Wer behält bei KI-Angriffen die Kontrolle?

Shownotes

Im Studio der „Presse“ spricht Eva Komarek mit Martina Lindorfer, Professorin für Security und Privacy an der TU Wien, über die wachsende Bedeutung von Künstlicher Intelligenz in der Cybersicherheit und darüber, warum die letzte Entscheidung dennoch beim Menschen bleiben sollte.

Der Cybercrime Report des Bundeskriminalamts zeigt, dass Angriffe auf IT-Systeme weiterhin ein relevantes Sicherheitsproblem darstellen. Lindorfer beschäftigt sich in ihrer Forschung intensiv mit Schadsoftware und deren Erkennung. Malware ist über die Jahre professioneller und komplexer geworden. Parallel dazu wurden jedoch auch die Werkzeuge weiterentwickelt, mit denen sich schädliche Programme aufspüren und analysieren lassen.

Eine immer größere Rolle spielt dabei Künstliche Intelligenz. Angreifer können KI nutzen, um Schadcode schneller zu erstellen oder bestehende Angriffsmethoden effizienter anzupassen. In der Sicherheitsforschung kommen entsprechende Technologien allerdings bereits seit längerer Zeit zum Einsatz, etwa um Auffälligkeiten zu erkennen oder Schadsoftware automatisiert zu klassifizieren.

Der Mensch und IoT als Angriffspunkt

Ein häufiges Einfallstor ist weiterhin der Mensch. Klassische Phishing-Mails zählen nach wie vor zu den verbreiteten Angriffsmethoden. Mit KI lassen sich solche Nachrichten noch glaubwürdiger gestalten, auch Deepfakes erschweren zunehmend die Einschätzung, ob eine Nachricht, Stimme oder Person tatsächlich echt ist.

Ein weiteres Risiko liegt im Internet of Things. Vernetzte Geräte wie Drucker oder Router können potenzielle Angriffspunkte darstellen – besonders dann, wenn sie über Jahre im Einsatz sind und keine Sicherheitsupdates mehr erhalten. Laut einer Studie Lindorfers beruhen viele Schwachstellen auf Problemen, die bereits seit mehr als zehn Jahren bekannt sind und eigentlich längst behoben sein sollten.

Für die Zukunft sieht Lindorfer vor allem zwei Herausforderungen: die wachsende Abhängigkeit von KI und die zunehmende Komplexität moderner Systeme. Viele Sicherheitslücken entstehen nicht in einzelnen Komponenten, sondern im Zusammenspiel verschiedener Systeme und Funktionen. Umso wichtiger wird es, technische Strukturen übersichtlich zu halten, unnötige Funktionen zu vermeiden und menschliche Kontrolle als festen Bestandteil der Cybersecurity zu bewahren.

Information Alle Expert:innengespräche zur Themenwoche „Cybersecurity“ sind nachzusehen unter diepresse.com/cybersecurity.

Dieser Inhalt wurde von der „Presse“-Redaktion in Unabhängigkeit gestaltet. Er wurde mit finanzieller Unterstützung von PwC und Check Point Software Technologies Ltd ermöglicht.

Transkript anzeigen

00:00:00: Dieser Inhalt wurde von der Presse in redaktioneller Unabhängigkeit gestaltet.

00:00:04: Er ist mit finanzieller Unterstützung unseres Kooperationspartners entstanden.

00:00:13: Cyberkriminelle rüsten auf, Schadsoftware wird raffinierter und künstliche Intelligenz eröffnet angreifern völlig neue Möglichkeiten.

00:00:22: Gleichzeitig wird es schwieriger solche Bedrohungen zu erkennen und rechtzeitig abzuwehren.

00:00:28: Wie gefährlich ist moderne malware also?

00:00:30: Was verändert KI tatsächlich Und wer hat in diesem technologischen Wettrüsten derzeit die Nase vorne?

00:00:37: Diese und weitere Fragen diskutiert Eva Kommerik im Rahmen der Schwerpunktwoche Cybersecurity mit Martina Lindorfer, Professorin für Security and Privacy an der TU Wien.

00:00:50: Alle Beiträge zum Thema finden Sie unter depresse.com.

00:00:54: slash cybersecurity.

00:00:57: Frau Lindorffer!

00:00:59: Die jüngsten Zahlen im Cybercrime-Report vom Bundeskriminalamt zeigen dass selber Angriffe auf Ethysysteme in Österreich weitersteigen.

