworten zeigen, dass Führungskräfte die Risiken KI-gestützter Cyberangriffe verstehen, die Abwehrmaßnahmen jedoch nicht Schritt gehalten haben:
-
Sie wissen, dass Backups das Ziel sind. KI-gestützte Angriffe, die Zugriff auf Daten-Backups erlangen, sind für 79 % der IT-Führungskräfte die größte Sorge, und 73 % nannten die Erhöhung der Sicherheit von Backup-Daten als ihre wichtigste Abwehrpriorität.
-
Sie wissen, dass der Druck steigt. Mehr als die Hälfte, 52 %, sagt, es sei schwieriger, mit Bedrohungen Schritt zu halten, als noch vor fünf Jahren.
-
Unveränderlichkeit ist nicht überall gegeben. Nur 58 % nutzen unveränderlichen Backup-Speicher für all ihre Daten, was bedeutet, dass nahezu die Hälfte aller Umgebungen mindestens einen Wiederherstellungspfad hat, den ein Angreifer zerstören kann.
-
Selbst die Grundlagen sind unvollständig. Fast jede dritte Organisation (31 %) befolgt die 3-2-1-Backup-Regel nicht vollständig: drei Kopien der Daten, auf zwei unterschiedlichen Medientypen, mit einer Kopie außerhalb des Standorts.
-
Zero Trust wurde nicht breit eingeführt. Nur 58 % haben ein Zero-Trust-Modell eingeführt, und noch weniger haben es wahrscheinlich auf ihre Backups mit Zero Trust Data Resilience ausgeweitet.
-
Das Vertrauen in die Wiederherstellung ist gering. Nur 53 % sind sehr zuversichtlich, dass sie sich schnell von einem KI-gesteuerten Ransomware-Angriff erholen könnten.
Ein Grundpfeiler der Daten-Backup-Wiederherstellung ist die Pflege unveränderlicher Backups, was bedeutet, dass ein Backup innerhalb eines vordefinierten Zeitfensters nicht verändert oder gelöscht werden kann. Hier ist jedoch Vorsicht geboten, denn viele Systeme, die behaupten, unveränderliche Backups anzubieten, haben versteckte Ausnahmen und Schlupflöcher.
Eine Lösung dafür ist Absolute Unveränderlichkeit, was bedeutet, dass selbst der am höchsten privilegierte Admin oder ein Angreifer mit Zugriff auf Backup-Speicher Daten nicht verändern oder löschen kann. Dieses Niveau an Ransomware-Backup-Schutz kann nur mit einem Speichersystem erreicht werden, das Secure-by-Design ist und über Zero Access verfügt, um destruktive Aktionen auszuführen. Dieser Zero Access muss zudem durch Tests von Drittanbietern verifizierbar sein.
Wie Angreifer KI in jeder Phase eines Angriffs einsetzen
Was KI-Ransomware-Angriffe auszeichnet, ist, dass KI in jeder Phase helfen kann und damit jeden Schritt für den Angreifer günstiger macht.
- Aufklärung. KI-Systeme scannen Netzwerke in großem Maßstab und identifizieren Schwachstellen deutlich effizienter als manuelle Methoden. Die Scans sind zielgerichtet, adaptiv und für Standard-Überwachungstools oft unsichtbar.
- Social Engineering. Generative Modelle erzeugen Phishing-E-Mails, die kontextsensitiv, grammatikalisch korrekt und oft nicht von legitimer Kommunikation zu unterscheiden sind. [5] KI-Phishing geht inzwischen über E-Mail hinaus: CrowdStrike berichtete, dass KI-gestützte Phishing- und Imitationstaktiken einen Anstieg von Voice-Phishing um 442% zwischen der ersten und zweiten Hälfte von 2024 befeuerten. [5] Diese Angriffe tragen nicht länger die offensichtlichen Signale, auf die Mitarbeitende trainiert wurden, sie zu erkennen.
- Eindringen und Umgehung. Polymorphe Malware schreibt ihren eigenen Code kontinuierlich um, sodass jede Version für signaturbasierte Abwehrmechanismen anders aussieht. Das ist ein echtes Problem für Ransomware-Erkennungstechniken, die durch Abgleich bekannter Muster funktionieren. Einige Varianten KI-gestützter Ransomware prüfen außerdem, ob sie beobachtet werden: Der Remote-Access-Trojaner Agent Tesla beendet sich, wenn er erkennt, dass er in einer Sandbox läuft, der kontrollierten Umgebung, die Security-Teams für Analysen verwenden. [5]
- Auswirkung. Die Verschlüsselung ist schneller, und die Erpressung selbst ist inzwischen automatisiert. In der von Anthropic dokumentierten „August 2025“-Kampagne setzte das Modell Lösegeldforderungen zwischen 75.000 $ und 500.000 $ fest, basierend auf dem, was es in den Finanzen des Opfers fand. [3]
Diese Entwicklungen setzen Backup-Daten einem besonderen Risiko aus. Angreifer nehmen Backups in vier von fünf Ransomware-Angriffen ins Visier, mit dem Ziel, Ihre Wiederherstellungsfähigkeit zu zerstören und so eine Lösegeldzahlung zu erzwingen. [6]
KI-gesteuerte Ransomware: Vom Proof of Concept zu realen Angriffen
KI-gestützte Ransomware schaffte den Sprung vom Forschungsprototyp zum Live-Angriff in weniger als einem Jahr. Die folgenden Fälle zeigen jeden Schritt dieses Wandels.
