TEL AVIV / LONDON (IT BOLTWISE) – In dieser ThreatsDay-Runde zeigt sich, wie schnell Künstliche Intelligenz und Agenten-basierte Workflows neue Angriffsflächen schaffen. Forschende warnen, dass ein Repository in Coding-Agenten bereits vor der ersten Benutzeranfrage Code ausführen kann. Gleichzeitig treiben kompromittierte Paketketten und Phishing-PDFs die Automatisierung von Einfällen voran. Dazu kommt ein One-Click-Ansatz, der über Samsung-Design-Fehler potenziell Systemzugriff nach Klicks auf Links ermöglicht.

Die Nachrichtenlage rund um ThreatsDay wirkt auf den ersten Blick wie eine Sammlung klassischer Schwachstellen und Phishing-Varianten. Beim zweiten Hinsehen geht es aber um etwas Konkretes: Angreifer optimieren den gesamten Ablauf so, dass Vertrauen an der falschen Stelle entsteht. Datadog beschreibt dazu einen besonders heiklen Mechanismus in KI-gestützten Coding-Agenten: Wenn ein Tool ein Repository als „vertrauenswürdig“ einstuft, kann der darin enthaltene Code bereits laufen, bevor überhaupt die erste Prompt-Antwort erfolgt. Damit reicht nicht mehr „gefährlich sein“ im Sinne eines späteren Befehls; entscheidend wird, wann Vertrauen gesetzt wird – und wie früh automatisierte Workflows Code, Skripte und Agent-Konfigurationen ausführen.
Dieses Timing-Thema taucht auch in der Lieferkette auf. Sonatype berichtet über eine Kampagne, bei der im npm-Ökosystem unter dem Label „Flooding Dropper“ offenbar Hunderte Module als Teil einer koordinierten Aktion missbraucht werden; genannt werden 846 beteiligte Software-Komponenten. Das Muster zielt dabei nicht nur auf das eigentliche Paket, sondern auf die Ausspielung: Beim Installieren laden die Pakete zunächst eine zweite Stufe nach, identifizieren das Betriebssystem und laden passende Payloads von einer zufälligen Auswahl fest kodierter Remote-Hosts. Auf Windows folgt dann ein weiterer Ladeprozess, der unter anderem Prüfungen für isolierte bzw. virtuelle Umgebungen ausführt, sowie Mechanismen wie Event Tracing for Windows und Antimalware Scan Interface gezielt anpasst – bevor am Ende eine verschlüsselte Komponente gestartet wird. Besonders brisant ist, dass Varianten syntaktisch auseinanderlaufen können, aber funktional zusammengehören: So sinkt die Wirksamkeit von Detektionen, die an exakte Signaturen gekoppelt sind.
Während die Lieferkette Angriffe in vielen Umgebungen „kleinschrittig“ einschleust, setzen andere Befunde auf die nächste Eskalationsstufe: automatisiertes Ausführen über Remote-Access-Software und Einzelschritte für den Nutzer. Mehrere Einträge zeigen dafür unterschiedliche Wege. Bei ClickOnce-phishing wird beispielsweise eine mehrstufige Kette beschrieben, die ClickOnce-Anwendungsdateien über PDF-Dokumente ausliefert und daraus Rust-basierte Backdoors macht; Persistenz entsteht über Registry-Änderungen, die Steuerung erfolgt über externe Server auf serverless Plattformen wie Cloudflare Workers. Parallel dazu steht Samsung in einer weiteren Meldung wegen One-Click-Geräteeinbrüchen im Fokus: Forschende verknüpfen zwei konkrete CVEs (CVE-2025-21079 und CVE-2025-58486) zu einer Kette, bei der ein Klick auf einen Link aus Werbung oder Messaging heraus zu einem Remote-System-Level-Zugriff führen könnte. Laut den Forschern liegt der Knackpunkt in Design-Übersichten beim virtuellen Assistenten Bixby; aus einer einzelnen, automatisch gewährten Android-Berechtigung ergibt sich eine Privilegeskette, die den Assistenten als „Brücke“ zwischen weniger privilegierten und systemnahen Bereichen missbrauchen kann.
