KI hat schnell Einzug in den Arbeitsalltag kleiner und mittlerer Unternehmen (KMU) gehalten. Viele sind inzwischen über Chatbots hinausgegangen und haben begonnen, Aufgaben an KI-Agenten zu übertragen. Dies tun sie in der Hoffnung, sich einen Vorteil gegenüber ihren ebenfalls ressourcenknappen Wettbewerbern zu verschaffen und gleiche Wettbewerbsbedingungen mit größeren Unternehmen herzustellen. Tatsächlich setzen die besonders ambitionierten Anwender bereits Multi-Agenten-„Fließbänder“ ein oder experimentieren zumindest damit, bei denen ein leitender Agent ganze Schwärme von Spezialagenten verwaltet und Aufgaben zwischen ihnen verteilt.
Doch KI verändert mehr als nur die Art und Weise, wie Arbeit erledigt wird. Jeder neue Zugriff und jede neue Verbindung bringt für das Unternehmen neue Abhängigkeiten mit sich, die ein potenzielles Cybersicherheitsrisiko darstellen. KMU verfügen jedoch selten über überschüssige Ressourcen, am wenigsten im IT-Bereich. Insbesondere die Cybersicherheit ist oft nur ein Punkt auf der Aufgabenliste einer Person oder eines kleinen Teams, das sich um alles kümmert – von der Einrichtung von Benutzerkonten bis hin zu den Folgen von Zero-Day-Angriffen.
Dennoch werden wohl nur wenige Unternehmen bei der KI einen Rückzieher machen, bis jedes Risiko erfasst und behoben ist. Noch weniger wissen, welche Lücken zuerst geschlossen werden müssen – eine aktuelle weltweite Umfrage von ESET unter 4.400 Entscheidungsträgern in KMU ergab, dass 40 Prozent der Unternehmen noch nicht einmal über eine KI-Richtlinie verfügten. In Unternehmen, die bereits einen Vorfall erlebt hatten, waren solche Richtlinien häufiger anzutreffen. Dies verdeutlicht das bekannte Muster, dass wichtige Maßnahmen oft erst nach einem Sicherheitsvorfall getroffen werden.
Allgemein gesagt erweitern sich die heutigen Sicherheitsrisiken in zwei Hauptrichtungen: KI schafft neue Zugangswege zu Unternehmenssystemen, während Angreifer sie nutzen, um „alten“ Bedrohungen mehr Geschwindigkeit und Reichweite zu verleihen.
KI-Agenten, Doppelagenten und fehlgeleitete Agenten
Unabhängig von seinem Aufgabenbereich kann jeder mit Geschäftssystemen verbundene Agent im Rahmen der von seinem „Eigentümer“ erteilten Berechtigungen handeln. Sobald ein Agent Zugriff auf interne Dokumente hat und nach außen kommunizieren kann, kann alles, was seine Anweisungen beeinflusst, auch beeinflussen, wie er seine Berechtigungen nutzt. Ein Chatbot kann eine unvorhersehbare Antwort liefern, während ein Agent mit Zugriff auf Daten und Tools eine unvorhersehbare und letztlich kostspielige Maßnahme ergreifen könnte. In Multi-Agenten-Konstellationen können manipulierte Ergebnisse an den nächsten Teil der Kette weitergeleitet werden, was ein Kettenreaktionsproblem auslöst, dessen Ursache schwer aufzuspüren ist.
Natürlich haben einige Risiken im Zusammenhang mit KI-Agenten bekannte Ursachen: Die Lieferketten eines Agenten können kompromittiert und seine Berechtigungen missbraucht werden. Dies lässt sich am besten anhand von „Skills“ veranschaulichen. Darunter versteht man vorgefertigte Anweisungen, die einem Agenten mitteilen, welche Aktionen er ausführen und welche Tools er verwenden soll. Zwischen März und Mai 2026 scannten die Systeme von ESET fast 900.000 einzigartige „Skills“ aus beliebten Repositories: Mehr als 25.000 erwiesen sich als verdächtig und mehr als 3.000 als eindeutig bösartig, was zu dem Diebstahl von Anmeldedaten, Datenexfiltration und der Ausführung von Remote-Code führte.
