BERLIN / LONDON (IT BOLTWISE) – Sophos zeigt, dass verbreitete KI-Coding-Agents wie Cursor, Claude Code und Codex Endpoint-Regeln auslösen, die eigentlich Angreiferverhalten erkennen sollen. Besonders häufig betreffen die Treffer Credential-Zugriffe: etwa DPAPI-Entschlüsselung gespeicherter Browserdaten oder das Auflisten von Windows Credentials. Der Befund ist kein Beweis für Malware, aber er macht ein zentrales Problem sichtbar: Detektionssignale werden in der Praxis durch legitime Automatisierung „überfüllt“. Für Defender heißt das, Regeln stärker nach Kontext zu segmentieren und Zugriff auf Credential Stores strenger zu begrenzen.

Endpoint-Detektion steht gerade unter Druck, weil das „Was“ im Ablauf weniger eindeutig ist als früher. Sophos hat dafür Telemetriedaten aus einer kurzen, aber aussagekräftigen Perspektive ausgewertet: sieben Tage Windows-Events aus dem eigenen Kunden- und Geräte-Umfeld, gezählt über unique machines statt über reine Event-Volumen. Das Ergebnis: KI-gestützte Coding-Agents lösen Sicherheitsregeln aus, die explizit dafür gebaut wurden, menschliche Intrusionen zu stoppen. Die Agents seien nicht bösartig, so die Argumentation – sie erzeugen jedoch Muster, die Verhaltens-Engines wie echte Angriffe interpretieren, weil die Technik im Endpunkt identisch wirkt.
Technisch verschiebt sich damit der Signalcharakter. Viele klassische High-Signal-Aktivitäten wurden in der Vergangenheit vor allem von Angreifern genutzt: Browser-Logins oder Tokens entschlüsseln, Inhalte aus dem Windows-Credential-Store auslesen, Dateien per systemeigenen Tools abrufen und anschließend Persistenzmechanismen nutzen. In den Sophos-Daten entfallen laut den genannten Aufschlüsselungen auf gesperrte Aktivitäten besonders große Anteile auf Credential-Access (56, 2 %) und Execution (28, 8 %). Dahinter steckt weniger „neue“ Malware als vielmehr die gleiche Toolkette, nur aus einer anderen Initiator-Rolle heraus: Eine Entwicklerassistenz handelt im Auftrag der Benutzer, aber sie „klickt“ aus Sicht des Sensors dieselben technisch relevanten Hebel.
Ein besonders präziser Trigger ist der Umgang mit DPAPI. Sophos nennt als größtes Regelereignis innerhalb des Credential-Access einen Anteil von 42, 6 %: Ein Prozess nutzt Windows’ Data Protection API, um browsergespeicherte Credential-Daten zu entschlüsseln. In diesem Kontext wird ein Skill-Pack namens GStack erwähnt, das häufig in Coding-Agent-Setups eingesetzt werde. Das relevante „/browse“-Skill-Verhalten startet dabei PowerShell, das DPAPI aufruft, um gespeicherte Browserdaten freizulegen. Für einen Angriffs-Detector sieht das nicht nach legitimer Unterstützung aus, sondern nach Credential-Theft. Genau deshalb wird die Regel ausgelöst – obwohl der eigentliche Zweck eher „Browser-Automation“ im Rahmen einer Aufgabe sein kann.
Dass das Verhalten nicht linear bleibt, zeigen die Beispiele für Pivoting. Wenn ein Download-Weg blockiert ist, versuchen Agents häufig den nächsten Pfad – und genau dieses „Retry-to-another-LOLBIN“-Muster trennen in der Praxis oft Live-Angriffe von statischen Skripten. Sophos beschreibt für OpenAI Codex einen Fall, bei dem zunächst ein Python-Installer von der echten python.org bezogen wurde, angefangen mit certutil. Als das blockiert wurde, wechselte der Agent auf bitsadmin. Beide Tools gelten als Windows-Legacy-Komponenten und werden in echten Intrusionen regelmäßig missbraucht („Living off the Land“). Der Zielzustand war zwar harmlos, aber der Detektor bewertet die Sequenz, nicht die Absicht.
Auch Persistenz ist ein wiederkehrender Stolperdraht. Cursor habe in Sophos’ Beobachtungen eine Regel ausgelöst, weil PowerShell genutzt wurde, um ein Script in den Startup-Ordner zu legen, das beim Booten erneut ausgeführt werden kann. Sophos konnte laut Bericht nicht eindeutig verifizieren, was dieses Script konkret tat. Trotzdem markiert das Schreiben in einen Autostart-Pfad außerhalb eines erwarteten Installationsprozesses eine Art „Policy-Rand“. Historisch war das Einfallstor besonders für Angreifer zuverlässig, weil es die Wiederanlauf-Fähigkeit erhöht und Forensik in der Frühphase erschwert. Nun entsteht dieselbe Detektionslogik durch legitime Agentenhandlungen, die sich innerhalb des „vertrauenswürdigen“ Benutzerkontexts bewegen.
