Nürnberg - Cyberkriminelle setzen zunehmend auf KI. Viele Unternehmen sind darauf kaum vorbereitet. Eine Studie des TÜV und des Bundesamtes für Sicherheit in der Informationstechnik zeigt, wie groß die Sicherheitslücke ist.

Die nächste Phishing-Mail könnte täuschend echt aussehen und dennoch möglicherweise gar nicht von einem Menschen geschrieben worden sein. Cyberkriminelle nutzen Künstliche Intelligenz zunehmend, um Unternehmen anzugreifen. Viele Firmen sind darauf allerdings noch nicht ausreichend vorbereitet.

Das zeigt eine aktuelle Studie des TÜV-Verbands und des Bundesamts für Sicherheit in der Informationstechnik (BSI). Dafür wurden mehr als 500 Unternehmen mit mindestens 20 Beschäftigten befragt. Das Ergebnis ist alarmierend: Nur elf Prozent der Unternehmen, die KI nutzen oder ihren Einsatz planen, haben spezielle Abläufe für Sicherheitsvorfälle mit KI-Bezug.

Jedes sechste Unternehmen berichtet von einem KI-Angriff

Gleichzeitig ist das Problem längst in den Unternehmen angekommen. 17 Prozent der befragten Firmen berichten von einem Cyberangriff oder Betrugsversuch in den vergangenen zwölf Monaten, bei dem KI eine Rolle gespielt hat oder vermutet wird.

In vier Prozent der Fälle sei der Einsatz von KI bei einem Angriff bestätigt worden. Weitere elf Prozent meldeten Verdachtsfälle, zwei Prozent sowohl bestätigte als auch vermutete Vorfälle. Die tatsächliche Zahl könnte allerdings höher liegen, warnt der TÜV-Verband: Nicht immer sei zu erkennen, ob bei einem Angriff Künstliche Intelligenz eingesetzt wurde.

Am häufigsten setzen die Angreifer auf täuschend echte Phishing-Mails. 90 Prozent der Unternehmen, die von entsprechenden Angriffen berichten, nennen diese Methode. Der Vorteil für Kriminelle: KI kann Nachrichten nicht nur sprachlich sauber formulieren. Sie kann sie auch gezielt auf einzelne Personen, Unternehmen oder Situationen zuschneiden. Damit wird es schwieriger, gefälschte Nachrichten anhand typischer Rechtschreibfehler oder einer auffälligen Sprache zu erkennen.

40 Prozent der betroffenen Unternehmen berichten zudem von automatisierten Angriffsskripten. Diese können eigenständig nach Schwachstellen suchen und ihr Vorgehen anpassen. Eine weitere Gefahr sind sogenannte Deepfakes. 11 Prozent der betroffenen Firmen berichten von gefälschten Audio- oder Videoaufnahmen. Denkbar ist etwa, dass die Stimme eines Vorgesetzten imitiert wird, um Beschäftigte zu einer Überweisung zu bewegen.

Was Unternehmen gegen KI-Angriffe tun

Bei den Schutzmaßnahmen klafft allerdings eine deutliche Lücke. 43 Prozent der Unternehmen greifen bislang auf ihre normalen IT-Sicherheitsprozesse zurück – ohne diese um spezielle KI-Regeln zu ergänzen. 20 Prozent arbeiten derzeit an entsprechenden Abläufen. Ein Viertel der Unternehmen hat überhaupt keine Regelungen für KI-bezogene Sicherheitsvorfälle.

Dabei ist KI längst in vielen Betrieben angekommen: 49 Prozent setzen die Technologie bereits ein, weitere neun Prozent planen dies innerhalb der kommenden zwölf Monate. 42 Prozent nutzen derzeit keine KI und planen auch keinen Einsatz.

KI kann Unternehmen schützen, wird aber noch selten dafür eingesetzt

Die Studie zeigt dabei eine bemerkenswerte Schieflage: KI ist nicht nur ein Werkzeug für Angreifer. Sie könnte auch bei der Verteidigung helfen. Doch bislang nutzen lediglich 31 Prozent der KI-Anwender die Technologie zur Verbesserung ihrer IT-Sicherheit. KI kann beispielsweise dabei helfen, verdächtige Muster zu erkennen oder neue Angriffsmethoden schneller aufzuspüren.

„Während Angreifer mit KI schneller und zielgerichteter werden, muss auch die Cyberabwehr technologisch nachziehen“, wird TÜV-Verbandspräsident Dirk Stenkamp in einer Pressemitteilung zitiert. Die Gefahr kommt allerdings nicht ausschließlich von außen. Unternehmen müssen auch ihre eigenen KI-Anwendungen absichern.

So setzen 67 Prozent der KI-nutzenden Firmen auf Qualitätssicherung und eine menschliche Kontrolle kritischer KI-Ergebnisse. 64 Prozent beschränken Zugriffsrechte, 62 Prozent schützen sensible Daten beispielsweise durch Anonymisierung.

Weniger verbreitet ist dagegen die Überwachung der KI-Nutzung: Nur 40 Prozent der Unternehmen haben eine entsprechende Protokollierung oder ein Monitoring eingerichtet. Acht Prozent haben nach eigenen Angaben keine der abgefragten technischen Schutzmaßnahmen umgesetzt.

Eine wichtige Botschaft der Studie richtet sich deshalb auch an Firmen, die selbst bislang auf Künstliche Intelligenz verzichten. „Auch Unternehmen, die selbst keine KI einsetzen, sind durch KI-gestützte Cyberangriffe gefährdet“, sagt BSI-Vizepräsident Thomas Caspers. Unternehmen sollten sich deshalb unabhängig von ihrer eigenen KI-Strategie mit dem Thema beschäftigen.