Wie viele davon weltweit installiert wurden, lässt sich nur erahnen. Doch die Analyse zeigt, wie schnell sich rund um agentische KI eine schlecht regulierte Lieferkette entwickelt hat. Dem Skills-Ökosystem fehlt eine Gatekeeping-Funktion im Stil von App-Stores, und einmalige Überprüfungen vor der Installation reichen ebenfalls bei weitem nicht aus. Skills und Tool-Verbindungen, einschließlich solcher, die allgegenwärtige MCP-Server nutzen, bleiben auch nach einer ersten Überprüfung aktive Abhängigkeiten, da sich ihre Anweisungen und vorgelagerten Dienste jederzeit ändern können. Das Endergebnis könnte ein „Rug Pull“ sein, bei dem sich ein Tool, das sich zunächst wie erwartet verhält, später beispielsweise in einen Infostealer verwandelt.
Es ist unwahrscheinlich, dass ein kleines IT-Team jede solche Abhängigkeit bei der Installation überprüft, geschweige denn sie danach weiterhin im Auge behält. Tatsächlich wissen sie möglicherweise nicht einmal, dass ein Mitarbeiter eine scheinbar nützliche Skill mit einem Agenten verbunden hat. Sie tun dies ohne zu bemerken, dass Agenten beispielsweise auf das freigegebene Laufwerk zugreifen und mit einem Drittanbieter-Dienst kommunizieren können. Auch Skill-Beschreibungen dürfen nicht für bare Münze genommen werden. Viel zu oft hält ein Skill nicht, „was er verspricht“.
Weitere Einfallstore werden durch die LLMs selbst geschaffen. Die Modelle sind (berüchtigt) dafür, Halluzinationen zu erzeugen. Leider sind diese kein Grund zum Lachen, da sie letztendlich einen weiteren Weg von der Sprache zur Ausführung und zu einer vom Angreifer kontrollierten Ressource eröffnen. Beispielsweise neigen LLMs dazu, immer wieder dieselben Namen für Softwarebibliotheken und Webdomains zu erfinden, sodass Angreifer diese registrieren und darauf warten, dass ein (unbedarfter) Programmierer oder Programmieragent sie nutzt.
Agenten können zudem unter einer agentischen Fehlausrichtung leiden, bei der sie hartnäckig vorgehen - selbst wenn dies das Eindringen in andere Unternehmen beinhalten könnte. Angreifer können zudem bösartige Daten in das Langzeitgedächtnis eines Agenten einschleusen. Dort schlummert die Eingabe, bis sie abgerufen wird, um Betrug oder andere ruchlose Handlungen zu begehen. Weitere Bedrohungen tauchen regelmäßig auf: sei es als Proof-of-Concept oder als tatsächliche Angriffe, die in der Praxis entdeckt wurden.
Doch die vielleicht häufigste und heimtückischste Bedrohung zielt auf das ab, was einem Modell mitgeteilt wird. LLMs können vertrauenswürdige, privilegierte Anweisungen nicht zuverlässig von nicht vertrauenswürdigen, abgerufenen Daten unterscheiden und behandeln alles als einen Strom von Tokens. Dadurch sind Agenten besonders anfällig für indirekte Prompt-Injection-Angriffe, bei denen ein Angreifer Befehle in einer Webseite, einer E-Mail oder einer anderen Ressource versteckt, die der Agent abrufen soll. Die „EchoLeak“-Sicherheitslücke in Microsoft 365 Copilot zeigte das Risiko einer Datenpreisgabe, ohne dass jemals auf einen bösartigen Link geklickt werden muss. Bei einem kürzlich durchgeführten groß angelegten Red-Team-Wettbewerb wurde mindestens ein erfolgreicher Hijacking-Angriff auf jedes der 13 getesteten Spitzenmodelle festgestellt. Prompt-Injection steht durchweg an erster Stelle der OWASP-Liste der kritischsten Sicherheitsrisiken für LLM-Anwendungen.
Alten Angriffen neues Leben einhauchen
KI-spezifische Bedrohungen haben die altbewährten Zugangswege zu den „Kronjuwelen“ von Unternehmen keineswegs verdrängt. Phishing, anfällige Software, gestohlene Anmeldedaten und ungeschützte Remote-Dienste bilden nach wie vor den Kern vieler Vorfälle.
