Sicherheit

Taiwan: Autonome KI-Agenten hacken Regierungssysteme

3 Min. Lesezeit

TL;DR Too Long; Didn’t read

Chinesische Hacker haben laut der Financial Times mit den offenen KI-Agenten-Frameworks Hermes und OpenClaw einen weitgehend autonomen Cyberangriff auf Taiwans Regierung geführt. Innerhalb von vier Tagen kompromittierten bis zu acht KI-Agenten 85 Regierungskonten und griffen auf Taiwans Atomaufsicht sowie sieben Energieversorger über. Das Sicherheitsunternehmen Dream bezeichnet den Fall als einen der bislang am weitesten automatisierten Angriffe auf ein Regierungsziel.

Acht mechanische Spinnen-Roboter krabbeln aus einem aufgeklappten Laptop über eine Landkarte Taiwans, eine von ihnen sticht mit einem Bein in ein Atomkraftwerk-Warnsymbol Generiertes Bild mit GPT Image 2

Das Wichtigste in Kürze

  • Acht KI-Agenten kartierten in vier Tagen 21 Regierungssysteme in Taiwan.
  • Mindestens 85 Regierungskonten und über 2500 Personaldatensätze wurden laut Dream entwendet.
  • Angreifer nutzten die offenen Frameworks Hermes und OpenClaw als Angriffswerkzeug.
  • Der Zugriff weitete sich auf die Atomaufsicht und sieben Energieversorger aus.
  • Vereinfachtes Chinesisch in der Dokumentation deutet auf China hin, offiziell unbestätigt.
  • Cyberversicherer stehen vor der Frage, ob Policen autonome KI-Angreifer abdecken.

Chinesische Hacker haben laut einem Bericht der Financial Times erstmals einen weitgehend autonomen Cyberangriff mit KI-Agenten gegen Taiwans Regierung ausgeführt. Bis zu acht Agenten arbeiteten dabei vier Tage lang gleichzeitig. Sie kompromittierten mindestens 85 Regierungskonten und erbeuteten über 2500 Personaldatensätze, bevor die Attacke auf Taiwans Atomaufsichtsbehörde und sieben Energieversorger übergriff.

Offene KI-Agenten-Software steuert die Angriffswellen

Das israelische Sicherheitsunternehmen Dream entdeckte den Vorfall und dokumentierte ihn laut der Financial Times im Detail. Die Angreifer bauten ihr Werkzeug demnach aus den frei verfügbaren KI-Agenten-Frameworks Hermes und OpenClaw. Beide sind eigentlich für die automatisierte Softwareentwicklung gedacht. Anfang Juli setzte das System über vier Tage bis zu acht Agenten gleichzeitig ein und kartierte 21 Regierungssysteme. Sobald eine Schutzmaßnahme griff, wechselte es die Taktik. Eine Software-Komponente habe ununterbrochen mögliche Angriffspfade neu bewertet und priorisiert; sei ein Agent gescheitert, habe ein anderer im Internet nach einer neuen Methode gesucht. Die Angreifer umgingen die eingebauten Schutzmechanismen der beiden Frameworks demnach, indem sie ihre Aktionen als autorisierten Penetrationstest tarnten – eine Rolle, die beide Systeme grundsätzlich zulassen. Bereits im August hatte ein Hacker das Framework Hermes Agent für einen Angriff auf über 460 Systeme rund um das Modell DeepSeek eingesetzt. Der Erfolg blieb dort jedoch mit nur 14 kompromittierten Zielen deutlich geringer. Der Taiwan-Fall zeigt damit, wie leicht sich frei verfügbare Entwickler-Werkzeuge zu einem koordinierten Angriffssystem umbauen lassen – ganz ohne eigene Schadsoftware-Entwicklung.

Angriff erreicht Atomaufsicht und Energieversorger

Die Hacker erlangten zunächst Zugriff auf Mitarbeiter-Zugangsdaten. Sie griffen Personaldaten – darunter Namen, Funktionen und Kontaktangaben – über ungesicherte API-Schnittstellen ab. Die Zahlen zu Konten und Datensätzen stammen allein aus der Untersuchung von Dream und sind unabhängig nicht verifiziert. Anschließend fanden die Angreifer eine Schwachstelle in der digitalen Signaturprüfung des staatlichen Authentifizierungsdienstes, über den sich Bürger und Behördenmitarbeiter identifizieren. Über diese Lücke weitete sich der Zugriff auf Taiwans Atomaufsichtsbehörde und mindestens sieben Energieunternehmen aus. Damit erreichten die Angreifer Bereiche, die zur kritischen Infrastruktur des Landes zählen und potenziell Stromversorgung sowie nukleare Sicherheitsvorkehrungen betreffen. Die interne Dokumentation der Angreifer sei in vereinfachten chinesischen Schriftzeichen verfasst gewesen, die erbeuteten Daten dagegen in traditionellem Chinesisch, wie es in Taiwan üblich ist. Das spricht nach Einschätzung der Sicherheitsforscher für eine Verbindung nach China. Eine offizielle Zuordnung zu einer bekannten Hackergruppe oder der Führung in Peking ist bislang jedoch nicht erfolgt, und Peking hat sich zu den Vorwürfen bislang nicht öffentlich geäußert.

