Was Blackhatsect0r und DXQRTXX auf dem offengelegten Server fanden
Sicherheitsforscher mit den Pseudonymen Blackhatsect0r und DXQRTXX stießen kürzlich auf etwas Ungewöhnliches: einen ungesicherten Server, der offenbar das operative Zentrum einer KI-gestützten Cyberangriffsplattform war. Anstatt sich hinter Schichten von Verschlüsselung oder Zugriffskontrollen zu verstecken, war der Server offen zugänglich und gab gestohlene Zugangsdaten, Quellcode und eine Liste mit 498.000 Ziel-URLs preis, auf die das Tool offenbar ausgerichtet war.
Berichten über die Entdeckung zufolge handelte es sich bei dem offengelegten System nicht nur um eine Ansammlung gestohlener Daten. Es enthielt den tatsächlichen Quellcode hinter einem automatisierten Angriffstool, was darauf hindeutet, dass die Betreiber künstliche Intelligenz einsetzten, um Ziele in einem Umfang zu identifizieren, zu priorisieren und anzugreifen, der manuell kaum zu erreichen wäre. Tatsächlich fanden die Forscher nicht nur Beweise für einen Sicherheitsverstoß. Sie fanden das Kontrollpanel der Maschine, die den Sicherheitsverstoß durchführte.
Diese Art der Offenlegung, so ironisch sie auch sein mag, gibt Verteidigern ein seltenes Fenster in die Art und Weise, wie moderne Operationen zum Diebstahl von Zugangsdaten aufgebaut und betrieben werden. Sie wirft auch eine unbequeme Frage für jeden mit einer Online-Präsenz auf: Woher wissen Sie, ob Ihre Zugangsdaten oder die URL Ihrer Organisation auf einer solchen Liste gelandet sind?
Wie KI den Diebstahl von Zugangsdaten in großem Maßstab automatisiert
Was diesen offengelegten Server bemerkenswert machte, war nicht nur die Menge an Daten, sondern der offensichtliche Einsatz von KI zur Verwaltung dieser Menge. Nahezu eine halbe Million Ziel-URLs ist keine Liste, die ein kleines Team von Hand zusammenstellt. Es ist die Art von Größenordnung, die nur Automatisierung, und zunehmend KI-gestützte Automatisierung, realistisch aufrechterhalten und bearbeiten kann.
Dies passt zu einem breiteren Muster, das Sicherheitsforscher dokumentiert haben. KI-Tools können die Aufklärung beschleunigen, Angreifern helfen, riesige Datensätze potenzieller Ziele zu durchsuchen, und sogar dabei unterstützen, überzeugendere Phishing-Köder oder Exploit-Ketten zu erstellen. Ein separater Bericht darüber, wie Hacker die Claude-KI für Cyberangriffe weaponisieren, beschrieb, wie sophistizierte Angreifer kommerzielle KI-Modelle nutzen, um ganze Angriffsoperationen durchzuführen, nicht nur einzelne Aufgaben. Der von Blackhatsect0r und DXQRTXX aufgedeckte Server sieht wie ein reales Beispiel für diesen Trend aus: ein zweckgebundenes Framework, das gestohlene Zugangsdaten, Quellcode und Zielinformationen in einer automatisierten Pipeline vereint.
Angreifer verlassen sich auch nicht immer auf modernste KI-Modelle, um ihre Aktivitäten zu verschleiern. Manche Kampagnen werden stattdessen bei Umgehungstechniken kreativ, wie der Fall, in dem russische Hacker einen gefälschten Nuklear-Prompt nutzten, um KI-Scanner zu täuschen, die in bösartige Skripte eingebettet waren. Ob das Ziel darin besteht, Angriffe zu skalieren oder automatisierte Verteidigungen zu umgehen, der rote Faden ist derselbe: KI wird zu einem Kraftmultiplikator für beide Seiten des Cybersicherheitskampfes.
Könnten Ihre Zugangsdaten auf einer solchen Liste stehen
Das ist eine berechtigte Frage, und für die meisten Menschen lautet die ehrliche Antwort: möglicherweise. Credential-Stuffing-Operationen, Phishing-Kits und Infostealer-Malware speisen seit Jahren gestohlene Benutzernamen und Passwörter in kriminelle Marktplätze ein. Eine KI-gestützte Angriffsplattform mit 498.000 Ziel-URLs hat diese Liste wahrscheinlich nicht von Grund auf neu erstellt. Es ist weit wahrscheinlicher, dass sie zuvor gestohlene oder geleakte Daten aggregiert und für eine effizientere, automatisierte Ausbeutung organisiert hat.
Dies ist wichtig, weil offengelegte Infrastruktur wie die hier gefundene nicht unbedingt der Ursprung eines Sicherheitsverstoßes ist. Sie ist oft ein Sammelplatz, ein Ort, an dem gestohlene Daten aus mehreren Quellen zu etwas Gefährlicherem und Skalierbarerem weaponisiert werden. Das Vorhandensein von Quellcode neben den Zugangsdaten deutet darauf hin, dass die Betreiber ihre Tools aktiv entwickelten oder verfeinerten und nicht nur Beute lagerten.