Der ESET SMB Cyber Readiness Index 2026 nennt Phishing und die Ausnutzung bekannter Software-Schwachstellen als die beiden häufigsten Ursachen für Sicherheitsverletzungen. Die Geschwindigkeit, mit der Schwachstellen ausgenutzt werden, lässt den Verteidigern oft wenig bis gar keine Zeit für Patches oder Abhilfemaßnahmen: Fast ein Viertel der fast 500 bekannten ausgenutzten Schwachstellen im ersten Halbjahr 2026 wurde am Tag ihrer Offenlegung oder sogar schon davor ausgenutzt.
Auch Phishing und andere Social-Engineering-Bedrohungen ändern ständig ihr „Gesicht“ und ihre Vorgehensweise und das mit beachtlichem Erfolg: Laut Microsoft erzielen KI-automatisierte Phishing-E-Mails eine Klickrate von 54 Prozent, gegenüber 12 Prozent bei herkömmlichen Versuchen. Unterdessen nimmt das QR-Code-Phishing rasant zu, während „ClickFix“ mittlerweile oft als KI-Fehlerbehebung getarnt ist und die öffentlichen Freigabefunktionen beliebter KI-Dienste missbraucht, um bösartige Anweisungen zu hosten.
Viele Phishing-Kampagnen sind so konzipiert, dass sie der kritischen Prüfung standhalten, die Mitarbeiter mittlerweile gewohnt sind. KI ermöglicht es, maßgeschneiderte Köder kostengünstig in enormem Umfang und mit hoher Geschwindigkeit zu produzieren, während vorgefertigte „Phishing-as-a-Service“-Kits die Mittel zum Abfangen von Anmeldedaten bereitstellen. Angreifer streben zudem möglichst wenig Widerstand an und fügen sich in den normalen Arbeitsalltag ein, um Mitarbeiter zu erreichen, während deren Konten bereits authentifiziert sind.
Ransomware, von der kleine und mittlere Unternehmen (KMU) seit Jahren am stärksten betroffen sind, wird mittlerweile in größerem Umfang bei geringeren Erträgen eingesetzt. Angreifer nehmen zudem zunehmend die Technologien ins Visier, die ihre Machenschaften vereiteln: ESET hat mehr als 100 Tools dokumentiert, die darauf ausgelegt sind, Endpoint-Detection-and-Response-Tools (EDR) außer Gefecht zu setzen. Die meisten nutzen dabei anfällige Treiber aus, und es tauchen regelmäßig neue auf.
Auch KI taucht zunehmend in Malware auf, wenngleich die bisher gefundenen Beispiele meist noch in einem frühen Stadium oder experimentell sind. So haben ESET-Forscher beispielsweise „PromptLock“ dokumentiert, einen Proof-of-Concept, der zugleich die erste bekannte KI-gestützte Ransomware ist, sowie „PromptSpy“, die erste bekannte Android-Malware, die generative KI in ihrem Ausführungsablauf missbraucht. Seitdem wurden weitere Premieren und bemerkenswerte Beispiele aufgedeckt. Doch der Hauptbeitrag der KI zur Cyberkriminalität besteht nach wie vor in der Beschleunigung durch Menschen und weniger in der autonomen Entwicklung von Malware. Zusammen ermöglichen kürzere Erkundungszeiten, effektiveres Social Engineering, kostengünstigere Standard-Malware und eine schnellere Anpassung den Angreifern, mit weniger Aufwand mehr zu erreichen.
Was das für ein kleines Team bedeutet
Kleine Teams haben alle Hände voll zu tun. Genügend Personal einzustellen, um jeden Sicherheitsbedarf abzudecken, ist für ein KMU selten ein gangbarer Weg. Bezeichnenderweise veröffentlicht die größte Studie zur Belegschaft im Bereich Cybersicherheit keine globalen Personalengpässe mehr, sondern nennt nun fehlende Kompetenzen als aussagekräftigeres Maß für den Fachkräftemangel. Dabei steht KI-Sicherheit ganz oben auf der Liste der Mangelkompetenzen.