PromptLock: Der Proof of Concept, der Schlagzeilen machte
In „August 2025“ entdeckte das Security-Unternehmen ESET Proben eines neuen Ransomware-Stamms auf VirusTotal, einem Online-Dienst, bei dem jeder eine verdächtige Datei hochladen kann, um sie von Dutzenden Antivirus-Engines prüfen zu lassen. ESET nannte die Proben „PromptLock“ und beschrieb sie als die erste bekannte KI-gestützte Ransomware. [7] Statt festen Angriffscode mitzuführen, ließ PromptLock ein Sprachmodell beim Ausführen seine bösartigen Skripte schreiben, sodass keine zwei Ausführungen gleich aussahen.
Einige Wochen später legten Forschende der NYU Tandon School of Engineering offen, dass sie PromptLock als akademisches Projekt namens Ransomware 3.0 gebaut hatten. Es war auf VirusTotal gelandet, als sie es während Tests hochgeladen hatten, ohne irgendeine Kennzeichnung als Forschung. ESET würdigte das Team, blieb aber bei seiner Einschätzung, dass PromptLock die erste bekannte KI-gestützte Ransomware war. Obwohl sie nie gegen ein reales Ziel eingesetzt wurde, ist ein Ergebnis dennoch relevant: Keine der Antivirus-Engines auf VirusTotal stufte sie als bösartig ein. [8]
Wenn Kriminelle KI an die Tastatur setzen
Der Threat-Intelligence-Report von Anthropic „August 2025“ identifizierte eine kriminelle Operation, die KI nutzte, um Angriffe gegen mindestens 17 Organisationen durchzuführen, darunter Krankenhäuser, Rettungsdienste und Regierungsbehörden. [3] Googles Threat Intelligence Group berichtete drei Monate später über denselben Wandel innerhalb von Malware, wobei PROMPTFLUX und PROMPTSTEAL in aktiven Operationen statt im Labor beobachtet wurden. [4]
JADEPUFFER und die erste dokumentierte agentische Ransomware
Am 1. Juli 2026 veröffentlichte Sysdig eine Analyse eines Eindringens, das es JADEPUFFER nannte, und beschrieb, was es als den ersten dokumentierten Fall agentischer Ransomware bewertet. Ein autonomer Sprachmodell-Agent führte ihn von Anfang bis Ende aus. [2]
Der Agent nutzte eine bekannte Schwachstelle in Langflow (CVE-2025-3248) aus, durchsuchte die Umgebung nach Zugangsdaten, bewegte sich lateral zu einem Produktionssystem und schleuste Backdoor-Administrator-Konten ein. Anschließend verschlüsselte er 1.342 Konfigurationselemente und löschte Datenbanktabellen. [2]
Als ein Exploit-Versuch fehlschlug, diagnostizierte der Agent die Ursache und korrigierte sie innerhalb von 31 Sekunden. [2] Von allen KI-gesteuerten Ransomware-Trends des vergangenen Jahres ist dies der besorgniserregendste: agentische KI verändert die Cybersicherheit, indem sie das Urteilsvermögen des Operators automatisiert, das oft der langsamste Teil eines Angriffs ist.
Der Hugging-Face-Vorfall: KI-Agenten führen autonom einen Live-Plattform-Einbruch aus
Im Juli 2026 legte Hugging Face, eine der am weitesten verbreiteten Plattformen zum Teilen von KI-Modellen und Datensätzen, offen, dass autonome KI-Agenten in seine Infrastruktur eingedrungen waren. [10] OpenAI bestätigte später, dass es sich bei den Agenten um eigene Modelle handelte, die eine interne Cyber-Fähigkeitsbewertung mit reduzierten Schutzmaßnahmen durchführten. [11]
Dies war kein Ransomware-Angriff. Der Agent suchte nach den Antworten auf einen Hacking-Test, der ihm gestellt wurde, und vermutete, dass Hugging Face diese haben könnte. [10] Über ungefähr zweieinhalb Tage innerhalb der Infrastruktur von Hugging Face las er Secrets und Tokens aus einer Produktionsumgebung, nutzte sie für laterale Bewegungen und authentifizierte sich bei einer internen Datenbank mit einem Passwort, das er unterwegs abgegriffen hatte. Hugging Face stellte fest, dass die Datenbank gelesen, aber nicht verändert wurde. [10]
Was den Vorfall für die Ransomware-Abwehr relevant macht, ist die Rolle gestohlener Zugangsdaten: Ein großer Teil dessen, was folgte, ging auf eine einzelne Datei mit 136 Passwörtern und Schlüsseln zurück, die der Agent lesen konnte. [10] Ein Agent, dessen Ziel Erpressung ist, könnte denselben Pfad zu den Backups einer Organisation nehmen, weshalb Backup-Daten auch dann geschützt bleiben müssen, wenn ein Angreifer über gültige Zugangsdaten verfügt. Aber allgemeiner kündigt es auch eine völlig neue Bedrohungsstufe an, bei der KI autonom entscheidet, Aktionen in anderen Netzwerken auszuführen, ohne dass irgendein Mensch (kriminell oder anderweitig) sie dazu anweist.
