KI wirkt nach Durbins Einschätzung auf beiden Seiten: Sie automatisiert zentrale Bestandteile der Angriffskette wie Aufklärung und Schwachstellen-Scans und verkürzt die Zeit bis zur Ausnutzung von Tagen auf Stunden. Phishing-Mails werden kontextbezogener und überzeugender, Stimm- und Video-Deepfakes ebenso schwerer vom Original zu unterscheiden wie synthetische Identitäten — gefälschte Profile, die auf echten und gestohlenen Informationen aufbauen.

Dass dies keine Schwarzmalerei ist, belegt Durbin mit einem Fall aus dem Mai 2026: Betrüger inszenierten mit KI-generierten Deepfakes eine Zoom-Konferenz, in der sie den Premierminister Singapurs imitierten, und brachten einen Geschäftsmann um 4,9 Millionen Singapur-Dollar. Seine Empfehlung: bestehende Sicherheitswerkzeuge prüfen und jene ausmustern, die mit KI-gestützten Angriffen nicht Schritt halten. KI-Angriffen sei mit KI-Verteidigung zu begegnen, insbesondere mit erkennungsbasierten Verfahren, die Anomalien früh auffallen lassen — und mit gestärktem Incident Management, weil Angriffe zwangsläufig durchkommen.

Das zweite Feld ist das Geflecht aus Dienstleistern, Cloud-Anbietern und engen Partnern, das typische Organisationen stützt. Angreifer verstecken sich hinter Hintertüren in Lieferantensoftware und nutzen nicht verwaltete Anwendungen und Programmierschnittstellen aus. Weil diese Software bereits innerhalb der eigenen Systeme läuft, tarnt sich die Hintertür als vertrauenswürdig, statt als Eindringen von außen aufzufallen; bei unverwalteten APIs entsteht die Öffnung analog, da die Plattform des Anbieters bereits Zugriffsrechte besitzt.

Anzeige

Die Folgen bleiben nicht auf die unmittelbar betroffene Organisation beschränkt. Durbin verweist auf den Cyberangriff auf den australischen Hersteller Mackay Sugar: Zwei Mühlen standen still, 1.300 Farmen mussten die Ernte unterbrechen. Statt Lieferantenbeziehungen einmal aufzusetzen und dann zu vergessen, empfiehlt er kontinuierliche Überwachung, eine Bewertungsskala für Lieferanten nach Sensibilität der von ihnen verwalteten Daten, minimale Zugriffsrechte für Hochrisiko-Partner sowie sicherheitsbezogene Verträge mit harten Kennzahlen zum Drittanbieterrisiko statt periodischer Prüfungen.

Quantencomputer, die verbreitete Public-Key-Verfahren wie RSA und ECC brechen können, liegen laut Durbin noch einige Jahre entfernt. Relevant sei aber schon jetzt das Risiko „Harvest Now, Decrypt Later" — heute abgegriffene, langlebige Daten wie Gesundheitsakten, Finanzinformationen und geistiges Eigentum werden später entschlüsselt. Die Umstellung auf Post-Quanten-Kryptografie wird auf fünf bis sieben Jahre für kleine Unternehmen und zwölf bis über fünfzehn Jahre für große Organisationen geschätzt, weil verwundbare Kryptografie in Anwendungen, Infrastruktur, Hardware und Abhängigkeiten von Dritten erst aufgespürt und ersetzt werden muss — mit einem Software-Update ist es nicht getan. Wer langlebige sensible Daten hält, solle deshalb sofort planen: erst erfassen, wo und wie Verschlüsselung eingesetzt wird, dann einen stufenweisen Fahrplan aufstellen.

Viertens richten sich Staaten und ihre Stellvertreter gegen kritische Infrastruktur in Energie, Verkehr und Finanzwesen — und zwar auch gegen industrielle Steuerungs- und Betriebssysteme, nicht nur gegen klassische IT-Netze. 2026 trafen iranisch verbundene Hacker Energie-, Wasser- und Regierungsinfrastruktur in den USA und richteten realen operativen Schaden an. Schwerer fassbar sei die langsamere Bedrohung durch Desinformation, Deepfakes und hybride Kampagnen im Umfeld geopolitischer Konflikte.

Cyberrisiko sei daher nicht als reines IT-Thema zu behandeln, sondern aus Sicht der Geschäftskontinuität und der nationalen Ebene: regelmäßige Krisensimulationen, bessere Bedrohungsaufklärung, Austausch von Kompromittierungsindikatoren mit externen Stellen — und ein gedruckter, physisch gesicherter Notfallplan für den Fall, dass die Systeme ausfallen.