KI-gestützte Angriffe: Deutsche Unternehmen bislang schlecht gerüstet
Cyberangriffe mithilfe Künstlicher Intelligenz (KI) stellen die deutschen Unternehmen vor große Herausforderungen. Nur jedes zehnte Unternehmen sei gegen KI-gestützte Angriffe gerüstet, teilten der TÜV-Verband und das Bundesamt für Sicherheit in der Informationstechnik (BSI) am Mittwoch mit. Dabei habe in den vergangenen zwölf Monaten bereits jedes sechste Unternehmen in Deutschland (17 Prozent) einen Cyberangriff oder Betrugsversuch registriert, bei dem KI eine Rolle gespielt hat oder dies vermutet wird.
Für die KI-Sicherheitsstudie des BSI und des TÜV-Verbands wurden rund 500 Unternehmen ab 20 Mitarbeiterinnen und Mitarbeitern befragt. Dabei zeigte sich der Untersuchung zufolge, dass die meisten Unternehmen, die selbst KI nutzen oder dies planen, auf KI-gestützte Cyberangriffe nur unzureichend vorbereitet sind: Lediglich elf Prozent von ihnen haben demnach spezielle Abläufe für den Umgang mit KI-bezogenen Sicherheitsvorfällen etabliert.
43 Prozent greifen hingegen auf ihre allgemeinen IT-Sicherheitsprozesse zurück, haben diese aber bislang nicht um KI-spezifische Regeln ergänzt. Weitere 20 Prozent arbeiten derzeit entsprechende Abläufe aus, ein Viertel (25 Prozent) hat bislang keine Regelungen dafür.
Laut der Studie sind täuschend echte Phishing-Mails die häufigste Angriffsform. Außerdem berichteten 40 Prozent der Unternehmen, die einen IT-Sicherheitsvorfall mit KI-Bezug erlebten oder dies vermuteten, von automatisierten Angriffsskripten, die eigenständig nach Schwachstellen in der IT-Sicherheit suchen. Elf Prozent nannten Deepfakes, also gefälschten Audio- oder Videoaufnahmen. "Diese werden beispielsweise genutzt, um Stimmen von Führungskräften zu imitieren und Mitarbeitende zu Überweisungen zu bewegen", erklärten BSI und TÜV-Verband.
"KI verschärft die Bedrohung von außen und schafft neue Risiken im eigenen Betrieb", hob TÜV-Verbandspräsident Dirk Stenkamp hervor. "Angreifer können mit KI ihre Attacken automatisieren und Menschen gezielter täuschen", erläuterte er. "Für Mitarbeitende ist oft kaum noch zu erkennen, ob eine E-Mail von einem Menschen verfasst oder mit KI erstellt wurde."
Was die Unternehmen bislang registriert hätten, könne deshalb "nur die Spitze des Eisbergs sein", mahnte er. Umso wichtiger sei es, "bestehende Sicherheits- und Notfallprozesse um KI-bezogene Szenarien zu ergänzen". Gleichzeitig berge der KI-Einsatz in den Betrieben auch eigene Risiken: Die KI könne "sensible Daten preisgeben oder auf Grundlage falscher Informationen Entscheidungen treffen".
Laut der Studie setzen 49 Prozent der befragten Betriebe KI ein. Weitere neun Prozent haben dies innerhalb der nächsten zwölf Monate vor. 42 Prozent der Unternehmen setzen keine KI ein und planen dies auch nicht.
O.F.MacGillivray--NG