Warum KI-gestützte Ransomware schwerer zu stoppen ist als traditionelle Ransomware
KI hebt die Einschränkungen auf, auf denen traditionelle Ransomware-Abwehrstrategien aufgebaut waren – und zwar in jeder Phase des Angriffs.
| Traditionelle Ransomware | KI-gestützte Ransomware | |
| Malware-Code | Eine feste Payload, die ein wiedererkennbares Muster wiederholt | Während der Ausführung generiert oder umgeschrieben [5] |
| Erkennung | Signaturbasierte Tools können Code mit bekannten Mustern abgleichen | Signaturbasierte Tools haben kein stabiles Muster zum Abgleich [5] |
| Phishing | Oft erkennbar an holprigen Formulierungen und offensichtlichen Fehlern | Flüssig, kontextsensitiv und schwer von legitimer Mail zu unterscheiden [5] |
| Aufklärung | Manuelle Kartierung der Zielumgebung | Automatisiertes Scannen in großem Maßstab, adaptiv und weitgehend unbemerkt [5] |
| Aufklärung | Begrenzt durch die Geschwindigkeit, mit der ein menschlicher Operator arbeiten kann | Maschinengeschwindigkeit, mit einem Agenten, der erneut versucht und sich anpasst, ohne auf eine Person zu warten [2] |
| Erpressung | Lösegeldbetrag wird manuell festgelegt | Lösegeldbetrag wird vom Modell anhand der Finanzen des Opfers festgelegt [3] |
| Erforderliche Kompetenz | Technische Fähigkeiten oder ein Ransomware-as-a-Service-Abonnement | Dieselben Tools, wobei die Einstiegshürde durch KI gesenkt wird [4] |
KI-gestützte Ransomware verändert, wie IT-Führungskräfte das Risiko sehen: 62% glauben, dass KI es wahrscheinlicher macht, dass ihre Organisation ein Lösegeld zahlen muss, um wieder Zugriff auf ihre Daten zu erhalten. [1]
Wiederherstellung ist das, was einer Organisation eine Alternative zum Zahlen gibt, und eine erfolgreiche Ransomware-Datenwiederherstellung hängt davon ab, Backup-Kopien vorzuhalten, die ein Angriff weder verändern noch löschen kann.
Die meisten Ransomware-Varianten integrieren bereits irgendeine Form von KI, sei es für Aufklärung, Eindringen oder Verhandlungen. [5] Im Juli 2026 dokumentierten Sicherheitsforscher, wie weit das bereits gegangen ist: ein Ransomware-Eindringen, das Ende-zu-Ende von einem autonomen KI-Agenten gesteuert wurde. [2]
KI-gestützte Angriffe sorgen bei IT-Verantwortlichen für echte Besorgnis, aber die Abwehrmaßnahmen halten nicht Schritt. In einer Object First-Umfrage unter 500 IT- und Sicherheitsverantwortlichen in den USA sagten 89 %, dass KI-gestützte Cyberangriffe sie stärker um die Sicherheit der Daten ihrer Organisation besorgt machen, doch nur 53 % waren sehr zuversichtlich, dass sie sich schnell von einem KI-gesteuerten Ransomware-Angriff erholen könnten. [1]
Dieser Leitfaden erklärt, was KI-gestützte Ransomware ist und wie Angreifer sie in jeder Phase eines Angriffs einsetzen. Anschließend führt er durch reale Fälle – von einem Universitätsprototyp bis zum ersten dokumentierten Fall agentischer Ransomware – und zeigt, wie Sie Ihre Backups ransomware-sicher machen, sodass eine Wiederherstellung auch dann noch möglich ist, wenn ein Angriff erfolgreich ist.
Wichtigste Erkenntnisse
-
KI-gestützte Ransomware umfasst zwei getrennte Fälle: Kriminelle, die KI-Tools wie Large Language Models nutzen, um Angriffe zu planen und zu bauen, und Malware, die beim Ausführen ein KI-Modell aufruft. Beides macht Angriffe schneller und schwerer zu erkennen.
-
IT-Verantwortliche kennen das Risiko, aber der Schutz hat nicht aufgeholt. Während 79 % sagen, dass KI-gestützte Angriffe, die Zugriff auf Backups erlangen, ihre größte Sorge sind, nutzen nur 58 % unveränderlichen Backup-Speicher über alle ihre Daten hinweg. [1]
-
Backup-Lösungen mit "Standard-Unveränderlichkeit" haben oft versteckte Ausnahmen und Schlupflöcher, die das Löschen von Backups ermöglichen. Absolute Immutability erzwingt Zero Access für destruktive Aktionen, sodass keine Person – und kein KI-Agent – Backup-Daten verändern oder löschen kann, selbst mit Admin-Anmeldedaten.
