Cyberkrieg im KI-Zeitalter: Autonome Angriffe verändern die Abschreckung
KI-Agenten kompromittieren Gesundheitssysteme, russische Akteure nutzen KI für Hacking – die Kontrolle gerät ins Wanken.

Die australische Regierung hat im vergangenen Monat bekannt gegeben, dass KI-Agenten ihre Gesundheitssysteme kompromittiert haben. Nur zwei Wochen zuvor berichtete das KI-Unternehmen Anthropic, dass russische Cyber-Akteure KI einsetzen, um Aufklärung, Hacking und Datendiebstahl günstiger und effizienter durchzuführen. Diese und Dutzende weitere Cyberangriffe sind noch nicht vollständig autonom – doch sie beginnen, die Kosten der Delegation von Kontrollbefugnissen an Maschinen aufzuzeigen.
Für menschliche Verteidiger stellen autonome Cyberangriffe einen perfekten Sturm dar. Sie verschleiern die Absicht des Angreifers und erschweren die Aufgabe, einen menschlichen Akteur mit der „Hand auf der Tastatur" zur Verantwortung zu ziehen. Die Nutzung von KI erzeugt jedoch auch Unsicherheit für den Angreifer selbst. Die KI passt ihr Verhalten basierend auf ihren Erkenntnissen an – Netzwerke, Abwehrmaßnahmen und Chancen – und entscheidet selbstständig, wie sie ein vom Menschen vorgegebenes Ziel verfolgt. Dieses Verhalten ist möglicherweise nicht immer vorhersehbar und wird bald möglicherweise nicht mehr immer kontrollierbar sein.
Maskirovka: Täuschung als jahrhundertealte Strategie
Moskau pflegt eine Tradition der Ausnutzung von Unsicherheit. Im Jahr 1918 integrierten russische Militärdenker Lehren aus dem Ersten Weltkrieg über das Umgehen von Überwachung in das umfassendere Konzept der Maskirovka. Täuschung erzeugt beim Gegner Unsicherheit hinsichtlich Absichten und Fähigkeiten, verzögert, verwirrt und begrenzt dessen Reaktion. Ein Jahrhundert später taucht diese Strategie häufig in mit Russland verbundenen Cyberoperationen auf.
Historisch gesehen war Täuschung eine adversarische Handlung: Eine Seite schuf absichtlich Unsicherheit bei der anderen. Autonome Systeme führen jedoch zu Unsicherheit in beide Richtungen – und dies nicht unbedingt beabsichtigt. Ein Verteidiger muss das zukünftige Verhalten eines autonomen Systems berücksichtigen; ein Angreifer muss die Risiken abwägen, die Kontrolle darüber zu verlieren, wie ein Verteidiger sein Verhalten interpretieren könnte.
Maskirovka versuchte, Unsicherheit zu weaponisieren, um einer grundlegenden Logik der Abschreckung gerecht zu werden: Ein Gegner handelt weniger wahrscheinlich, wenn er glaubt, dass die Kosten dafür, einschließlich des Risikos einer Vergeltung, die Gewinne überwiegen. Dies ist keine saubere Berechnung mehr. Heute kann Unsicherheit die Handlungsbereitschaft auf beiden Seiten verändern. Für den Angreifer ist der Kontrollverlust Teil der Kalkulation geworden. Eine Fehlinterpretation kann die Eindämmung einer Eskalation erschweren.
Welcher Staat – oder welches KI-Labor – würde ein solches Risiko eingehen wollen? Ein Akteur, der ein streng kontrolliertes Ergebnis anstrebt, möchte möglicherweise keine folgenschweren Entscheidungen abgeben. Doch wer adaptiven und persistenten Zugang zu Netzwerken priorisiert, mag bereit sein, Unsicherheit zu akzeptieren, trotz des Risikos ungewollter Konsequenzen. Ebenso kann ein Akteur, dem man den Rücken zugekehrt hat, versuchen, Manövrierfreiheit zu schaffen. Kriminelle und staatlich unterstützte Akteure zeigen derzeit eine Bereitschaft, Kontrolle gegen Fähigkeit einzutauschen, sei es für Spionage oder Ransomware.
Ein Szenario mit unklarer Bedeutung
Je mehr Autonomie an KI-Systeme delegiert wird, desto schwieriger wird es für Verteidiger möglicherweise, zwischen unbeabsichtigten Aktionen einer Maschine und einer Eskalation zu unterscheiden – sowie für Angreifer, die Folgen zu kontrollieren. Die heutige Abschreckung muss diesen Trade-off adressieren.
Stellen Sie sich ein Szenario vor, ähnlich den jüngsten Cyberangriffen auf die französische Verteidigungsindustrie oder das polnische Stromnetz, bei dem der Operator jedoch ein Ziel vorgibt, anstatt jeden Schritt detailliert anzuleiten. In einem Netzwerk stiehlt die KI Zugangsdaten und sammelt Informationen. In einem anderen findet sie ein verbundenes System und erkundet es, um den Zugriff aufrechtzuerhalten. Ein Verteidiger, der die zweite Operation beobachtet, sieht die ursprüngliche Anweisung nicht, sondern nur feindliche Akteure, die tiefer in sein Netzwerk eindringen. Der Verteidiger muss entscheiden: Ist dies Spionage, Vorbereitung auf Sabotage oder etwas anderes? Was ist die angemessene Reaktion?
Der Wert der Täuschung liegt nicht darin, die Wahrheit unbegrenzt zu verbergen, sondern dies lange genug zu tun, um den Entscheidungsspielraum eines Verteidigers zu komprimieren. Das Einführen autonomer Systeme verändert den alten Kompromiss. Der Täuschende kann nicht mehr sicher sein, dass die von ihm erzeugte Ambiguität auf der anderen Seite bestehen bleibt. In einer Krise könnte dies dazu führen, dass beide Seiten verzweifelt versuchen, auf eine Aktion zu reagieren, deren Bedeutung keiner erkennen kann.
Für deutsche Unternehmen und Behörden bedeutet dies eine neue Dimension der Bedrohungslage. Wer KI-gestützte Verteidigungssysteme einsetzt, muss nicht nur die Absichten potenzieller Angreifer, sondern auch das Eigenverhalten autonomer Systeme einkalkulieren. Die klassische Abschreckungslogik – Kosten gegen Nutzen – stößt dort an ihre Grenzen, wo Maschinen eigenständig Entscheidungen treffen, deren Konsequenzen weder Angreifer noch Verteidiger vollständig überblicken.
