Zum Hauptinhalt springen
Zurück zum Archiv

Ausgabe 18 · 5. Oktober 2026

Edition 18

Die Branche dreht sich um das Wort „rogue", Menschen bewerten Copilot-Uploads, ohne Schäden zu melden, SWIFTs Authentifizierungserweiterung vertraute jeder Website, und der alte Datenschutzverstoß von Free Mobile zahlt sich heute mehr denn je aus.

Von Christophe Mazzola, aktivem CISO und Gründer von Cyber Academy.

Erhalten Sie den nächsten GRC Brief in Ihrem Postfach.

The GRC Brief abonnieren

Hören Sie auf, es als unkontrollierte KI zu bezeichnen. Nennen Sie es, was es ist: ein Kontrollversagen.

Forscher wenden sich gegen die Terminologie, die die Branche das gesamte Jahr über verwendet hat. Modelle sind Softwaresysteme, keine empfindungsfähigen Akteure, die Verantwortung für ihr Verhalten übernehmen können. Wenn man einen Kontrollverlust als „Rogue-Verhalten" bezeichnet, nützt das dem Anbieter auf zwei Arten. Es vermenschlicht nicht-deterministische Software, und es verlagert die Verantwortung vom Unternehmen, das das System gebaut und begrenzt hat, auf ein lebloses Stück Technologie. Rich Mogull von der Cloud Security Alliance ergänzt, dass die Terminologie im Marketing eingesetzt wird, was in einem wettbewerbsintensiven und wenig profitablen Markt von Bedeutung ist, in dem es bares Geld wert ist, leistungsfähiger als die Konkurrenz zu wirken. Es lohnt sich, daran zu erinnern, dass beim Hugging-Face-Vorfall die Leitplanken für einen Benchmark bewusst zurückgeschraubt worden waren. Die vorgeschlagenen Ersatzbegriffe sind nüchterner und nützlicher: unerwartetes Verhalten, emergentes Verhalten, Kontrollversagen. Mogulls abschließende Aussage ist die, die man sich merken sollte: Es gibt kein unerwartetes Modellverhalten mehr; es handelt sich daher immer um ein Versagen der Sicherheitskontrollen des Modells.

Quelle: Dark Reading · A. Culafi, 2 Oct 2026

Meine Einschätzung

Das nehme ich persönlich, denn ich habe dieses Vokabular selbst verwendet. Ich habe im Juli über Schwärme geschrieben, im August und erneut letzten Monat, und das Wort transportierte eine Geschichte, die jeden dazu brachte, auf die Maschine zu schauen statt auf den Perimeter um sie herum. Die Fakten ändern sich nicht. Der Rahmen schon. Ein Agent mit Internetzugang, den er nicht hätte haben sollen; eine Paketregistrierung, die niemand überwachte; Zugangsdaten ohne Ablaufdatum: Jedes davon hat eine Person konfiguriert. Ich werde das Wort nicht mehr verwenden.

Der nützliche Teil ist die Architektur. Jacob Krell von Suzu Labs bringt es auf den Punkt: Traditionelle Kontrollen sind atomar und prüfen eine einzelne Anfrage oder eine einzelne Berechtigung, während ein Agent mehrere jeweils für sich tolerierbare Fehler zu einem funktionierenden Angriffspfad verkettet. Bauen Sie also so, dass die Absicht keine Rolle spielt. Starke Isolierung, Deny-by-default-Netzwerke, unveränderliche Zugriffslisten, eng gefasste Zugangsdaten, eine unabhängige Prüfung bei jedem Tool-Aufruf und ein Kill-Switch, der außerhalb der Kontrolle des Agenten läuft. Ein Agent braucht keine böse Absicht. Er braucht ausreichend Zugang und eine schlechte Entscheidung.

Ein Mensch prüft Ihre Copilot-Uploads. Er bewertet Pixel.