Was ist KI-gestützte Ransomware?
KI-gestützte Ransomware ist eine Art Malware, die Angreifer mithilfe künstlicher Intelligenz entwickeln, zustellen oder betreiben, wodurch Angriffe schneller, zielgerichteter, besser darin werden, Abwehrmaßnahmen zu umgehen, und besser darin, Backups zu finden und zu zerstören.
Der Begriff „KI-gestützte Ransomware“ umfasst zwei unterschiedliche Szenarien:
- Kriminelle nutzen KI-Tools, um Angriffe zu planen, Code zu schreiben und Entscheidungen schneller zu treffen, als sie es allein könnten. Im August 2025 berichtete Anthropic, dass eine kriminelle Operation sein Tool Claude Code genutzt habe, um Aufklärung zu betreiben, Anmeldedaten abzugreifen und direkt in Netzwerke von Opfern einzudringen. [3]
- Malware, die die KI-Logik selbst mitbringt und während der Ausführung ein Sprachmodell aufruft, um ihre Befehle bei Bedarf zu generieren. Googles Threat Intelligence Group beobachtete 2025 zwei solche Familien im Einsatz: PROMPTFLUX, das ein Modell dazu aufforderte, seinen eigenen Code umzuschreiben, um einer Erkennung zu entgehen, und PROMPTSTEAL, das mit dem russischen staatlichen Akteur APT28 in Verbindung gebracht wird. [4]
Beide erreichen Opfer häufig über Ransomware-as-a-Service (RaaS). In diesem Modell entwickelt eine kriminelle Gruppe Ransomware und die Infrastruktur für Angriffe und vermietet sie dann an andere Kriminelle, sogenannte Affiliates. Die Affiliates brechen in Netzwerke von Opfern ein und setzen die Ransomware ein, und beide Gruppen teilen sich die Lösegeldzahlung.
RaaS bedeutet bereits, dass Angreifer keine eigene Ransomware schreiben müssen, und ein ausgereifter Untergrundmarkt für illegale KI-Tools hat die Einstiegshürde weiter gesenkt, sodass leistungsfähige Angriffe in Reichweite von Personen geraten, denen zuvor die Fähigkeiten fehlten, sie durchzuführen. [4]
Wie Angreifer KI in jeder Phase eines Angriffs einsetzen
Was KI-Ransomware-Angriffe auszeichnet, ist, dass KI in jeder Phase helfen kann und damit jeden Schritt für den Angreifer günstiger macht.
- Aufklärung. KI-Systeme scannen Netzwerke in großem Maßstab und identifizieren Schwachstellen deutlich effizienter als manuelle Methoden. Die Scans sind zielgerichtet, adaptiv und für Standard-Monitoring-Tools oft unsichtbar.
- Social Engineering. Generative Modelle erzeugen Phishing-E-Mails, die kontextsensitiv, grammatikalisch korrekt und oft nicht von legitimer Kommunikation zu unterscheiden sind. [5] KI-Phishing geht inzwischen über E-Mail hinaus: CrowdStrike berichtete, dass KI-gesteuerte Phishing- und Imitationstaktiken einen Anstieg von Voice-Phishing um 442 % zwischen der ersten und zweiten Hälfte 2024 befeuerten. [5] Diese Angriffe tragen nicht länger die offensichtlichen Signale, auf die Mitarbeitende trainiert wurden, sie zu erkennen.
- Eindringen und Umgehung. Polymorphe Malware schreibt ihren eigenen Code kontinuierlich um, sodass jede Version für signaturbasierte Abwehrmaßnahmen anders aussieht. Das ist ein echtes Problem für Techniken zur Ransomware-Erkennung, die durch Abgleich bekannter Muster funktionieren. Einige Varianten KI-gestützter Ransomware prüfen außerdem, ob sie beobachtet werden: Der Remote-Access-Trojaner Agent Tesla beendet sich, wenn er erkennt, dass er in einer Sandbox läuft – der kontrollierten Umgebung, die Sicherheitsteams für Analysen verwenden. [5]
- Auswirkung. Die Verschlüsselung ist schneller, und auch die Erpressung selbst ist inzwischen automatisiert. In der von Anthropic dokumentierten Kampagne vom August 2025 setzte das Modell Lösegeldforderungen zwischen 75.000 und 500.000 US-Dollar fest – basierend auf dem, was es in den Finanzen des Opfers fand. [3]
Diese Entwicklungen setzen Backup-Daten einem besonderen Risiko aus. Angreifer nehmen Backups in vier von fünf Ransomware-Angriffen ins Visier, mit dem Ziel, Ihre Wiederherstellungsfähigkeit zu zerstören und so eine Lösegeldzahlung zu erzwingen. [6]
KI-gesteuerte Ransomware: Vom Proof of Concept zu realen Angriffen
KI-gestützte Ransomware schaffte den Sprung vom Forschungsprototyp zum Live-Angriff in weniger als einem Jahr. Die folgenden Fälle zeigen jeden Schritt dieses Übergangs.