00:01:07: Im vergangenen Jahr waren das sogar knapp neun Prozent!

00:01:10: Sie beschäftigen sich seit vielen Jahren mit Schadsoftware, wie sehr hat sich denn Schad-Software im Vergleich zuvor zehn, fünfzehn Jahre verändert?

00:01:18: Schad Softwares ist auf jeden Fall professioneller geworden, hängt auch damit zusammen, dass es einfach ein Big Business ist, Sauberkriminalität und es ist eher professionelle Softwareentwicklung kann man mittlerweile sagen von auch sehr serviceorientiertes angefangen von, wer programmiert jetzt wie die Schadsoftware?

00:01:36: Wie kommt die Schadsoftware auf die Geräte von den Nutzern?

00:01:40: und wie mache ich dann eigentlich Geld mit dem infizierten Computer oder dem infiziertem Handy.

00:01:48: Wie schafft denn jetzt auch zum Beispiel moderne Schad-Software Sicherheitssoftware besser zu umgehen als das früher der Fall war?

00:01:57: Es gibt ja angeblich schon Schadprogramme, die erkennen dass sie gerade selbst analysiert werden.

00:02:02: Das war eigentlich schon länger der Fall und Security ist dieses Katz-und-Maus-Spiel, wo Schadsoftware versucht besser zu werden um zu erkennen wenn sie analysiert wird.

00:02:12: Und natürlich die Analyse dann wieder versucht transparenter zu werden und sich vor der Schadsoftware zu verstecken.

00:02:18: Es ist ein gewisses Wettrüsten.

00:02:20: Im Bundeskriminalamt nennt im Saubergheim Report jetzt auch KI als besonderes Instrument.

00:02:27: das wird immer für die Täter wichtiger auch um es einzusetzen.

00:02:32: Kann jetzt KI in der Zwischenzeit auch schon selbst Schadsoftware programmieren?

00:02:38: Vermutlich.

00:02:39: Es ist wirklich, es ist noch viel Hype bei dem was die KI kann.

00:02:43: Viel Marketing für die Unternehmen, die die KI herstellen.

00:02:47: aber so wie KI uns hilft normaler Software zu programmieren kann natürlich KI auch super hilfreich sein Schad-Software zu entwickeln.

00:02:56: Und wieviel Programmierfähigkeit muss ich da selber haben?

00:03:01: Im Endeffekt eine normale Durchschnittskai, ich sage jetzt mal JetGPT und jetzt irgendetwas zu nennen.

00:03:07: Schadsoftware programmieren die ich dann einsetzen kann obwohl ich das vielleicht normalerweise nicht könnte?

00:03:13: Ich denke ja im Endeffekts ist die KI trainiert auf allen möglichen Beispielen auch von Schad software die mir in der Vergangenheit gesehen haben und relativ gut in Komponenten zusammenzustäpseln und mir dann die Schad Software zu bauen mit dem Ziel was ich immer vorfolge

00:03:28: Wissen Sie wird sowas verstärkt gemacht, also können sozusagen kleine Kriminelle jetzt auch zu hackern werden.

00:03:35: Es ist super schwierig da zuverlässige Informationen jetzt gerade zu haben und wie gesagt auch noch immer ein bisschen abzuschätzen.

00:03:44: was ist jetzt der Hype?

00:03:45: Und was passiert wirklich?

00:03:47: Und passiert das ja im großen Stil oder nicht?

00:03:52: Wie schaut es denn jetzt umgekehrt aus?

00:03:53: Also wie gut ist denn jetzt auch KI oder wie weit kann es auch eingesetzt werden, um Angriffe zu erkennen und vielleicht dann auch zu verhindern.

00:04:03: Wie ist denn da das Katz-Mauspiel, das Verhältnis?

00:04:06: Im wissenschaftlichen Bereich forschen wir schon ganz lange an dem Einsatz von KI zur Erkennung von Melwea zum Beispiel zur Erkennung von Angriffen.

00:04:14: Es ist nur jetzt immer mehr der Hype da durch die generative KI.

00:04:20: Aber ja, es ist wichtig dass wir auch nicht nur den Angreifen die KI überlassen sondern auch untersuchen wie wir sie einsetzen können.

00:04:27: Wo ihr war, da war's halt das Problem.