Eine Untersuchung von 404 Media ergab, dass Auftragnehmer bei Drittfirmen prüfen, was Copilot-Nutzer hochladen. Sie sehen das Originalfoto, die Bearbeitungsanforderung des Nutzers und zwei Kandidatenergebnisse und werden gebeten, jedes nach technischen Kriterien zu beurteilen. Die Gesichter auf den Originalfotos sind nicht unkenntlich gemacht. Ein Großteil des Materials, das auf ihren Tischen landet, ist sexueller Natur, erscheint häufig nicht einvernehmlich, und ein Teil davon betrifft Kinder. Das entscheidende Governance-Detail: Die Prüfer werden dafür bezahlt, die Ausgabequalität zu bewerten, nicht daran, unangemessene Inhalte zu melden. Sie beurteilen, ob die Anweisung befolgt wurde, ob das Bild verzerrt ist und wie das Ergebnis aussieht. Sie fällen keinerlei rechtliches oder sicherheitsbezogenes Urteil. Microsoft wollte nicht sagen, ob Nutzer ihre Uploads aus diesen Aufgaben heraushalten können; die ältere Datenschutz-FAQ für Verbraucher besagt, dass man sich vom Training abmelden kann, nicht jedoch von bestimmten menschlichen Überprüfungen.

Quelle: Malwarebytes · via 404 Media, 29 Sep 2026

Meine Einschätzung

Es gibt einen Menschen in der Schleife, und dieser Mensch ist keine Sicherheitskontrolle. Er ist ein Qualitätsbewerter ohne Mandat, irgendetwas zu eskalieren. Das bedeutet: Das schwerwiegendste Material passiert eine Person, der gesagt wurde, ihre Aufgabe sei es zu beurteilen, ob die Pixel stimmen. Alle gehen vom Gegenteil aus. Das hat dieselbe Struktur wie der vorige Punkt: Die Kontrolle existiert, sie läuft genau wie geplant, und sie war nie auf das ausgerichtet, wofür man sie hielt.

Zwei Punkte für Ihre Organisation. Die Datenschutzfrage ist offensichtlich, sobald man sie sieht: Die Personen, deren Gesichter zu sehen sind, sind häufig nicht der Nutzer, wurden über nichts informiert, und eine Unkenntlichmachung wäre trivial. Man kann sich vom Training abmelden, nicht aber davon, dass ein Fremder schaut. Und der praktische Punkt: Wenn Mitarbeitende ein Dokument oder ein Foto in ein KI-Konsumtool eingeben, lautet die Frage nicht mehr nur, ob es ein Modell trainiert. Sie lautet, ob ein Auftragnehmer in einem Land, das Sie nie geprüft haben, es lesen wird.

Die Erweiterung, die SWIFT-Logins absicherte, akzeptierte Anweisungen von jeder beliebigen Website.

Forscher von Bay Area Labs entdeckten eine kritische Schwachstelle, CVE-2026-18397, in SConnect, der Browser-Erweiterung und dem nativen Host zur Authentifizierung mit Hardware-Signiertoken. Die Erweiterung hat über eine Million Nutzer und wird für SWIFTs 3SKey, das nationale Authentifizierungssystem Katars, das Firmenkundenbanking der BNP Paribas und Banken eingesetzt, die Gemalto-Kartenleser betreiben. Der Fehler: Die Erweiterung akzeptierte Nachrichten von jeder Webseite oder eingebetteten iframe, unabhängig davon, ob es sich um das SWIFT-Bankensystem oder eine beliebige andere Seite handelte. Eine bösartige Seite konnte SConnects Sicherheitsprüfung passieren und über den nativen Host eine feindliche DLL für uneingeschränkte Remote-Code-Ausführung laden, Drive-by, in sechs bis zehn Sekunden. Die Grundursache war ein Bypass nicht initialisierter Speicherbereiche in einer manuell implementierten RSA-2048-Token-Validierung. Gemeldet am 29. Juni, gepatcht im Chrome- und Apple-Store am 7. August, aus dem Edge-Store entfernt am 13. September, CVE veröffentlicht am 1. Oktober.