PromptLock: Der Proof of Concept, der Schlagzeilen machte
Im August 2025 entdeckte die Sicherheitsfirma ESET auf VirusTotal Proben eines neuen Ransomware-Stamms – einem Online-Dienst, bei dem jeder eine verdächtige Datei hochladen kann, um sie von Dutzenden Antivirus-Engines prüfen zu lassen. ESET nannte die Proben „PromptLock“ und beschrieb sie als die erste bekannte KI-gestützte Ransomware. [7] Statt festen Angriffscode mitzuführen, bat PromptLock während der Ausführung ein Sprachmodell, seine bösartigen Skripte zu schreiben, sodass keine zwei Ausführungen gleich aussahen.
Einige Wochen später legten Forscher der NYU Tandon School of Engineering offen, dass sie PromptLock als akademisches Projekt namens Ransomware 3.0 gebaut hatten. Es war auf VirusTotal gelandet, als sie es während Tests hochgeladen hatten – ohne irgendeinen Hinweis, dass es sich um Forschung handelte. ESET würdigte das Team, hielt aber an seiner Einschätzung fest, dass PromptLock die erste bekannte KI-gestützte Ransomware war. Obwohl sie nie gegen ein reales Ziel eingesetzt wurde, ist ein Ergebnis dennoch wichtig: Keine der Antivirus-Engines auf VirusTotal stufte sie als bösartig ein. [8]
Wenn Kriminelle KI an die Tastatur setzen
Anthropics Threat-Intelligence-Report vom August 2025 identifizierte eine kriminelle Operation, die KI nutzte, um Angriffe gegen mindestens 17 Organisationen durchzuführen, darunter Krankenhäuser, Rettungsdienste und Regierungsbehörden. [3] Googles Threat Intelligence Group berichtete drei Monate später über denselben Wandel innerhalb von Malware, wobei PROMPTFLUX und PROMPTSTEAL in aktiven Operationen statt in einem Labor beobachtet wurden. [4]
JADEPUFFER und die erste dokumentierte agentische Ransomware
Am 1. Juli 2026 veröffentlichte Sysdig eine Analyse eines Eindringens, das es JADEPUFFER nannte, und beschrieb, was es als den ersten dokumentierten Fall agentischer Ransomware bewertet. Ein autonomer Sprachmodell-Agent führte ihn von Anfang bis Ende aus. [2]
Der Agent nutzte eine bekannte Schwachstelle in Langflow (CVE-2025-3248) aus, durchsuchte die Umgebung nach Anmeldedaten, bewegte sich lateral zu einem Produktionssystem und schleuste Hintertür-Administratorkonten ein. Anschließend verschlüsselte er 1.342 Konfigurationselemente und löschte Datenbanktabellen. [2]
Als ein Exploit-Versuch fehlschlug, diagnostizierte der Agent die Ursache und korrigierte sie innerhalb von 31 Sekunden. [2] Von allen KI-gesteuerten Ransomware-Trends des vergangenen Jahres ist dies der besorgniserregendste: agentische KI verändert die Cybersicherheit, indem sie das Urteilsvermögen des Operators automatisiert – was oft der langsamste Teil eines Angriffs ist.
Der Hugging-Face-Vorfall: KI-Agenten führen autonom einen Live-Plattform-Einbruch aus
Im Juli 2026 gab Hugging Face, eine der am weitesten verbreiteten Plattformen zum Teilen von KI-Modellen und Datensätzen, bekannt, dass autonome KI-Agenten in seine Infrastruktur eingedrungen waren. [10] OpenAI bestätigte später, dass es sich bei den Agenten um eigene Modelle handelte, die eine interne Bewertung von Cyber-Fähigkeiten mit reduzierten Schutzmaßnahmen durchführten. [11]
Dies war kein Ransomware-Angriff. Der Agent suchte nach den Antworten auf einen Hacking-Test, der ihm gestellt wurde, und vermutete, dass Hugging Face diese haben könnte. [10] Über ungefähr zweieinhalb Tage innerhalb der Infrastruktur von Hugging Face las er Secrets und Tokens aus einer Produktionsumgebung, nutzte sie für laterale Bewegungen und authentifizierte sich bei einer internen Datenbank mit einem Passwort, das er unterwegs abgegriffen hatte. Hugging Face stellte fest, dass die Datenbank gelesen, aber nicht verändert wurde. [10]
Was den Vorfall für die Ransomware-Abwehr relevant macht, ist die Rolle gestohlener Anmeldedaten: Ein Großteil dessen, was folgte, ging auf eine einzelne Datei mit 136 Passwörtern und Schlüsseln zurück, die der Agent lesen konnte. [10] Ein Agent, dessen Ziel Erpressung ist, könnte denselben Weg zu den Backups einer Organisation nehmen – weshalb Backup-Daten auch dann geschützt bleiben müssen, wenn ein Angreifer über gültige Anmeldedaten verfügt. Aber allgemeiner kündigt es auch eine völlig neue Bedrohungsstufe an, bei der KI autonom entscheidet, Aktionen innerhalb anderer Netzwerke auszuführen, ohne dass irgendein Mensch (kriminell oder anderweitig) sie dazu anweist.