00:04:29: Sie, wir sollten nicht zu abhängig werden von KI und die KI alles entscheiden lassen und im Endeffekt auch so unsere eigenen Fähigkeiten unser eigenes Lernen an die KI abgeben.

00:04:40: Aber was sind denn da so Ihre, wenn Sie es gerade sagen, Sie forschen daran?

00:04:44: Was sind so ihre Erkenntnisse?

00:04:46: Wo ist es am besten geeignet zum Beispiel KI einzusetzen, um sich zu verteidigen.

00:04:51: und wo wäre beispielsweise relevant zu sagen da spielt der Mensch einfach noch die wichtige Rolle?

00:04:57: Ich glaube es ist generell wichtig dass der Mensch immer nach Teil vom System ist in dem KI eingesetzt wird.

00:05:02: KI ist unglaublich gut als großen Datenmengen die zu priorisieren und zu filtern.

00:05:07: aber die letztendliche Entscheidung was ist jetzt ein Angriff und vor allem auch einen Angriff zu verstehen das sollte beim Menschen liegen.

00:05:14: man sagt ja auch immer der Mensch größten Schwachstellen in den KI-Systemen, nicht die KI- Systeme sondern bei IT-Ssystemen.

00:05:23: Machen wir es mal konkret wo er öffnet sich denn heute versus vielleicht auch noch von früher Cyberkriminellen typischerweise die erste Tür?

00:05:31: ist das immer noch ein klassisches Fishing Mail oder gibt's da längst andere Eintrittsdauer?

00:05:37: Fishing ist leider nach immer eines der Hauptproblema und das ist auch genau das Thema wo die KI wirklich gut ist Fishing-Emails zu generieren.

00:05:48: Und es geht ja nicht nur um Fishing Emails, eine Entwicklung in den letzten Jahren waren auch diese Deepfakes, wo man wirklich realistisch aussehende Videos und Sprachnachrichten von Menschen generieren kann.

00:06:01: Wie erkenne ich die Damage beispielsweise?

00:06:02: Dass ich nicht darauf reinfalle?

00:06:04: Ich habe das ein privates Beispiel.

00:06:07: vor einigen Monaten ist so wie glaube ich auf WhatsApp dieses Nachrichten herum gegangen mit Sprachnachrichten, ruf mich bitte

00:06:14: oder

00:06:14: überweiß mir bitte Geld da und dahin.

00:06:17: Meine Mutter hat noch gesagt, oder hat schon mittlerweile ein gesundes Skepticism und hat dann bei mir lieber mal nachgefragt du warst das eigentlich was soll es jetzt?

00:06:26: Du bist doch jetzt gerade gar nicht in Lenz oder Wien oder... Es wird immer immer schwieriger und auch schwieriger dass man nicht zu paranoid wird weil es auch oft mitkriegt, dass legitime E-Mails teilweise sehr nach Fishing

00:06:39: klingen.

00:06:40: Das heißt, die Grenze verschwindet immer mehr.

00:06:44: Und das nehme ich mal an betrifft dann auch wahrscheinlich Unternehmer nicht die danach möglicherweise Anordnungen von Chefitäten kriegen irgendwas finanziell freizugeben oder zu überweisen oder was auch immer.

00:06:56: und da ist es natürlich schwierig möglicherweise schwieriger als wenn die wenn die Mama das WhatsApp kriegt man möge was überweisen.

00:07:06: Ein Thema mit dem sie sich ja auch beschäftigen ist beispielsweise Smartphones.

00:07:10: Wir nützen es im Grunde in der Zwischenzeit alle, wir brauchen sie eigentlich auch weil.

00:07:15: ich sage jetzt mal man kann ja kaum noch eine Banküberweisung machen ohne dass man ein Smartphone dabei hat.

00:07:23: wie ist denn da die Gefahr das man über Smartphones einen Einfallstor hat?

00:07:29: wie hat sich da etwas entwickelt, weil ich sage jetzt mal klassische IT-Computer etc.

00:07:35: ist eine Sache aber Smartphones sind ja wieder im Grunde ein ganz anderer Bereich.

00:07:39: Bei Smartphones und Apps muss man dazusagen dass es mittlerweile die Apps haben euch irgendwie den Begriff von Melva so bisschen verändert.

00:07:46: Es gibt nicht die klassischen Melva auf Smartphones oder es ist weniger verbreitet als auf anderen Geräten.

00:07:54: Aber oft kann man schon sagen das Eine Legitimer App, die wir benutzen eigentlich verhalten zeigt was wir früher gesagt hatten.

