Künstliche Intelligenz verändert nicht nur die Abwehr von Cyberangriffen, sondern zunehmend auch deren Durchführung.
KI-Agenten greifen zunehmend autonom an

Der Microsoft Digital Defense Report 2026 beschreibt, wie KI-Agenten Teile von Angriffen eigenständig planen und ausführen und warum Unternehmen ihre Sicherheitsstrategien an diese neue Geschwindigkeit anpassen müssen.
Deutschland stark von Cyberbedrohungen betroffen
Die Entwicklung ist auch für deutsche Unternehmen und Behörden relevant. Im ersten Halbjahr 2026 war Deutschland innerhalb der EU das Land, dessen Kunden am häufigsten von Cyberbedrohungen betroffen waren. Weltweit lag Deutschland auf Rang zehn. Gleichzeitig nahm die Zahl bekannt gewordener Ransomware-Angriffe hierzulande innerhalb der zwölf Monate bis Juni 2026 um 276 Prozent zu.
Nach Einschätzung von Microsoft verschiebt sich dabei die Rolle von KI. Wurde sie bislang vor allem genutzt, um Phishing zu formulieren, Schwachstellen aufzuspüren oder einzelne Angriffsschritte zu beschleunigen, können agentische Systeme inzwischen komplexere Abläufe weitgehend selbstständig übernehmen.
Ein im Juli 2026 erstmals beobachteter Angriff mit der Bezeichnung JADEPUFFER steht laut dem Bericht beispielhaft für diese Entwicklung. KI-Agenten übernahmen dabei wesentliche Teile der Angriffskette.
Angriffe werden schneller und schwerer vorhersehbar
Die Geschwindigkeit stellt klassische Sicherheitsprozesse vor ein Problem. Wenn KI Systeme Angriffe innerhalb von Minuten vorbereiten und durchführen kann, bleibt für eine ausschließlich manuelle Analyse und Reaktion kaum ausreichend Zeit.
Gleichzeitig werden KI-Systeme selbst zu einem Angriffsziel. Cyberkriminelle versuchen unter anderem, Modelle mit manipulierten Informationen zu beeinflussen oder schädliche Anweisungen einzuschleusen. Auf diese Weise können KI-Anwendungen dazu gebracht werden, vertrauliche Informationen weiterzugeben oder unerwünschte Aktionen auszuführen.
Auch sogenannte Model-Tampering-Angriffe spielen dabei eine Rolle. Manipulierte Modelle können beispielsweise so verändert werden, dass sie unter bestimmten Bedingungen absichtlich unsicheren Code erzeugen oder Daten nach außen übertragen. Solche Funktionen können schwer zu erkennen sein, wenn sich das Modell im normalen Betrieb zunächst unauffällig verhält.
Gefälschte KI-Anwendungen als Einfallstor
Neben der Manipulation von Modellen greifen Angreifer auch die Werkzeuge an, mit denen Menschen KI nutzen. Microsoft entdeckte beispielsweise schädliche Browser-Erweiterungen, die Unterstützung für bekannte KI-Dienste wie ChatGPT oder DeepSeek versprachen, tatsächlich aber Gespräche mit den Modellen abgriffen.
Die betreffenden Erweiterungen wurden laut Bericht nahezu 900.000-mal installiert und in mehr als 20.000 Unternehmen eingesetzt.
Auch Identitätsbetrug profitiert von generativer KI. Angreifer können Nachrichten gezielter auf einzelne Personen zuschneiden, den Schreibstil von Kollegen oder Vorgesetzten imitieren sowie Stimmen und Dokumente manipulieren. Rund 85 Prozent der von Microsoft im zweiten Quartal 2026 untersuchten Phishing-Mails zielten demnach darauf ab, eine falsche Identität vorzutäuschen.
Zu den weiteren beobachteten Methoden gehören sogenannte E-Mail-Bombardierungen. Dabei werden Betroffene zunächst mit zahlreichen verdächtigen Nachrichten überflutet. Anschließend folgt eine vermeintliche Nachricht des IT-Teams, die angeblich Abhilfe schaffen soll und stattdessen Zugangsdaten abfragt oder Schadsoftware verbreitet.
Auch QR-Codes werden verstärkt für Phishing eingesetzt. Zwischen Juli 2025 und Juni 2026 registrierte Microsoft mehr als 145 Millionen entsprechende Angriffsversuche.
