Cyber-Kriminalität

KI verändert die Ökonomie von Softwareangriffen - Kosten eines Angriffs sinken

, Thales | Autor: Herbert Wieler

Warum Reverse Engineering für Angreifer günstiger wird

Künstliche Intelligenz verändert nicht nur die Geschwindigkeit von Cyberangriffen, sondern zunehmend auch deren Wirtschaftlichkeit. Software, deren Analyse sich für Angreifer bislang kaum lohnte, kann durch KI-gestütztes Reverse Engineering plötzlich interessant werden. Für Hersteller bedeutet das: Die Kosten eines Angriffs sinken – und klassische Annahmen über Zeit, Aufwand und Schutzwirkung geraten unter Druck.

Ansgar Dodt, VP Product Management für Software Monetization bei Thales , führt aus, wie KI die Ökonomie von Softwareangriffen grundlegend verändert und selbst bislang wenig attraktive Anwendungen für Cyberkriminelle zunehmend interessant werden.

Ansgar Dodt, VP Product Management für Software Monetization bei Thales

Cyberkriminelle mussten ihre Ressourcen lange sehr gezielt einsetzen. Reverse Engineering erforderte Zeit, Fachwissen und Ausdauer, weshalb sich Angreifer in der Regel auf besonders attraktive oder erfolgversprechende Ziele konzentrierten. Für viele Softwareanbieter war genau diese wirtschaftliche Hürde ein indirekter Schutzmechanismus.

Mit leistungsfähigen KI-Modellen verschiebt sich dieses Verhältnis zunehmend. Wenn Analyse, Codeverständnis und die Suche nach Schwachstellen teilweise automatisiert werden können, sinkt der Aufwand pro Ziel. Damit wird auch Software interessant, die bisher möglicherweise unterhalb der wirtschaftlichen Angriffsschwelle lag.

KI senkt die Kosten der Schwachstellensuche

Ein großer Teil der Diskussion über generative KI in der Cybersicherheit konzentriert sich darauf, dass Angriffe schneller, skalierbarer und effizienter werden. Für Softwarehersteller könnte die wichtigere Veränderung jedoch wirtschaftlicher Natur sein.

KI reduziert den Zeit- und Personalaufwand, der notwendig ist, um potenzielle Schwachstellen zu identifizieren, Code zu analysieren und unterschiedliche Angriffspfade auszuprobieren. Frontier-Modelle können bereits heute bei der Untersuchung komplexer Softwarestrukturen unterstützen und dabei Aufgaben übernehmen, die bisher erhebliche manuelle Expertise erforderten.

Parallel wächst die Zahl veröffentlichter Schwachstellen weiter. Das US-amerikanische National Institute of Standards and Technology (NIST) hat deshalb unter anderem seine Arbeitsweise bei der National Vulnerability Database angepasst. Statt sämtliche CVEs umfassend anzureichern, konzentriert sich die Behörde verstärkt auf Schwachstellen, die bestimmte Priorisierungskriterien erfüllen. Die Entwicklung verdeutlicht ein grundsätzliches Problem: Die Menge potenziell relevanter Schwachstellen wächst schneller als die verfügbaren Ressourcen für deren Analyse.

Reverse Engineering verliert seine abschreckende Wirkung

Reverse Engineering war bislang eine natürliche Einstiegshürde. Wer unbekannten Code analysieren, Binärdateien untersuchen und mögliche Schwachstellen identifizieren wollte, benötigte spezialisierte Kenntnisse und erhebliche Zeit.

KI-Agenten können diese Arbeit zunehmend unterstützen. Sie können mit Dekompilern, Debuggern und anderen Sicherheitstools interagieren, unbekannten Code interpretieren und unterschiedliche Analyseansätze ausprobieren. Führt ein Ansatz nicht zum gewünschten Ergebnis, kann automatisiert eine alternative Methode getestet werden.

Damit wird menschliche Expertise keineswegs überflüssig. Erfahrung, Kreativität und tiefes technisches Verständnis bleiben entscheidend für komplexe Angriffe. Allerdings kann ein einzelner Angreifer mit KI-Unterstützung erheblich mehr potenzielle Ziele untersuchen als zuvor.

Genau darin liegt der eigentliche Skalierungseffekt: Nicht jeder wird durch KI zum hochqualifizierten Hacker – aber qualifizierte Angreifer können deutlich produktiver werden. Besonders exponiert ist Software außerhalb der Herstellerumgebung

Die Risiken unterscheiden sich erheblich danach, wo Software betrieben wird.