Die unbequeme Realität ist, dass einzelne Nutzer selten direkt erfahren, wenn ihre Zugangsdaten in einem solchen Datensatz landen. Die Entdeckung erfolgt normalerweise durch Forscher, die auf offengelegte Infrastruktur stoßen, wie es hier geschah, oder durch Benachrichtigungsdienste für Datenschutzverletzungen, die geleakte Zugangsdaten-Dumps verfolgen.
Praktische Verteidigung: Überwachung von Zugangsdaten und Reduzierung Ihrer Angriffsfläche
Die gute Nachricht ist, dass Sie nicht wissen müssen, ob Ihre spezifischen Zugangsdaten auf dieser bestimmten Liste stehen, um Ihr Risiko sinnvoll zu reduzieren. Dieselben Verteidigungsgewohnheiten, die vor gewöhnlichem Diebstahl von Zugangsdaten schützen, schützen auch vor KI-beschleunigten Versionen davon.
Beginnen Sie mit der Überwachung von Zugangsdaten. Dienste, die Sie benachrichtigen, wenn Ihre E-Mail-Adresse oder Passwörter in bekannten Datensätzen von Sicherheitsverletzungen auftauchen, können Ihnen eine frühzeitige Warnung geben und es Ihnen ermöglichen, Passwörter zu ändern, bevor Angreifer die Chance haben, sie zu nutzen. Kombinieren Sie dies mit einzigartigen, starken Passwörtern für jedes Konto, idealerweise verwaltet über einen Passwort-Manager, damit eine geleakte Zugangsdatenkombination nicht mehrere Konten entsperrt.
Multi-Faktor-Authentifizierung bleibt eine der effektivsten Barrieren gegen automatisierte Angriffstools wie das hier beschriebene. Selbst wenn ein gestohlenes Passwort übereinstimmt, kann ein zweiter Authentifizierungsfaktor einen KI-gesteuerten Credential-Stuffing-Versuch sofort stoppen. Es lohnt sich auch daran zu erinnern, dass offengelegte Infrastruktur nicht auf Zugangsdatenlisten beschränkt ist. Verwundbare Netzwerkgeräte wurden in anderen Kampagnen direkt ins Visier genommen, wie als UTA0533-Hacker SonicWall-SMA-Zero-Days ausnutzten, eine Erinnerung daran, dass die Aktualisierung von Software und Firmware genauso wichtig ist wie der Schutz von Passwörtern.
Was das für Sie bedeutet
Für Alltagsnutzer ist die Entdeckung dieser offengelegten KI-gestützten Angriffsplattform eine Erinnerung daran, dass massenhafter Diebstahl von Zugangsdaten zu einem automatisierten, industrialisierten Prozess geworden ist. Sie werden selten individuell ins Visier genommen. Stattdessen werden Ihre Zugangsdaten in riesige Datensätze aufgenommen und von Tools verarbeitet, die darauf ausgelegt sind, den Weg des geringsten Widerstands über Hunderttausende von Zielen gleichzeitig zu finden.
Das ist tatsächlich etwas beruhigend: Die Verteidigungen, die gegen automatisierte Angriffe mit hohem Volumen wirken, sind gut verstanden und erfordern kein spezialisiertes technisches Wissen. Grundlegende Hygiene bei Zugangsdaten, Überwachung und mehrschichtige Authentifizierung tragen viel dazu bei, Sie von der Liste der leichten Ziele fernzuhalten, selbst wenn die Angreifer auf der anderen Seite KI nutzen, um schneller denn je zu arbeiten.
Wichtigste Erkenntnisse
- Prüfen Sie mit einem seriösen Dienst zur Überwachung von Zugangsdaten, ob Ihre E-Mail-Adressen oder Passwörter in bekannten Datensätzen von Sicherheitsverletzungen aufgetaucht sind.
- Verwenden Sie einzigartige Passwörter für jedes Konto und speichern Sie diese in einem Passwort-Manager, anstatt Zugangsdaten websiteübergreifend wiederzuverwenden.
- Aktivieren Sie Multi-Faktor-Authentifizierung, wo immer sie angeboten wird, da sie nach wie vor eine der stärksten Verteidigungen gegen automatisierte Credential-Stuffing-Tools ist.
- Halten Sie Software, Router und Netzwerkgeräte aktuell, da offengelegte oder ungepatchte Systeme nach wie vor ein häufiger Einstiegspunkt für groß angelegte Angriffskampagnen sind.
- Bleiben Sie informiert darüber, wie KI-Tools für offensive Cybersicherheitszwecke angepasst werden, da das Verständnis der Bedrohung der erste Schritt zur Verteidigung dagegen ist.