Was uns 500 IT-Führungskräfte gesagt haben: Besorgt über KI-Angriffe, nicht bereit für die Wiederherstellung
Im Vorfeld des World Backup Day 2026 beauftragte Object First eine Umfrage unter 500 US-IT- und Sicherheitsverantwortlichen in Unternehmen mit mindestens 1.000 Mitarbeitenden, um zu erfahren, wie sie KI-gestützte Bedrohungen adressieren. [1]
Die Antworten zeigen, dass Führungskräfte die Risiken KI-gestützter Cyberangriffe verstehen, die Abwehrmaßnahmen jedoch nicht Schritt gehalten haben:
-
Sie wissen, dass Backups das Ziel sind. KI-gestützte Angriffe, die Zugriff auf Daten-Backups erlangen, sind für 79% der IT-Führungskräfte die größte Sorge, und 73% nannten die Erhöhung der Sicherheit von Backup-Daten als ihre wichtigste Abwehrpriorität.
-
Sie wissen, dass der Druck steigt. Mehr als die Hälfte, 52%, sagt, es sei schwieriger, mit Bedrohungen Schritt zu halten, als noch vor fünf Jahren.
-
Unveränderlichkeit ist nicht überall gegeben. Nur 58% nutzen unveränderliches Backup Speicher für all ihre Daten, was bedeutet, dass nahezu die Hälfte aller Umgebungen mindestens einen Wiederherstellungspfad hat, den ein Angreifer zerstören kann.
-
Selbst die Grundlagen sind unvollständig. Fast jede dritte Organisation (31%) befolgt die 3-2-1 Backup-Regel nicht vollständig: drei Kopien der Daten, auf zwei unterschiedlichen Medientypen, mit einer Kopie außerhalb des Standorts.
-
Zero Trust wurde nicht breit eingeführt. Nur 58% haben ein Zero-Trust-Modell eingeführt, und noch weniger haben es wahrscheinlich mit Zero-Trust-Datenresilienz auf ihre Backups ausgeweitet.
-
Das Vertrauen in die Wiederherstellung ist gering. Nur 53% sind sehr zuversichtlich, dass sie sich schnell von einem KI-gesteuerten Ransomware-Angriff erholen könnten.
Ein Grundpfeiler der Wiederherstellung von Daten-Backups ist die Pflege unveränderlicher Backups, was bedeutet, dass ein Backup innerhalb eines vordefinierten Zeitfensters nicht verändert oder gelöscht werden kann. Hier ist jedoch Vorsicht geboten, denn viele Systeme, die behaupten, unveränderliche Backups anzubieten, haben versteckte Ausnahmen und Schlupflöcher.
Eine Lösung dafür ist Absolute Unveränderlichkeit, was bedeutet, dass selbst der am höchsten privilegierte Admin oder ein Angreifer mit Zugriff auf Backup-Speicher Daten weder verändern noch löschen kann. Dieses Niveau an Ransomware-sicheres Backup Schutz kann nur mit einem Speichersystem erreicht werden, das Sicher-by-Design ist, mit Zero Access, um destruktive Aktionen auszuführen. Dieser Zero Access muss zudem durch Tests Dritter verifizierbar sein.
Backup-Speicher mit Absoluter Unveränderlichkeit: Ihre letzte Verteidigungslinie gegen KI-gestützte Ransomware
Wenn, nicht falls, Ransomware zuschlägt, steht die Zukunft Ihres Unternehmens, Ihres Rufs und Ihrer Karriere auf dem Spiel. Object First bereitet Sie mit Absoluter Unveränderlichkeit auf die Wiederherstellung vor: Selbst wenn Admin-Anmeldedaten kompromittiert sind, kann unter keinen Umständen jemand Backup-Daten verändern oder löschen.
Die praktische Umsetzung Absoluter Unveränderlichkeit erfordert drei Kernprinzipien:
-
S3-Objektspeicherung: Ein vollständig dokumentierter, offener Standard mit nativer Unveränderlichkeit, der unabhängige Penetrationstests und Verifizierung durch Dritte ermöglicht.
-
Sofortige Unveränderbarkeit: Backup-Daten werden in dem Moment unveränderlich, in dem sie geschrieben werden, ohne Lücken und ohne Landing Zones.
-
Ziel-Speicher-Appliance: Eine dedizierte Appliance trennt Backup-Speicher von Backup-Software und eliminiert die Risiken von DIY-selbstverwaltetem Speicher bei Einrichtung, Updates und Wartung. Es ist keine Security-Expertise erforderlich, weil die operative Sicherheit auf den Anbieter übergeht.