00:08:00: Ja das ist ja eigentlich mal bei dem den Daten, die die App überhaupt sammelt.

00:08:04: Da kann man als Beispiel in diesen ganzen Social Networks nehmen wo es einfach mittlerweile ganz normal ist dass die Zugriff auf alle meine Daten, all meine Kontakte, alle meine Fotos Meine Standarddaten wo ich immer gerade bin Einfach haben.

00:08:18: Und das ist gefährlich oder das sollte eigentlich nicht sein?

00:08:21: Oder heißt das jetzt nur wie akzeptieren hier etwas was wir möglicherweise vor zehn Jahren nicht akzeptiert hätten und müssen dann auch damit leben, dass wir immer transparenter werden.

00:08:31: Ich finde es problematisch.

00:08:32: das wird einfach so akzeptieren und ganz viel macht in die Hände von ein paar großen Firmen geben.

00:08:39: jede Datensammlung kann gegen mich missbraucht werden weil natürlich je mehr die App weiß von mir umso einfacher ist es dann auch wieder Social Engineering zu machen und Fishing Attacken zu machen wenn eine Angriffe durch solche Datenquellen gute Profile brauchen können.

00:08:56: Das heißt also, dann müsste aber ja dieses Unternehmer gehackt werden.

00:08:59: Oder ist... Also wie muss ich mir das jetzt vorstellen?

00:09:03: Jetzt sammeln die Social Media-Unternehmern meine Daten.

00:09:07: Das würde überheißen wenn auf diese Daten zugegriffen wird um eine Fishing-Attacke zu machen.

00:09:13: müssten eigentlich diese Unternehmer gehackt oder kann das in irgendeiner anderen Weise abgesorgt werden?

00:09:20: Die erste Punkt ist auf jeden Fall ein Problem.

00:09:22: den Firmen vertraut, dass sie die Daten, die Sie von mir sammeln auch wirklich absichern und nicht gehackt werden.

00:09:27: Auf der anderen Seite ist auch dieses große Thema Data Broker.

00:09:30: viele Firmen verkaufen dann einfach die Daten an wen auch immer.

00:09:34: Dürfen Sie das?

00:09:36: Fragwürdig!

00:09:36: Ich bin ein Rechtsexperte.

00:09:38: Es gibt einige Graubereiche.

00:09:40: Das heißt wie sicher sind jetzt Apps, die wir im Grunde täglich verwenden?

00:09:44: Und wie kann ich denn unterscheiden ob eine App besser oder schlechter geschützt wird vor Angriffen?

00:09:50: Kann man das überhaupt?

00:09:51: Ja in.

00:09:52: Also es ist nicht alles verloren, wir sind ja als Experten sehr negativ.

00:09:57: Man muss dazu sagen Smartphones und die Betriebssysteme haben sich in den letzten Jahren wirklich verbessert.

00:10:02: Man hat als Nutzer mittlerweile auch mehr Möglichkeiten dass man Berechtigungen, Apps entweder gibt oder nicht gibt.

00:10:09: also man hat durchaus die Wahl.

00:10:10: das man jetzt sagt.

00:10:11: diese App zum Beispiel braucht keinen Zugriff auf meinen Standort weil es einfach von der Funktionalität von der App her keinen Sinn macht.

00:10:19: IoT ist auch so ein Thema.

00:10:20: Wir vernetzen ja heutzutage inzwischen alles, also Fernseher, ich habe keine Ahnung bis zum Auto.

00:10:27: aber natürlich im Großen ist ja IoT vor allem auch stark im Einsatz bei großen Unternehmen.

00:10:34: Wie schaut es denn da aus?

00:10:36: Wie sehr sind denn auf solche Schnittstellen potenzielle Angriffstore?

00:10:41: Bei IoT seh's problematisch als Angriffstore dass oft die Geräte wirklich lang lebig und langfristig im Unternehmen sind Potenziell dann aber auch so lange eingesetzt werden, wo es die Firma, die das Gerät entwickelt hat, potenziell gar nicht mehr gibt und keine Security-Updates mehr gemacht werden können.

00:10:58: Das ist einfach das große Problem, dass viele IoT-Geräte veraltert sind und durch das einfache Einfallstore ins Firmenetzwerk zum Beispiel darstellen.

00:11:08: Ist sowas mehr die Gefahr bei Unternehmen?