Der Markt betrachtet solche Verschiebungen nicht als Einzelfall. Bereits zuvor hat Sophos dokumentiert, dass Angreifer KI-Agents auch offensiv nutzen können, etwa um bei der Entwicklung und beim Testen von Malware gegen EDR-Detektionen zu arbeiten. In einem beschriebenen Beispiel wurde Claude Opus 4.5 für die Koordination der Aufgaben herangezogen. Damit existieren zwei reale Seiten derselben Medaille: Agents können bösartige Toolchains verbessern, und zugleich können sie durch Fehlsteuerung oder durch manipulierte Eingaben in den falschen Pfad gedrückt werden. In der Sicherheitsforschung wurde zudem gezeigt, dass Coding-Agenten durch „poisoned inputs“ dazu gebracht werden können, Angreifercode im Rahmen der legitimen Session auszuführen – ein Muster, das EDRs organisatorisch und technisch herausfordert, weil der Agent als „Teil des Prozesses“ erscheint.
Diese Gemengelage spiegelt auch große Bedrohungsberichte wider. CrowdStrike etwa stellte für 2026 die Beobachtung in den Vordergrund, dass ein sehr großer Teil der 2025er Detections ohne klassisches Malware-Dropping auskam. Der Trend geht demnach weg von Datei-Explosionen hin zu Bewegung über gültige Credentials und vertrauenswürdige Tools. Das ist die historische Wurzel vieler „Behavior“-Detektoren: Wenn Payloads weniger sichtbar sind, muss das Verhalten im Endpunkt genauer beobachtet werden. Der Nachteil liegt auf der Hand: KI-Agents erzeugen für normale Aufgaben genau solche Verhaltensbausteine – Credential-Zugriff, systemeigene Downloads und Autostart-Schreibzugriffe – wodurch das Signal, auf das Defender lange vertraut haben, stärker mit Rauschen überlagert wird.
Für Defender ergibt sich daraus eine sehr konkrete Leitlinie. Wenn Entwickler die Agents unter ihren eigenen Konten nutzen, sollten Endpoint-Regeln auf den Entwicklermaschinen zunächst nicht stillschweigend „wegoptimiert“ werden, sondern bewusst segmentiert werden. Sophos empfiehlt, die Regelwirkung nach dem zugeordneten Capture-Zweck zu trennen: Ausführungsrauschen, das etwa durch Download-Retries oder ungewöhnlich formatierte PowerShell entsteht, lässt sich oft über Kontextfenster begrenzen. Dazu gehört die Verknüpfung der Regel mit dem Parent-Prozess des Agents, beispielsweise claude.exe oder cursor.exe, sowie mit Workspace- oder Temp-Pfaden. So wird die bekannte Agenten-„Routine“ weniger wahrscheinlich als Angriff fehlinterpretiert.
Die eigentliche Linie sollte jedoch beim Credential-Touching gezogen werden. Das Entschlüsseln von Browserdaten und das Auflisten von Credential Manager Einträgen wird nicht dadurch sicher, dass es ein KI-Agent statt ein Mensch auslöst. Sicherheitsteams sollten daher nicht pauschal „Agenten sind vertrauenswürdig“ annehmen, sondern Berechtigungen granularisieren: Ein Agent, der unter einem normalen Benutzer läuft, darf nicht automatisch Zugriff auf Credential Stores erben. Gerade wenn das Verhalten aus einem problematischen Modus kommt – Sophos nennt hier die „dangerously-skip-permissions“-Konfiguration im Claude-Umfeld – sollten diese Modi über verwaltete Einstellungen unterbunden werden. Das ist zugleich eine Datenschutz- und Compliance-Frage, weil Credential-Entschlüsselung reale personenbezogene Daten betrifft.
Für den weiteren Weg ist die Debatte noch offen, und genau da liegt die Zukunftsimplikation. Sophos beschreibt das als „early read“, also keine abschließende Diagnose, sondern ein Signal, dass die Richtung stimmt und der Effekt noch nicht überall groß ist. Die zentrale Policy-Frage lautet: Welche Endpunktaktionen sollte ein Coding-Agent überhaupt ausführen dürfen, ohne dass eine explizite Freigabe nötig wird? In der Praxis wird es darauf hinauslaufen, dass KI-Entwicklung stärker mit Permissioning, Prozess-Isolation und selektiver Tokenisierung verknüpft wird – ähnlich wie bei Prinzipien aus Zero-Trust und Least-Privilege. Für Unternehmen entsteht dadurch ein DevSecOps-Arbeitsfeld: Agenten nutzen, ohne die Sicherheitsannahmen über Credentials zu verwässern.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KI-Coding-Agents lösen Windows-Sicherheitsregeln aus – und treffen damit echte Alarmketten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KI-Coding-Agents lösen Windows-Sicherheitsregeln aus – und treffen damit echte Alarmketten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KI-Coding-Agents lösen Windows-Sicherheitsregeln aus – und treffen damit echte Alarmketten« bei Google Deutschland suchen, bei Bing oder Google News!