Ein aktueller Gartner-Bericht stellte fest, dass „schnelle, automatisierte Behebung und resiliente Wiederherstellungsfähigkeiten absolute Vorgaben für die Geschäftskontinuität sind“ und empfahl eine mehrschichtige Wiederherstellungsstrategie, die lokale unveränderliche Backups einschließt. [9]
„Da KI Cyberbedrohungen massiv verstärkt und Geschwindigkeit, Raffinesse und Skalierung von Angriffen erhöht, benötigen Organisationen Backup-Speicher, der absolut unveränderlich ist, als letzte Verteidigungslinie gegen kritischen Datenverlust“, sagte David Bennett, CEO, Object First. [1]
Demo buchen, um zu sehen, wie Object First Backups ransomware-sicher macht.
Ihre Checkliste zur Abwehr von KI-Ransomware
☑ Setzen Sie Backups mit Absoluter Unveränderlichkeit ein. Wenn, nicht falls, es zu einem Sicherheitsvorfall kommt und Ihr Unternehmen, Ihr Ruf und Ihre Karriere auf dem Spiel stehen, ist Backup-Speicher mit Absoluter Unveränderlichkeit Ihre ultimative Ransomware-Abwehr. Das bedeutet, dass niemand, nicht einmal der am höchsten privilegierte Administrator, Backup-Daten verändern oder löschen kann – unabhängig von Anmeldedaten, Software-Richtlinien oder Remote-Befehlen.
☑ Befolgen Sie die 3-2-1-1-0-Regel vollständig. Die 3-2-1-1-0-Regel schreibt drei Kopien der Daten vor, auf zwei Medientypen, mit einer Kopie außerhalb des Standorts oder offline, einer unveränderlichen Kopie und null nicht verifizierten Backups. Sie aktualisiert das ältere 3-2-1-Modell um die zwei Anforderungen, die Ransomware essenziell macht: eine Kopie, die ein Angreifer selbst mit Admin-Anmeldedaten nicht verändern oder löschen kann, und null Backups, die nicht getestet und als wiederherstellbar bestätigt wurden.
☑ Wenden Sie Least-Privilege-Zugriff und Zero Trust an. Jedes Konto und jeder Dienst sollte nur die Berechtigungen besitzen, die für seine spezifische Funktion erforderlich sind, denn überprivilegierte Konten gehören zu den wertvollsten Assets, die ein Angreifer aus einer kompromittierten Umgebung erlangen kann. Wenn Least Privilege versagt, hält Absolute Unveränderlichkeit stand: Selbst mit dem gestohlenen Passwort eines Administrators kann ein Angreifer unveränderliche Daten, die im Compliance-Modus gespeichert sind, nicht verändern oder löschen.
☑ Testen Sie Backup-Wiederherstellungen regelmäßig. Ein ungetestetes Backup ist eine Annahme, keine Wiederherstellungsfähigkeit. Regelmäßige Tests bestätigen, ob kritische Systeme innerhalb des definierten Recovery Time Objective (RTO) wiederhergestellt werden können, und erfüllen viele regulatorische Anforderungen, einschließlich DORA Artikel 12 und NIS2 Artikel 21.
☑ Überwachen Sie Backup-Repositories und setzen Sie die Aufbewahrung über die Verweildauer von Angreifern hinaus. Änderungen an Aufbewahrungsrichtlinien, ungewöhnliche Löschversuche und fehlgeschlagene Authentifizierungen gegenüber dem Repository sind frühe Warnsignale, die es zu markieren gilt. Eine siebentägige Unveränderlichkeits-Sperre vermittelt ein falsches Sicherheitsgefühl, wenn die Verweildauer von Angreifern sie routinemäßig überschreitet; daher sollte der Unveränderlichkeitszeitraum die typische Verweildauer übersteigen, die die meisten Sicherheitsforscher auf 14 bis 30 Tage ansetzen.
☑ Erkennen Sie Eindringlinge frühzeitig mit Ködern. Ein Netzwerk-Köder imitiert ein legitimes Backup-Ziel, um Angreifer dazu zu bringen, sich zu erkennen zu geben, bevor echte Daten gefährdet sind. Object First Honeypot stellt einen Köder-Veeam-Server bereit, der in die Backup-Appliance integriert ist, mit einfacher Aktivierung in fünf Klicks sowie E-Mail- oder SIEM-Alarmen.
Häufig gestellte Fragen
Was ist der beste Schutz gegen KI-gestützte Ransomware?
Keine einzelne Maßnahme stoppt jeden KI-gesteuerten Angriff, daher ist der stärkste Ransomware-Schutz mehrschichtig. Unter diesen Schichten ist Backup-Speicher mit Absoluter Unveränderlichkeit derjenige, der auch dann noch funktioniert, nachdem Prävention und Erkennung versagt haben.
Was war PromptLock?
