LONDON (IT BOLTWISE) – Angreifer schlagen aktuell nicht nur über klassische Phishing-Maschen zu, sondern missbrauchen auch KI-gestützte Erweiterungen in großem Stil. ESET und Kaspersky melden im ersten Halbjahr 2026 mehr als 3.000 bestätigte schädliche KI-„Skills“ in einer Gesamtmenge von knapp 900.000 geprüften Erweiterungen. Gleichzeitig nehmen QR-Phishing und ClickFix-Angriffe deutlich zu. Besonders brisant: Mit „PromptSpy“ und „HalluSquatting“ zeigen die Berichte, wie generative KI sowohl für neue Schadmechaniken als auch für die Umgehung von Schutzmaßnahmen genutzt wird.

Die aktuelle KI-Sicherheitslage wirkt wie ein Beschleuniger für gleich mehrere Angriffsklassen: klassische Datendiebstahl-Methoden werden schneller, neue Oberflächen liefern mehr Zielmaterial, und im Hintergrund wachsen die Möglichkeiten, Infrastruktur unauffällig zu kompromittieren. In einem H1-2026-Bedrohungsbericht berichten ESET und Kaspersky von alarmierenden Zahlen rund um schädliche KI-Erweiterungen. Während viele Organisationen noch damit beschäftigt sind, KI-Nutzung im Unternehmen zu regeln, werden genau diese Schnittstellen bereits als Einfallstor missbraucht – vom Desktop über Browser bis in mobile Entwicklungsworkflows. Das macht das Thema weniger zu einem „Tomorrow-Problem“ und mehr zu einem operativen Risiko für Teams, die heute deployen.
Den Kern liefert die massive Ausweitung über „Skills“ und KI-Erweiterungen: ESET untersuchte knapp 900.000 KI-Erweiterungen und fand über 25.000 verdächtige sowie mehr als 3.000 bestätigte schädliche Anwendungen. Besonders auffällig ist die Dynamik zwischen März und Mai: Die Zahl der überprüften Skills stieg von etwa 60.000 auf nahezu 900.000. Diese Wachstumsrate ist mehr als eine Statistik; sie deutet auf eine echte Ausbreitungswelle hin, die nicht nur neue Varianten hervorbringt, sondern auch die Erkennungsarbeit in SOCs und Security-Teams überfordert. Angreifer nutzen solche Erweiterungen, um Befehle auszuführen, unbefugt auf Dateien zuzugreifen und Code einzuschleusen.
Ein weiterer Hebel betrifft den Missbrauch im Authentifizierungs- und Entwicklungsumfeld: Berichten zufolge setzen Täter schädliche Skills ein, um Anmeldedaten zu stehlen und damit weitere Systeme zu kompromittieren. Das ist technisch konsequent, denn viele moderne Unternehmens-Workflows besitzen bereits Vertrauensbeziehungen zwischen Tools, Repositories und Automationen. Als besonders einschneidendes Signal wird mit PromptSpy der erste Android-Schädling beschrieben, der generative KI nutzt – konkret wird Googles Gemini genannt. Solche Meldungen sind aus Angreifersicht attraktiv, weil mobile Geräte häufig weniger streng gegen Erweiterungs- und Integrationsrisiken abgesichert sind als klassische Serverlandschaften. Im Vergleich zu reinen Browser- oder E-Mail-Delivary-Kampagnen wird dadurch eine größere Angriffsfläche in den Alltag der Mitarbeitenden gezogen.
Auch die Phishing-Strategien entwickeln sich in Richtung stärkerer Automatisierung und besserer Zielansprache. ESET beobachtet einen Anstieg von ClickFix-Angriffen um 108 Prozent gegenüber der zweiten Jahreshälfte 2025. Dabei locken Kriminelle ihre Opfer offenbar mit KI-Themenseiten oder Browsererweiterungen in die Falle. Ergänzend erreicht QR-Code-Phishing ein Rekordniveau: Mittlerweile ist jeder elfte Phishing-Angriff (11 Prozent) ein QR-Code-Betrug. Bei den Erkennungen nennen die Forscher rund 100.000 pro Monat, mit einem Höhepunkt im April 2026. Regional liegen die USA vorn (19 Prozent), gefolgt von Spanien (17 Prozent) und Mexiko (6 Prozent). Solche Verteilungen helfen Security-Teams, Kampagnen-Monitoring und Awareness-Kanäle gezielt zu priorisieren.
