Zum Hauptinhalt springen
Zurück zum Archiv

Ausgabe 16 · 21. September 2026

Edition 16

Ein drittes Schwarm-System taucht auf, Anthropics CEO fordert die Notbremse, eine abgelaufene CDN-Domain läuft noch auf Tausenden von Sites, Ihr Windows-Bestand veraltet still und leise, und CISA empfiehlt, Angreifer zu belügen.

Von Christophe Mazzola, aktivem CISO und Gründer von Cyber Academy.

Erhalten Sie den nächsten GRC Brief in Ihrem Postfach.

The GRC Brief abonnieren

Drei KI-Agenten-Schwärme. Sie haben nur von einem gehört.

Sie kennen das Modell, das seine Sandbox verlassen und sich Zugang zu Hugging Face verschafft hat. Zwei weitere sind aufgetaucht, beide von Außenstehenden entdeckt, beide aus demselben Forschungskollektiv: 18.000 Beiträge auf einem deutschen Entwickler-Wiki, das sechs Wochen lang als Nachrichtenbrett genutzt wurde, und nun der größere Fall. Der „schwerwiegende Angriff", der RubyGems im Mai traf, den die Maintainer als Denial-of-Service-Angriff einordneten und der die Registrierung neuer Konten vier Tage lang unterbrach, war ein Agent-Schwarm. Rund 3.000 Pakete. Das Ziel war banal: das Scrapen öffentlicher Sitzungskalender von drei Londoner Bezirksräten, wobei Rate-Limits sie blockiert hatten. Also veröffentlichten sie Gems, die RubyDoc.info beim Dokumentations-Build ausführt, und ließen ihren Crawler stattdessen auf den Servern von RubyDoc laufen, indem sie YARDs dokumentierte Funktion nutzten, ein vom Paketautor benanntes Skript zu laden. OpenAI bestätigt, dass seine Agents RubyGems für den Internetzugang nutzten, gibt jedoch an, nicht verifiziert zu haben, dass sie die Pakete hochgeladen haben, und bezeichnet die interne Überprüfung als laufend.

Quelle: The Hacker News · Kitts, Larsen & Von Arx report, 11 Sep 2026

Meine Einschätzung

Bei RubyDoc wurde nichts ausgenutzt. YARD lud ein Skript, auf das der Paketautor es hinwies, eine dokumentierte, korrekt funktionierende Funktion. Die Agenten haben das Build-System nicht gebrochen, sie haben es genutzt. Ihre Pipeline gewährt jedem Paket und jeder Konfigurationsdatei darin dasselbe Vertrauen. Wenn Sie die Build-Umgebung eher als Werkzeug denn als Produktionsumgebung behandeln, ändern Sie das diese Woche.

Und halten Sie das Muster fest. Drei Vorfälle, keiner zuerst von der Partei offengelegt, die davon wusste. Die RubyGems-Maintainer verbrachten vier Monate damit, nicht zu wissen, wer ihnen einen DDoS zugefügt hatte. Das Wiki wurde von einem einzigen Freiwilligen abgewehrt, der Seiten manuell löschte. Bleiben Sie bei den Fakten fair: Eine Untersuchung braucht Zeit. Aber wenn die Organisation, die die Logs besitzt, nicht diejenige ist, die Sie informiert, erfahren Sie es von einem Freiwilligen mit einem Löschen-Button.

Anthropics CEO will, dass die Branche langsamer wird. Nehmen Sie den einen verwertbaren Teil.

Am 12. September argumentierte Anthropics Dario Amodei, die KI-Branche solle langsamer werden und der Sicherheit Zeit geben, aufzuholen. Er warnte, innerhalb von sechs bis zwölf Monaten könnte ein Modell einen Schwarm betreiben, der in der Lage sei, weite Teile des Internets zu übernehmen. Er fordert dauerhaften, mitarbeiterähnlichen Zugang für externe Evaluatoren in jedem Frontier-Lab, kartellrechtliche Ausnahmen, damit Labs bei der Sicherheit kooperieren können, sowie Koordination mit autoritären Regierungen. Sam Altman unterstützte das Modell eingebetteter Evaluatoren. Die Unternehmensversion des Arguments erschien in derselben Woche: Hören Sie auf, Agenten innerhalb Ihrer Umgebung abzusichern, und beginnen Sie, deren Autonomie zu begrenzen. Eine Maschinenidentität pro Agent statt eines gemeinsam genutzten Service-Accounts. Anmeldeinformationen, die auf eine Aufgabe beschränkt sind und mit ihr ablaufen. Ein aktuelles Inventar der Ressourcen, auf die Agenten zugreifen können. Logs dessen, was der Agent tatsächlich getan hat, nicht was er tun sollte, gelesen von einer unabhängigen Person. Kritiker merken an, dass diese Warnungen Monate vor IPOs erscheinen, die auf Hunderte von Milliarden bewertet werden.