Cloud-native Anwendungen verbleiben häufig weitgehend innerhalb kontrollierter Infrastrukturen des Anbieters. Desktop-Anwendungen, On-Premises-Software, ICS-Komponenten, industrielle Systeme, vernetzte Geräte und Edge-Anwendungen werden dagegen direkt in Kundenumgebungen ausgeführt. Damit gelangt auch der ausführbare Code außerhalb des unmittelbaren Kontrollbereichs des Herstellers.

Erhält ein Angreifer Zugriff auf entsprechende Binärdateien, kann er diese praktisch unbegrenzt untersuchen – etwa auf Schwachstellen, proprietäre Algorithmen, kryptografische Routinen, privilegierte Funktionen oder andere sicherheitskritische Informationen.

KI verschärft dieses Problem, weil solche Analysen schneller und stärker automatisiert durchgeführt werden können.

Die möglichen Folgen reichen deutlich über einen klassischen Security Incident hinaus. Offen gelegter proprietärer Code kann geistiges Eigentum gefährden, neue Angriffspfade eröffnen und regulatorische Konsequenzen nach sich ziehen. Gleichzeitig kann das Vertrauen von Kunden in Hersteller und Produkte beschädigt werden.

Softwareanbieter sollten deshalb zunehmend davon ausgehen, dass verbreitete Software früher oder später automatisierten oder KI-gestützten Analysen unterzogen wird.

Der Wettlauf um Schwachstellen beschleunigt sich

Diese Entwicklung verändert auch das Verhältnis zwischen Angreifern und Verteidigern. Sichere Softwareentwicklung, Schwachstellentests und schnelle Patch-Prozesse bleiben elementar. Gleichzeitig kann kein Entwicklungsprozess garantieren, dass sämtliche Schwachstellen vor der Veröffentlichung erkannt werden.

KI erleichtert es jedoch, bereits ausgelieferte Anwendungen kontinuierlich zu untersuchen. Dadurch steigt der Druck auf Hersteller, Schwachstellen möglichst früh selbst zu identifizieren und zu beheben. In diesem Umfeld müssen Patch-Management und Anwendungsschutz enger zusammenspielen. Patches schließen bekannte Sicherheitslücken. Ergänzende Schutzmechanismen können gleichzeitig dafür sorgen, dass verbleibende Schwachstellen schwieriger zu identifizieren und auszunutzen sind. Damit entsteht vor allem eines: zusätzliche Zeit.

Software-Härtung gewinnt strategische Bedeutung

Das Ziel kann nicht darin bestehen, Reverse Engineering vollständig unmöglich zu machen. In vielen Fällen wäre dies technisch unrealistisch. Entscheidend ist vielmehr, den Aufwand für Angreifer möglichst stark zu erhöhen.

Mehrere Schutzebenen können dazu beitragen. Dazu zählen beispielsweise Code- und Datenverschleierung, Anti-Tampering-Mechanismen sowie Schutzmaßnahmen, die Anwendungen während der Laufzeit überwachen oder Manipulationsversuche erkennen. Solche Verfahren eliminieren keine Schwachstellen. Sie verändern jedoch die wirtschaftliche Gleichung eines Angriffs.

Jede zusätzliche Schutzschicht zwingt Angreifer dazu, mehr Zeit, Rechenleistung und Expertise aufzuwenden. Dadurch steigt die Wahrscheinlichkeit, dass Hersteller eine Schwachstelle selbst entdecken, einen Patch entwickeln und ein Update verteilen können, bevor eine breite Ausnutzung beginnt. Die Ökonomie des Angriffs wird zum Sicherheitsfaktor

KI wird die Kosten für die Analyse von Software weiter reduzieren. Unternehmen können weder kontrollieren, wie schnell sich entsprechende Modelle weiterentwickeln, noch wer Zugang zu ihnen erhält. Sie können jedoch beeinflussen, wie attraktiv ihre eigene Software als Angriffsziel ist.

Damit verschiebt sich die Sicherheitsstrategie. Neben sicherer Entwicklung, Schwachstellenmanagement und Patch-Prozessen gewinnt die wirtschaftliche Dimension eines Angriffs an Bedeutung. Die zentrale Frage lautet künftig nicht nur: Kann unsere Software analysiert werden? Sondern vielmehr: Wie teuer, aufwendig und zeitintensiv können wir diese Analyse für einen Angreifer machen?

Wer die eigene Software konsequent härtet, Analyse erschwert und Manipulationen früh erkennt, kann zumindest einen Teil des durch KI entstehenden Produktivitätsvorteils der Angreifer wieder ausgleichen.