Die Ransomware-Lage bleibt parallel angespannt, nicht zuletzt wegen der steigenden Kosten für Ausfallzeiten. Für 2025 berichten die Daten von Gesamtzahlungen in Höhe von rund 820 Millionen Euro und einer Zahlungsbereitschaft zwischen 14 und 28 Prozent. Gleichzeitig klettert die durchschnittliche Lösegeldforderung auf umgerechnet etwa 55.000 Euro; das entspricht einem Anstieg um 368 Prozent. Angreifer setzen außerdem stärker auf Umgehungstechniken wie „EDR-Killer“ und manipulierte Treiber, um Sicherheitssoftware zu überlisten. Aus Markt- und Vergleichssicht ist das relevant, weil sich viele Abwehrmaßnahmen traditionell auf Signaturen und bekannte Taktiken stützen. Sobald Angriffe jedoch über Treiber- oder EDR-Bypass laufen, verschiebt sich der Fokus auf Verhaltenssignale, Telemetrie-Konsistenz und harte Integritätsprüfungen in Endpoints.
Auf der Identitäts- und Markenmissbrauchsebene beschreibt Kaspersky eine aggressive Welle von Identitätstäuschungen: Angreifer geben sich als populäre KI-Plattformen aus, um kleine und mittlere Unternehmen zu ködern. Zwischen Januar und April 2026 registriert Kaspersky über 33.300 Angriffe mit gefälschten KI-Diensten – demnach ein Faktor fünf im Vergleich zum Vorjahreszeitraum. In Südostasien soll die Lage noch stärker eskalieren: Dort steigt die Zahl auf mehr als 1.800 Angriffe, also ein siebenfaches Wachstum. Am häufigsten wird ChatGPT imitiert (44 Prozent), gefolgt von DeepSeek (33 Prozent) und Claude (11 Prozent). Das Muster zeigt: Nicht nur technische Schwachstellen werden ausgenutzt, sondern auch UX- und Markenvertrauen als „Angriffsvektor“.
Besonders techniknah wird es bei der „Halluzinations-Lücke“: Eine israelische Forschergruppe der Universitäten Tel Aviv und Technion sowie des Finanzsoftware-Unternehmens Intuit beschreibt eine neue Angriffsmethode namens HalluSquatting. Der Mechanismus zielt darauf, dass große Sprachmodelle Speicherorte von Software-Ressourcen halluzinieren, also Adressen erfinden, die so nicht existieren. In den Details wird genannt: Bei neuen Programmbibliotheken tritt das bis zu 85 Prozent der Fälle auf, bei aktuellen KI-Erweiterungen sogar bis zu 100 Prozent. Angreifer greifen diese halluzinierten Adressen auf und platzieren dort Schadsoftware. Dadurch entstehen neue Möglichkeiten, etwa Botnetze aufzubauen oder DDoS- und Ransomware-Ketten anzustoßen – inklusive der potenziellen Kompromittierung populärer Entwicklungswerkzeuge wie Cursor, Gemini CLI, GitHub Copilot, Cline und OpenClaw.
Dass solche Konzepte nicht im Labor bleiben, illustriert ein Fall aus Japan: Im Juni 2026 nahm die Tokioter Polizei einen 15-Jährigen fest, der Ende 2025 angeblich den Streaming-Dienst Bandai Channel angegriffen hatte. Laut den Angaben soll der Teenager eine Sicherheitslücke gefunden und ChatGPT genutzt haben, um Schadcode zu verfeinern und umzuschreiben. Der Angriff am 4. November 2025 habe zu 46.812 Kündigungen geführt und den Dienst bis Dezember 2025 lahmgelegt. Daten von rund 1, 3 Millionen Nutzern könnten abgeflossen sein, Hinweise auf Missbrauch habe es nicht gegeben. Für Unternehmen folgt daraus ein klares Zukunftsbild: Künftige KI-Security wird weniger nur „Erkennung“ sein, sondern auch „Supply-Chain-Härtung“ innerhalb von Entwicklungsumgebungen. Unabdingbar sind dabei Guardrails für externe Abhängigkeiten, striktes Validieren von Bibliotheksquellen sowie die Annahme, dass KI-Assistenten falsche Ressourcen vorschlagen können – und dass Angreifer genau diese Fehler in betriebliche Prozesse einklinken.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Sicherheit unter Druck: 3.000 schädliche Skills in 900.000 Erweiterungen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Sicherheit unter Druck: 3.000 schädliche Skills in 900.000 Erweiterungen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Sicherheit unter Druck: 3.000 schädliche Skills in 900.000 Erweiterungen« bei Google Deutschland suchen, bei Bing oder Google News!