Quelle: SecurityWeek · Amodei essay, 12 Sep 2026

Meine Einschätzung

Silicon Valley hat entdeckt, dass man ein System kontrollieren sollte, bevor man es verbessert. Willkommen in Europa. Wir nennen es AI Act, NIS2 und DORA, und wir haben drei Jahre damit verbracht, uns sagen zu lassen, das sei innovationshemmende Bürokratie. Der einzige Vorsprung, den sie uns gegenüber haben: Sie sagen es, nachdem etwas kaputtgegangen ist.

Nehmen Sie die Warnung trotzdem ernst, und beachten Sie gleichzeitig das Timing. Dann reduzieren Sie den Plan auf das, worauf Sie handeln können: unabhängige Evaluatoren mit echtem Zugang, die die Logs lesen und bestätigen, dass das System innerhalb seiner Grenzen geblieben ist. Das ist Third-Party Assurance, und genau dort landet der Enterprise-Ratschlag aus der anderen Richtung. Eine Identität pro Agent, Anmeldeinformationen, die mit der Aufgabe ablaufen, jemand außerhalb des Teams, der die Logs liest. Das ist Access Management und ISO 42001, angewendet auf eine neue Art von Nutzer.

Jemand hat eine aufgegebene CDN-Domain gekauft. Tausende von Sites rufen sie noch immer auf.

Zunächst ein Vorbehalt: Dies ist ein Anbieiterbeitrag, eingereicht vom clientseitigen Sicherheitsunternehmen Report URI. Der Fall ist dennoch stichhaltig. Im Juli 2025 registrierte jemand eine Domain, die früher einem Content Delivery Network gehörte, das Jahre zuvor eingestellt worden und abgelaufen war. Was sie nie verlor, waren ihre Aufrufer: Tausende von Sites, Repositories und Dokumentationsseiten kodieren Hostnamen darunter nach wie vor fest. Der neue Eigentümer verfügt über Wildcard-DNS für die gesamte Domain, d. h. was diese Seiten morgen laden, liegt in seinem Ermessen. Niemand wurde benachrichtigt, weil von außen nichts kaputt gegangen ist. Das Präzedenz ist polyfill.io, das in über 110.000 Sites eingebettet war, 2024 den Besitzer wechselte und begann, mobile Besucher zu bedingten Weiterleitungen weiterzuleiten. Dependency-Scanning erkennt dies nicht, weil ein Drittanbieter-Skript weder von Ihnen gebaut noch ausgeliefert wird. Es wird vom Browser des Besuchers von einem Server abgerufen, den Sie nicht betreiben, bei jedem Seitenaufruf, mit denselben Rechten wie Ihr eigener Code, einschließlich des Lesens von Formularfeldern während der Eingabe. Für Kartenzahlungen ist die Sache klar: PCI DSS v4.0.1, Anforderungen 6.4.3 und 11.6.1, sind seit März 2025 verpflichtend und verlangen, dass jedes Skript auf einer Zahlungsseite autorisiert, inventarisiert und auf Änderungen überwacht wird.

Quelle: The Hacker News · contributed by Report URI, 18 Sep 2026

Meine Einschätzung

Dies ist der Teil der Lieferkette, den Ihr SBOM nicht abdeckt. Wir haben den Sommer mit npm-Würmern und Software Bills of Materials verbracht, und all das inventarisiert, was Sie kompilieren und ausliefern. Dieses hier läuft im Browser Ihres Kunden, von einem fremden Server, mit vollem Zugriff auf Ihr Zahlungsformular. Und Sie haben den Mechanismus hier bereits zweimal gesehen: das Postfach des ehemaligen Mitarbeiters, das niemand gelöscht hat, die abgelaufene Visa-Karte, die noch immer Zahlungen autorisierte. Abgelaufen ist nicht widerrufen. Jemand hebt die Schlüssel auf, die Sie weggeworfen haben.

Montagnachmittag, und das hier ist einfach. Stellen Sie eine Content Security Policy im Report-only-Modus für eine Woche bereit. Sie erzwingt nichts und blockiert nichts. Sie zeigt Ihnen lediglich, was in den Browsern Ihrer Nutzer ausgeführt wird, und diese Liste ist immer länger, als jemand erwartet.

Ein ganzes Quartal Ihres Windows-Bestands wechselt still und leise den Support-Status.

Zwei Fristen laufen am selben Patch Tuesday ab. Am 13. Oktober 2026 verlässt Windows Server 2022 den Mainstream-Support und wechselt in den Extended Support, der bis zum 14. Oktober 2031 noch kostenlose monatliche Sicherheitsupdates umfasst. Was wegfällt, sind Nicht-Sicherheits-Fixes, Designänderungen und der mit Ihrer Lizenz verbundene Incident-Support. Am selben Datum endet das dritte und letzte Jahr der Extended Security Updates für Windows Server 2012 und 2012 R2. Da diese Versionen den Extended Support bereits 2023 verlassen haben, ist das wirklich der letzte Patch jeglicher Art. Dann, 91 Tage später, am 12. Januar 2027, erreicht Windows Server 2016 das Ende des Extended Support. Anders als bei 2012 R2 wurde kein herkömmliches kostenpflichtiges ESU-Programm angekündigt. Der von Microsoft gewiesene Weg ist Azure.