Quelle: Dark Reading · Bay Area Labs, 2 Oct 2026

Meine Einschätzung

Die Prüfung war real und sie lief. Sie validierte, dass eine Nachricht wohlgeformt war, fragte aber nie, woher die Nachricht stammte. Das ist dasselbe Fehlermuster, über das ich letzte Woche in einem Zahlungssignierungsprozess und einem MFA-Token geschrieben habe. Und betrachten Sie den Rest: manuell implementierte RSA-Validierung, innerhalb der Komponente, deren einziger Zweck es ist, mit Hardware-Sicherheitstoken zu kommunizieren, im Firmenkundenbanking. Wir haben den Schlüssel in Hardware geschützt und ihn dann über eine Browser-Erweiterung exponiert.

Zwei praktische Hinweise. Browser-Erweiterungen bleiben der blinde Fleck in fast jedem Asset-Register, und das hier ist die schlimmste Variante davon, weil die Erweiterung genau das ist, was die starke Authentifizierung durchsetzt. Unter DORA ist SConnect eine kritische Drittkomponente, die in Ihrer Authentifizierungskette sitzt, und sie steht in niemandes Register. Prüfen Sie, welche Signatur- oder Token-Erweiterungen Ihr Finance-Team nutzt und in welcher Version.

Das Bußgeld wird vor Gericht angefochten. Das Phishing läuft ungeachtet dessen weiter.

Am 28. September 2024 verschaffte sich ein Angreifer über das VPN des französischen Betreibers Free Zugang zum Abonnentenverwaltungssystem und blieb dort wochenlang. Der von der Aufsichtsbehörde, nicht von den Angaben des Verkäufers bestätigte Umfang beläuft sich auf 24 Millionen Abonnementverträge, einschließlich IBANs. Am 14. Januar 2026 verhängte die französische Datenschutzbehörde ein Bußgeld von 27 Millionen Euro gegen Free Mobile und 15 Millionen Euro gegen Free. Die Feststellungen beschreiben keinen ausgeklügelten Angriff: eine VPN-Authentifizierung, die nicht ausreichend robust war; Erkennungsmaßnahmen, die die Behörde als unwirksam bezeichnete; eine Benachrichtigung, die es den Abonnenten nicht ermöglichte, die Folgen zu verstehen oder zu wissen, was zu tun ist; und, bei Free Mobile, die Aufbewahrung von Datensätzen ehemaliger Abonnenten weit über das Notwendige hinaus. Free ficht die Entscheidung vor dem Conseil d'État an. Unterdessen geht das Phishing weiter. Wellen im August und Oktober 2025 zeigten den Empfängern ihre echten IBANs im Klartext an. Eine Welle im Jahr 2026 fordert 9,99 Euro für eine unbezahlte Rechnung, wobei diese formell nicht mit der gestohlenen Datei in Verbindung gebracht wird.

Quelle: My full analysis · christophemazzola.fr

Meine Einschätzung

Alles auf der Compliance-Seite dieses Falls trägt ein Datum. Der Verstoß, die Sanktion, die Fristen der einstweiligen Verfügung, das ausstehende Berufungsurteil. Die Seite des Abonnenten trägt keines. Nach einem Passwort-Verstoß ändert man das Passwort, und die Exposition kollabiert in Minuten. Hier enthält die Datei Namen, Geburts- und Meldedaten sowie IBANs. Ein Name ändert sich nicht. Eine IBAN kann technisch gesehen auf Antrag bei der Bank geändert werden, aber dann muss man jede Lastschrift neu einrichten, weshalb das fast niemand tut. Die Halbwertszeit dieser Datei wird in Jahren gemessen. Das ist der Zeitrahmen, den Sie Ihrem Vorstand vorlegen sollten, nicht das Bußgeld.

