Microsoft begründet den Rückstand der Verteidiger vor allem strukturell: „Behebung ist von Natur aus deutlich langsamer als Entdeckung, nicht zuletzt, weil viele Systeme keine belastbaren Unit- und Integrationstests besitzen und Codeänderungen daher nicht schnell ausgerollt werden können“, warnt der Konzern. Die Folge sei eine mehrjährige Phase, in der die Zahl bekannter, aber ungepatchter Schwachstellen stark ansteige. Gut vorbereitete und finanziell gut ausgestattete Gegner könnten auf diesem Weg große Mengen an Zero-Day-Lücken anhäufen.
Neben der Schwachstellensuche setzen Angreifer KI laut Bericht zur Erzeugung maßgeschneiderter Schadsoftware ein sowie zur Beschleunigung der Aktivitäten nach einer Kompromittierung – Datenabfluss, Suche nach Geheimnissen und seitliche Bewegung im Netz verkürzten sich von Tagen auf Minuten. Größere Teile der Angriffskette ließen sich mit begrenztem menschlichem Zutun automatisieren.
Damit verschiebt sich auch das Fähigkeitsgefälle zwischen den Tätergruppen. „Für versierte Akteure ermöglicht KI beispiellose Geschwindigkeit, Skalierung und Anpassung und verkürzt die Angriffskette von Tagen auf Sekunden“, schreibt Microsoft. „Für weniger versierte Akteure macht die KI-gestützte Skalierung jene Angriffspersistenz zugänglich, die bisher allein Nachrichtendiensten vorbehalten war; die Möglichkeit, Angriffe – insbesondere Social-Engineering-Angriffe für Phishing und Betrug – zu individualisieren, dürfte die Erfolgsquoten erhöhen.“ Kriminelle Gruppen erhielten so Fähigkeiten, die zuvor mit staatlich unterstützten Akteuren verbunden waren.
Staatliche Gruppen wiederum setzen KI bereits in realen Operationen ein. Einige chinesische staatlich unterstützte Akteure nutzen laut Microsoft KI-Werkzeuge, um Schwachstellen aufzuspüren und deren Ausnutzung zu erlernen, verlassen sich daneben aber weiter auf Phishing und Fernzugriffstrojaner. Bei russischen staatlich unterstützten Akteuren beobachtete Microsoft den Einsatz von „Vibe Coding“ und KI-generierten Werkzeugen zur Beschleunigung ihrer Angriffe.
Nordkoreanische IT-Fernarbeiter verwenden KI nach Angaben des Berichts zum Aufbau von Scheinidentitäten, für Social Engineering und zur Aufrechterhaltung des Zugangs zu Organisationen. Andere nordkoreanische Akteure erstellen damit Schadsoftware und verwalten Angriffsinfrastruktur; teils kamen agentische Arbeitsabläufe und von Sprachmodellen erzeugter Code zum Einsatz, um die Verteilung von Malware zu beschleunigen. Solche Kampagnen ähneln früheren Fällen: BleepingComputer berichtete, dass die nordkoreanische Gruppe Konni KI-generierte PowerShell-Malware gegen Blockchain-Entwickler und -Ingenieure einsetzte, sowie über nordkoreanische Operationen mit falschen IT-Beschäftigten, die unter anderem mit Deepfake-Videos überzeugende Identitäten schufen und bei westlichen Unternehmen angestellt wurden.
Trotz dieser Entwicklung sieht Microsoft noch keine vollständig autonomen Cyberangriffe. Die meisten realen Kampagnen setzten weiterhin auf Menschen, die Ziele auswählen, Entscheidungen treffen und komplexe Teile eines Angriffs übernehmen. „Die meisten beobachteten Kampagnen behalten eine menschliche Steuerung bei, auch wenn modernste Systeme im Labor und in ersten realen Fällen durchgängige Autonomie zeigen“, so der Bericht.