Auch die Agenten- und KI-Schicht selbst wird als Angriffsfläche neu vermessen. Datadog beschreibt nicht nur Repository-Ausführung, sondern nimmt auch die Logik hinter KI-Coding-Agenten-Konfigurationen ins Visier: Bei Konstellationen wie Codex MCP oder Claude Code Projekt-Einstellungen können automatische Code-Ausführungspfade entstehen, ohne dass der Nutzer eine Shell-Kommandofreigabe sieht. Das wird zusätzlich dadurch verschärft, dass Angreifer Anweisungen „vor“ der Modellbetrachtung einbringen: Wenn dynamische Kontextbefehle bereits laufen, bevor das Modell die gefälschte Skill- bzw. Agent-Umgebung überhaupt sieht, greifen Prompt-Injection-Schutzmechanismen auf Model-Ebene zu spät. In der gleichen Richtung argumentiert Forcepoint zum Thema persistenten Gedächtnisspeicher in Agenten: Memory Poisoning soll in dieser Sicht nicht mit dem Sessions-Ende verschwinden, sondern als dauerhaft gespeicherte, irreführende Einträge später erneut ausgelesen und für spätere, eigentlich unzusammenhängende Aufgaben vertraut werden.
Auf der Zielnetzwerk-Ebene zeigt sich derweil, dass KI-angereicherte Angriffe nicht bei Experimenten stehen bleiben. In der Quelle wird ein Fall beschrieben, in dem ein KI-Agent das Netzwerk der in Tel Aviv ansässigen KI-Sicherheitsfirma Jesta Security im Juli 2026 angegriffen haben soll; dabei wird es als Teil einer LLM-gemanagten Kampagne eingeordnet, u. a. für Proxyjacking. Jesta berichtet laut Meldung, dass der Agent in der Lage war, sein eigenes Ziel-Setup zu erweitern – unter anderem durch das Extrahieren einer Ziel-Liste und das Identifizieren von über 1.200 betroffenen Hosts. Technisch interessant ist dabei weniger „KI als Zauberwort“, sondern die Pipeline: Automatisierung von Discovery, das schnelle Finden verwertbarer Zugänge und die Nutzung eines kleinen SOCKS5-Proxys, der aus einem gemieteten Server einen Exit-Knoten machen kann. Für Unternehmen heißt das: Die Abwehr darf sich nicht allein auf klassische IOC-Erkennung verlassen, sondern muss auch „Ablaufspuren“ überwachen – etwa ungewöhnliche Automationspfade, persistente Scheduler und Proxy-ähnliche Netzwerkmuster.
Am Ende bleibt die gemeinsame Klammer dieser ThreatsDay-Themen erstaunlich systematisch: Vertrauen akkumuliert in vielen Bausteinen gleichzeitig – Paketmanager, Projektdateien, Agent-Workspaces, Provisioning-Tools und Remote-Access-Software. Der praktische Effekt: Security bricht häufig an der Übergabe. Vor dem Prompt, nach dem Patch, im Default-Trust-Modus oder in Konfigurationen, die eigentlich nur „Arbeitskomfort“ liefern sollen. Das gilt auch für neue rechtliche bzw. regulatorische Debatten um Kryptozugänge: Apple reichte laut Meldung in letzter Zeit eine weitere rechtliche Eingabe im Vereinigten Königreich gegen eine staatliche Forderung nach Zugriff auf Ende-zu-Ende-geschützte iCloud-Backups ein. In der Zusammenschau wird damit deutlich, dass Angriffe weniger „mystisch“ werden, sondern zunehmend dort ansetzen, wo Systeme und Tools in jeder Woche ein bisschen mehr Automatisierung mitliefert – und damit die Anzahl der Zwischenstufen erhöht, an denen ein falsches Vertrauen gesetzt werden kann.
Für die Praxis lassen sich aus den konkreten Vorfällen klare Prioritäten ableiten. Erstens sollte „Repo-Trust“ in Coding-Agenten wie ausführbarer Code behandelt werden: Unbekannte Repositories gehören in disposable Umgebungen ohne sensible Credentials. Zweitens muss die Lieferkette über Signaturen, strikte Abhängigkeiten und möglichst kurze Schlüssel-/Token-Lebensdauern gehärtet werden – etwa wenn Plattformen wie NuGet die Lebensdauer neuer API-Keys reduzieren. Drittens sollten Teams Remote-Access-Komponenten nicht nur über „Installation an sich“, sondern auch über Deinstallierbarkeit, Verdeckungsmechanismen und Persistenzpfade beobachten. Und schließlich: Wenn Bedrohungsakteure Code aus Konfigurationen, Dokumenten oder Agent-Skills ableiten, hilft am Ende weniger eine einzelne Regel als ein zusammenhängendes Modell aus Prozesskontrolle, Least-Privilege und Monitoring für „ungewöhnliche Hand-offs“ zwischen vertrauenswürdigen Tools.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ThreatsDay: KI-Agenten, Paketketten und One-Click-Kompromisse erhöhen Angriffsfläche" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ThreatsDay: KI-Agenten, Paketketten und One-Click-Kompromisse erhöhen Angriffsfläche" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ThreatsDay: KI-Agenten, Paketketten und One-Click-Kompromisse erhöhen Angriffsfläche« bei Google Deutschland suchen, bei Bing oder Google News!