Und beachten Sie, welches Versäumnis zurückgekehrt ist. Die Behörde sanktionierte Free Mobile dafür, Datensätze ehemaliger Abonnenten aufzubewahren, die nicht zu rechtfertigen waren. Anwälte, die die Entscheidung lasen, fanden knapp drei Millionen Verträge, die mehr als zehn Jahre zuvor gekündigt worden waren und noch immer in der Datenbank saßen. Die Berichterstattung behandelte das als administratische Fußnote neben dem eigentlichen Thema, der Sicherheit. Es ist das Sicherheitsthema. Gelöschte Daten können nicht exfiltriert, weiterverkauft oder dazu verwendet werden, eine gefälschte Rechnung glaubwürdig zu machen. Ich habe den vollständigen Bericht verfasst, Link oben.

Awareness-Monat: Testen Sie statt eines Posters eine einzelne Kontrolle.

Der Oktober ist der 23. Cybersecurity Awareness Month, organisiert von CISA und der National Cybersecurity Alliance, begleitet vom European Cybersecurity Month der ENISA. Zwei Themen. CISAs „Securing the Next 250" richtet sich an kritische Infrastrukturen und basiert auf drei R-Prinzipien: Reduce, Replace und Recover. Hinzu kommt der Anspruch, Patches gezielter einzuspielen, indem der Known Exploited Vulnerabilities-Katalog priorisiert und die zugehörige Direktive zu End-of-Support-Edge-Geräten umgesetzt wird. Das „Don't Make It Easy for Them" der National Cybersecurity Alliance wendet sich an Mitarbeitende und die Öffentlichkeit und stützt sich auf vier Grundprinzipien: starke Passwörter und ein Passwort-Manager, Multi-Faktor-Authentifizierung, das Erkennen und Melden von Betrugsversuchen sowie das regelmäßige Aktualisieren von Software. Für die meisten Organisationen ist dies der eine Monat im Jahr, in dem das Thema Sicherheit die Aufmerksamkeit des gesamten Unternehmens hat.

Quelle: CISA · Awareness Month launch, 1 Oct 2026

Meine Einschätzung

Die Grundlagen stimmen. Ich habe sie das ganze Jahr geschrieben und werde sie wieder schreiben. Aber sehen Sie, was diese Ausgabe Ihnen gerade gezeigt hat: Die Frage hat sich verschoben. Es geht nicht mehr darum, ob Sie Multi-Faktor-Authentifizierung haben. Letzten Monat war sie aktiviert, aber nicht durchgesetzt. Letzte Woche galt sie als erfüllt, ohne je ausgeführt worden zu sein. Eine Maßnahme zu haben ist mittlerweile die leichte Hälfte. Zu wissen, dass sie noch funktioniert, wenn jemand sie testet, ist die Hälfte, für die niemand ein Budget einplant.

Hier ist, was ich mit der Aufmerksamkeit machen würde, die Sie in diesem Monat erhalten. Testen Sie statt eines Posters eine einzelne Kontrolle. Platzieren Sie ein Honeytoken in einer Dateifreigabe und prüfen Sie, ob ein Alert einen Menschen erreicht. Führen Sie eine Content Security Policy eine Woche lang im Report-only-Modus aus und lesen Sie, was tatsächlich in den Browsern Ihrer Kunden ausgeführt wird. Üben Sie eine Eviction und prüfen Sie, ob der Angreifer wirklich verschwunden ist. Und führen Sie Recover einmal wirklich durch: Es ist das R, das fast niemand demonstrieren kann, und unter NIS2 und DORA ist es keine Option mehr.

Hat Ihnen diese gefallen? Holen Sie sich die nächste.

Landen Sie auf der nächsten.

Fünf Dinge, die sich in GRC bewegt haben, jeden Montag. Ehrliche Einschätzung, keine recycelten Pressemitteilungen.

The GRC Brief abonnieren