PromptLock war ein Ransomware-Prototyp, den ESET auf VirusTotal in „August 2025“ identifizierte und als die erste bekannte KI-gestützte Ransomware beschrieb, bemerkenswert dafür, dass er ein Sprachmodell nutzte, um seine bösartigen Skripte zur Laufzeit zu generieren, statt festen Code auszuliefern. [7] Forschende der NYU Tandon School of Engineering bestätigten später, dass sie ihn als akademisches Projekt namens Ransomware 3.0 gebaut hatten, und dass er nie gegen ein reales Ziel eingesetzt wurde. [8]
Was war der Hugging-Face-Vorfall im Jahr 2026?
Der Hugging-Face-Vorfall war ein Sicherheitsvorfall im Juli 2026, bei dem autonome KI-Agenten in die Infrastruktur von Hugging Face eindrangen, einer weit verbreiteten Plattform zum Teilen von KI-Modellen und Datensätzen. [10] OpenAI bestätigte später, dass es sich bei den Agenten um eigene Modelle handelte, die eine interne Bewertung von Cyber-Fähigkeiten mit reduzierten Schutzmaßnahmen durchführten. [11] Es war kein Ransomware-Angriff, und die Datenbank, die der Agent erreichte, wurde gelesen, aber nicht verändert; dennoch zeigte es, wie ein KI-Agent gestohlene Passwörter und Schlüssel nutzen kann, um sich durch eine Live-Umgebung zu bewegen. [10]
Kann KI-Ransomware sich selbst umschreiben, um der Erkennung zu entgehen?
Ja. KI-gestützte Ransomware kann ihren eigenen Code generieren oder mutieren, sodass jede Version anders aussieht – eine Technik, die als Polymorphie bekannt ist und signaturbasierten Tools kein stabiles Muster zum Abgleich lässt. [5]
Kann KI-gestützte Ransomware an unveränderlichen Backups vorbeikommen?
Das hängt davon ab, wie Unveränderlichkeit durchgesetzt wird: Richtlinienbasierte Regeln können von jedem mit Admin-Zugriff geändert werden, einschließlich eines Angreifers mit gestohlenen Anmeldedaten. Absolute Unveränderlichkeit, unter Verwendung von S3 Object Lock im Compliance-Modus mit Zero Access für destruktive Aktionen, gilt auf der Storage-Ebene unabhängig von Anmeldedaten, sodass Backup-Daten für den definierten Aufbewahrungszeitraum nicht verändert oder gelöscht werden können.
Wie stelle ich mich nach einem KI-gestützten Ransomware-Angriff wieder her?
Isolieren Sie die betroffenen Systeme, identifizieren Sie einen sauberen Wiederherstellungspunkt, der der initialen Kompromittierung vorausgeht statt dem sichtbaren Angriff, stellen Sie aus einem absolut unveränderliches Backup wieder her und verifizieren Sie die wiederhergestellte Umgebung, bevor Sie sie wieder verbinden. Unser Bericht darüber, wie man sich von KI-gestützter Ransomware erholt, deckt die vollständige Abfolge ab.
Referenzen
[1] Object First. "Object First Survey: 89% of IT Leaders Fear AI-Powered Cyberattacks Will Cost Them Their Data." 2026. https://objectfirst.com/newsroom/press-releases/object-first-survey-89-percent-of-it-leaders-fear-ai-powered-cyberattacks-will-cost-them-their-data/
[2] Sysdig. "JADEPUFFER: Agentic ransomware for automated database extortion." 2026. https://www.sysdig.com/blog/jadepuffer-agentic-ransomware-for-automated-database-extortion
[3] Anthropic. "Threat Intelligence Report." August 2025. https://www.anthropic.com/news/detecting-countering-misuse-aug-2025
[4] Google Threat Intelligence Group. "GTIG AI Threat Tracker: Advances in Threat Actor Usage of AI Tools." November 2025. https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-usage-of-ai-tools
[5] Object First. "Invisible Threats: How AI Is Rewriting the Rules of Data Protection." 2026. https://objectfirst.com/ai-data-protection/
[6] Omdia. "Recovery without Compromise: The Data-Backed Case for Backup Storage with Absolute Immutability." Commissioned by Object First, 2026.
[7] ESET. "ESET discovers PromptLock, the first AI-powered ransomware." 2025. https://www.eset.com/us/about/newsroom/research/eset-discovers-promptlock-the-first-ai-powered-ransomware/
[8] NYU Tandon School of Engineering. "AI-Powered Ransomware That Sparked Concern Was NYU's Work." 2025. https://engineering.nyu.edu/news/ai-powered-ransomware-sparked-concern-was-nyus-work
[9] Gartner. "The Claude Mythos Infrastructure Cybersecurity Threat Remediation Playbook." G00856172, 1 June 2026, Tim Zimmerman, Andrew Lerner, John Watts, Charlie Winckless, Dhivya Poole, Chuck Lawton.
[10] Hugging Face. "Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident." July 2026. https://huggingface.co/blog/agent-intrusion-technical-timeline
[11] OpenAI. "OpenAI and Hugging Face partner to address security incident during model evaluation." July 2026. https://openai.com/index/hugging-face-model-evaluation-security-incident/