Wie bei allem anderen im Bereich Sicherheit ist der erste „Anlaufpunkt“ auf diesem Weg die Transparenz: Welche Agenten und KI-Dienste laufen, wer hat sie verbunden und was dürfen sie aufgrund ihrer Berechtigungen tun? Dies verweist auf das tödliche Dreigespann der agentenbasierten Sicherheit: Zugriff auf sensible Daten, Kontakt mit Material von außerhalb des Unternehmens und Berechtigungen zur externen Kommunikation oder zum Ergreifen von Maßnahmen. Ein Agent, der ein freigegebenes Laufwerk ausliest, eingehende E-Mails verarbeitet und Nachrichten versendet, verfügt über alle drei. Wird eine dieser „Komponenten“ entfernt, verringert sich das Risiko erheblich.
Autonome und halbautonome Systeme benötigen aufgaben- und zeitbezogene Grenzen und müssen hinsichtlich fehlerhaften Verhaltens überwacht werden. Um einen Agenten und alles, was er tun kann, zu sichern, muss man über das Modell selbst hinausblicken. Dabei sollten seine Identität, die Informationen, die der Agent aufnimmt, die ihm zur Verfügung stehenden Werkzeuge sowie die Kontrollen, die seine Handlungen regeln und einschränken, berücksichtigt werden.
Während Schatten-IT für viele Unternehmen seit Jahren ein blinder Fleck ist, fügt Schatten-KI – also die nicht genehmigte Nutzung von KI durch Mitarbeiter, treffend auch als „Bring Your Own AI“ bezeichnet – eine weitere wichtige Komplexität hinzu, die über das Risiko der Weitergabe sensibler Informationen an einen Chatbot hinausgeht: Ein Tool mit übermäßigen Berechtigungen könnte Maßnahmen in einem Ausmaß ergreifen, das einem Mitarbeiter niemals möglich wäre.
Angesichts der verfügbaren Mitarbeiter und Arbeitsstunden fehlen vielen Unternehmen die Ressourcen, um die Sicherheit durchgängig zu gewährleisten: Bereitstellung, Konfiguration, Überwachung, Auswertung, Untersuchung und Reaktion. So verlockend es auch sein mag: Die vollständige Automatisierung und der Verzicht auf den Menschen bergen ebenfalls Risiken. Automatisierung ist bei sich wiederholenden Entscheidungen zuverlässig, bei mehrdeutigen oder komplexen Entscheidungen jedoch weniger sicher. Es häufen sich Fehler, wenn eine automatisierte Fehleinschätzung als Eingabe für die nächste dient. Jemand muss den größeren Kontext berücksichtigen, um zu entscheiden, ob ungewöhnliches Verhalten auf einen Eindringling oder eine Störung zurückzuführen ist.
Ein Managed Detection and Response (MDR)-Dienst nutzt fortschrittliche Automatisierung, um mehr Aktivitäten zu überprüfen, lenkt jedoch die Aufmerksamkeit eines Experten auf verdächtiges Verhalten. Heutzutage muss ein solcher Dienst zudem über fortschrittliche, KI-gesteuerte Sicherheitsfunktionen verfügen und die Überwachung dessen umfassen, was KI-Agenten abrufen oder nutzen (seien es Dateien, externe Dienste, Repositorien, Skills und Plugins) sowie was sie mit den Ressourcen tun, sobald diese ausgeführt werden. Wenn Mitarbeiter dialogorientierte Chatbots nutzen, muss der Dienst prüfen, was hochgeladen wird, und schädliche sowie riskante Inhalte beim Rücklauf kennzeichnen. Der Dienst muss zudem Aktivitäten erkennen, die häufig auf eine Kompromittierung folgen, darunter verdächtige Befehle, laterale Bewegung, Datendiebstahl und den Einsatz von Ransomware.
Und doch erfordert all dies nicht, dass Unternehmen eigene Sicherheitsabteilungen aufbauen oder Fachkräfte einstellen, an denen es offensichtlich mangelt. Der Dienst ist von Anfang an einsatzbereit, wobei die KI einen Teil der Arbeitslast übernimmt und ein Experte zur Hand ist, um die notwendigen Entscheidungen zu treffen. Für ein Unternehmen mit einem kleinen IT-Team ist dies die einzige Form eines Sicherheitsdienstes, die jemals mit seiner täglichen Realität vereinbar sein wird.