Schatten-KI schafft zusätzliche Risiken
Ein weiteres Problem entsteht dort, wo Unternehmen oder Behörden keine geeigneten KI-Anwendungen bereitstellen. Beschäftigte greifen dann teilweise auf frei verfügbare Dienste zurück, ohne dass Sicherheits- oder Datenschutzvorgaben des Arbeitgebers berücksichtigt werden.
Eine von Civey im Auftrag von Microsoft Deutschland durchgeführte Befragung zeigt dies am Beispiel des öffentlichen Dienstes: 49 Prozent der Befragten nutzen demnach sogenannte Schatten-KI, also nicht autorisierte KI-Anwendungen.
„Mitarbeiter*innen wollen effizient arbeiten und Probleme lösen – deshalb nutzen sie KI. Aber wenn ihnen keine sichere, für den Einsatz in der öffentlichen Verwaltung geeignete KI zur Verfügung gestellt wird, dann nutzen sie frei zugängliche KI-Modelle. Das ist sowohl ein Sicherheits- als auch ein Souveränitätsrisiko”, sagt Ralf Wigand, National Security Officer bei Microsoft Deutschland.
Die allgemeine Bedrohungslage wird von 64 Prozent der befragten Entscheiderinnen und Entscheider aus Politik und Verwaltung als hoch oder sehr hoch eingeschätzt. Gleichzeitig ist die wahrgenommene Abwehrbereitschaft gestiegen. Mehr als 44 Prozent bewerten die eigene Organisation inzwischen als gut vorbereitet, gegenüber weniger als 18 Prozent im Vorjahr.
KI wird Teil der Verteidigung
Für Microsoft folgt daraus, dass KI nicht allein als Angriffswerkzeug betrachtet werden kann. Wenn Angreifer ihre Aktivitäten automatisieren, müssen auch Verteidiger in der Lage sein, große Mengen an Sicherheitsinformationen automatisiert auszuwerten.
KI-Agenten können dabei helfen, Warnmeldungen zu priorisieren, Zusammenhänge zwischen einzelnen Ereignissen herzustellen und schneller auf verdächtige Aktivitäten zu reagieren. Voraussetzung ist allerdings, dass auch diese Systeme selbst ausreichend geschützt werden.
Denn jeder Agent, der auf Unternehmensdaten, Anwendungen oder Identitäten zugreifen kann, stellt zugleich einen potenziellen neuen Angriffspunkt dar. Unternehmen müssen deshalb einen Überblick über eingesetzte Agenten behalten, eindeutige Identitäten vergeben und deren Zugriffsrechte begrenzen und überwachen.
Neue Anforderungen an Open-Source-Sicherheit
Die zunehmende Automatisierung stellt laut Microsoft auch etablierte Sicherheitsmodelle für Open-Source-Software vor neue Herausforderungen. Wenn KI-Agenten Schwachstellen schneller finden und ausnutzen können, reicht es möglicherweise nicht mehr aus, dass Entwicklergemeinschaften Sicherheitslücken erst nach ihrer Entdeckung beheben.
Microsoft verweist deshalb auf die Bedeutung einer engeren Zusammenarbeit zwischen Regierungen, Cybersicherheitsbehörden und Organisationen aus dem Open-Source-Umfeld. Dazu zählen unter anderem die Open Source Security Foundation und Akrites, eine Initiative der Linux Foundation zur Verbesserung der Sicherheit von Open-Source-Software in kritischen Infrastrukturen.
Sicherheitsstrategie muss mit der Entwicklung Schritt halten
Die Ergebnisse des Digital Defense Report 2026 zeigen vor allem eine Verschiebung des Tempos. KI beschleunigt nicht nur einzelne Arbeitsschritte von Angreifern, sondern kann zunehmend ganze Abschnitte einer Angriffskette übernehmen.
Für Unternehmen bedeutet das, dass Sicherheitskontrollen nicht allein auf klassische Zugriffsrechte und menschliche Reaktionszeiten ausgelegt sein können. Gleichzeitig müssen eigene KI-Systeme kontrolliert, identifiziert und überwacht werden. Die entscheidende Frage wird damit nicht mehr nur sein, wie KI sicher eingesetzt werden kann, sondern wie Unternehmen ihre Verteidigung so automatisieren, dass sie mit der Geschwindigkeit KI-gestützter Angriffe mithalten kann.
(red/Microsoft)