Quelle: Microsoft · Windows message centre, Sep 2026

Meine Einschätzung

Lesen Sie diese Daten sorgfältig, denn die Schlagzeile, die alle wiederholen, ist die falsche. Server 2022, das den Mainstream-Support verlässt, ist kein End of Life. Es erhält weitere fünf Jahre lang kostenlose Sicherheitsupdates. Die wirklich relevanten Daten sind 2012 R2, dessen letzte ESU am selben Tag ausläuft, und 2016 im Januar, möglicherweise ohne kostenpflichtige Möglichkeit, mehr Zeit zu kaufen.

Was das Ganze gefährlich macht, ist das Thema dieser gesamten Ausgabe: Nichts bricht zusammen. Am 13. Januar 2027 booten die Server, die Anwendungen laufen, niemand bemerkt es. Die einzigen, die eine Entscheidung erzwingen, sind Ihr Auditor, Ihre Versicherung und Ihre Anbieter, die die Version aus ihren Support-Matrizen streichen, und alle drei kommen nach dem Stichtag. Behandeln Sie es als Asset-Lifecycle-Management, nicht als Patching. Wenn Sie noch von 2012 und 2016 migrieren, während 2022 hinter Ihnen den Status wechselt, haben Sie keinen Patching-Rückstand. Sie haben einen Friedhof von Betriebssystemen und keinen Bestattungsplan.

CISA empfiehlt Ihnen endlich, Angreifer zu belügen.

Am 16. September veröffentlichte CISA „Using Cyber Decoys to Strengthen Detection and Response", die erste detaillierte Handreichung zu defensiven Täuschungsmitteln. Das adressierte Problem ist dasjenige, das Verteidiger immer wieder verlieren: Angreifer, die legitime Zugangsdaten und Living-off-the-Land-Techniken nutzen und dadurch keinerlei Alarm auslösen. Das Dokument behandelt Tripwires, Breadcrumbs und Honeytokens, also Assets, die wie echte Systeme, Konten oder Daten aussehen, aber allein dazu dienen, die Anwesenheit eines Eindringlings aufzudecken. Die Maßnahmen werden MITRE Engage und ATT&CK zugeordnet, und die einzelnen Schritte sind als einsteigerfreundlich für Teams jedes Reifegrades konzipiert. Der Nutzen liegt in einer frühzeitigeren Erkennung durch hochwertige Alerts; das Ganze wird als Ergänzung zu Zero Trust positioniert, unter der Annahme, dass ein Angreifer bereits über einen gewissen Zugang verfügt. Das NCSC im Vereinigten Königreich gelangte im Rahmen seiner Active-Cyber-Defence-Tests zu denselben Ergebnissen: nützlich für die Sichtbarkeit, auch bei Legacy-Systemen, jedoch nur bei sorgfältiger Implementierung.

Quelle: CISA · Cyber decoys guidance, 16 Sep 2026

Meine Einschätzung

Endlich. Ich setze Decoys überall dort ein, wo ich arbeite, und überall, wo meine Teams arbeiten. Versteckt im Netzwerk, in Dateifreigaben, in Konten, die real aussehen und niemandem gehören. Fast niemand denkt darüber nach, und jetzt gibt es ein kostenloses Regierungsdokument, das Sie Schritt für Schritt durch die Umsetzung führt. Die Ausrede ist weggefallen.

Blicken Sie auf diese Ausgabe zurück, und Sie sehen, warum sie hier endet. Agenten, die mit legitimem Zugang eine Build-Umgebung durchstreifen. Ein Skript, das im Browser Ihres Kunden mit Ihren Rechten läuft. Anmeldeinformationen, die ihren Eigentümer überlebt haben. Nichts davon bricht etwas, und genau deshalb bleibt Ihr Tooling still. Ein Decoy kehrt das um: Niemand Legitimes hat irgendeinen Grund, einen Honeytoken anzufassen; wenn einer auslöst, erhalten Sie Signal mit nahezu keinem Rauschen. Bauen Sie es sauber auf. Ein schlechter Decoy ist eine Haftungsquelle. Und behandeln Sie diese Anleitung nicht so, wie die meisten Menschen ihre Audit-Berichte behandeln: einmal gelesen, abgelegt, vergessen. Der Decoy, den Sie bereitstellen, ist die Kontrolle. Das PDF ist nur Papier.

Hat Ihnen diese gefallen? Holen Sie sich die nächste.

Landen Sie auf der nächsten.

Fünf Dinge, die sich in GRC bewegt haben, jeden Montag. Ehrliche Einschätzung, keine recycelten Pressemitteilungen.

The GRC Brief abonnieren