Vorfall reiht sich in wachsende Serie autonomer Agenten-Angriffe ein

Der Fall ist nicht der erste dieser Art. Im Juli hatte ein autonomer KI-Agent bei Hugging Face über ein Wochenende mehr als 17.000 Einzelaktionen ausgeführt und sich so Zugang zu internen Clustern verschafft. Neu an der Taiwan-Attacke ist laut den Sicherheitsforschern das Ausmaß der Autonomie. Der Chief Strategy Officer von Dream, Amir Becker, leitete zuvor die Cyberoperationen der israelischen Elite-Einheit 8200. Er habe nach eigenen Angaben noch keinen derart durchgängig automatisierten Angriff auf ein Regierungsziel gesehen. Für Sicherheitsteams bedeutet das: Ein einzelner Angreifer könne mit frei verfügbarer Software heute annähernd die Wirkung eines koordinierten Teams erzielen. Programmierkenntnisse für jeden einzelnen Schritt brauche er dafür nicht mehr. Es ist binnen etwa eines Jahres bereits der dritte öffentlich bekannt gewordene Fall eines KI-Agenten, der weitgehend ohne menschliche Kontrolle in fremde Systeme eindrang. Hermes und OpenClaw gehören inzwischen zu den populärsten quelloffenen Werkzeugen für autonome Programmier-Agenten – das macht sie für legitime Entwickler wie für Angreifer gleichermaßen attraktiv.

Offen bleibt, wie Cyberversicherer und Justiz mit einem Angreifer umgehen, dessen Handlungen kein Mensch mehr einzeln steuert. Policen definieren einen Hacker bislang meist als Person. Eine formale Zuordnung zu einem staatlichen Akteur ist für die Deckungsfrage oft entscheidend – sie steht in diesem Fall weiterhin aus. Ebenso ungeklärt ist, ob Taiwan die genutzte Schwachstelle im Authentifizierungsdienst inzwischen geschlossen hat.

Häufige Fragen

Wer steckt vermutlich hinter dem Angriff auf Taiwan?

Nach Einschätzung der Sicherheitsforscher deutet die Verwendung vereinfachter chinesischer Schriftzeichen in der internen Dokumentation auf eine Verbindung nach China hin. Eine offizielle Zuordnung zu einer bekannten Hackergruppe oder der chinesischen Regierung gibt es bislang nicht.

Welche Software nutzten die Angreifer?

Sie bauten ihr Werkzeug aus den frei verfügbaren, quelloffenen KI-Agenten-Frameworks Hermes und OpenClaw und tarnten ihre Aktionen als autorisierten Penetrationstest, um deren Schutzmechanismen zu umgehen.

Wie unterscheidet sich der Vorfall von früheren KI-Agenten-Angriffen wie bei Hugging Face oder DeepSeek?

Bei früheren Fällen blieb der Erfolg begrenzt oder die Angriffe liefen auf einzelne Systeme beschränkt ab. In Taiwan koordinierten bis zu acht Agenten gleichzeitig einen mehrtägigen Angriff über 21 Regierungssysteme hinweg.

Wurde die genutzte Sicherheitslücke inzwischen geschlossen?

Öffentlich verfügbare Angaben dazu liegen bislang nicht vor. Taiwanesische Behörden haben sich zum aktuellen Stand der Schwachstelle im Authentifizierungsdienst bisher nicht geäußert.

Welche Folgen hat der Angriff für Cyberversicherungen?

Viele Policen definieren einen Hacker als Person, und Deckungsfragen hängen oft von einer offiziellen Staats-Zuordnung ab. Ein weitgehend autonom agierender KI-Angreifer wirft dadurch neue, bislang ungeklärte Rechtsfragen auf.

Quellen (2)
  1. China-linked hackers hit Taiwan in unprecedented 'autonomous' AI cyber attack
  2. Autonomous AI hit on Taiwan linked to China

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

← Zurück zum Blog