00:11:11: oder ich sage jetzt mal Auto-, Fernseher?

00:11:14: Smart Home, das ist ja auch so der neue Trend.

00:11:18: Smart Home steuern wir alles nur noch übers Handy.

00:11:21: Laufen wir da auch Gefahr?

00:11:22: Dass wir von sowas stärker bedroht sind oder ist es eher attraktiv bei Firmen einzudringen?

00:11:29: Es kommt ganz drauf an.

00:11:31: Wer ist der Angreifer und was ist das Ziel dahinter?

00:11:33: Wie firmen Sie sicher eine Überlegung gibt's potenziell Intellectual Property, dass ich beschützen möchte?

00:11:39: Oder als Firma hat man die Verantwortung für Daten von meinen Kunden?

00:11:43: dementsprechend abzusichern.

00:11:45: Wie stelle ich mir dann da zum Beispiel so einen Angriff vor?

00:11:48: Also geht das auch extern?

00:11:50: oder wie funktioniert jetzt zum Beispiel ein Angriff auf so einem IoT-System über irgendeinen Zugriff an einer Maschine, oder theoretisch könnte es ja auch, ich weiß es nicht, ein Drucker sein.

00:12:02: Wie stell ich mal sowas?

00:12:02: Wie funktioniert so was?

00:12:04: Wir haben eine Studie gemacht dass leider IoT Geräte anfällig sind für Schwachstellen die wir seit über zehn Jahren schon kennen und behoben haben sollten.

00:12:15: Und durch das auch, dass alles immer mehr vernetzt ist.

00:12:17: Das IT-Geräte sind ja smart weil sie mit unserem Handy ist und mit allen anderen Geräten im Netzwerk sprechen.

00:12:24: Und ein Einfalls-Tor ist da auch zum Beispiel... Ja Druck ist immer ein gutes Beispiel aber auch z.B.

00:12:28: der Router mit dem ich ins Internet komme.

00:12:30: wenn die eine Schwachstelle hat Ist es natürlich ein einfaches Einfallstor dann ins gesamter Netzwerke.

00:12:37: Und das geht auch über also von der Ferne?

00:12:40: Über's Internet.

00:12:41: Wenn wir so ein bisschen in die Zukunft schauen, was meinen Sie denn welche technologischen Entwicklungen in den nächsten Jahren, die Cybersecurity am stärksten verändern werden?

00:12:50: Wir kennen wieder KI sagen.

00:12:51: KI geht uns gerade alle an wo ich dazu sagen muss echt aufpassen müssen dass wir uns nicht zu abhängig machen von der KI auch noch als Universitätsprofessoren aussagen Leute auszubilden und zwar auszubilde das hier selbst Sachen machen können und nicht unbedingt jeden Task auf die KI abschieben.

00:13:11: Und dann eigentlich in fünf bis zehn Jahren gar nicht mehr wissen, warum irgendwas überhaupt funktioniert und wie es funktioniert?

00:13:19: Ich würde sagen was wichtig wäre, Systeme sind zu komplex.

00:13:22: Zu komplex!

00:13:24: Systeme einfacher zu machen.

00:13:26: Viele Schwachstellen, die wir jetzt finden, sind auf Interaktionen zwischen Subkomponenten auf meinem Handy zum Beispiel Und von Funktionalität, wo man sie im Nachhinein fragt warum gibt es die Funktualität überhaupt?

00:13:37: Muss das überhaupt sein?

00:13:38: Kann man das ganze Betriebssystem nicht einfacher gestarten und damit auch im Zuge weniger Angriffsfläche bieten.

00:13:45: Und sieht man dass das erkannt wird und dass es in diese Richtung geht oder geht die Tendenz einfach zu immer mehr Komplexität?

00:13:54: Ich

00:13:54: glaube es ist leider noch immer so immer mehr komplexitätlich.

00:13:57: Gibt's einen Bereich jetzt vielleicht abgesehen vom Quantencomputer aber vielleicht ist es ja auch der Besonders Sorgen machen würde, weil sie schauen ja mit der Forschung schon in die Zukunft.

00:14:07: Ich glaube es resumiert mich, wenn meine Forschung in den letzten Jahren was mir ein bisschen sage macht ist einfach Technologie entwickelt wird ohne darüber nachzudenken was jetzt die Auswirkungen sind und wie Technologie missbraucht werden kann.

00:14:19: Es werden auch aus technologischer Probleme können nicht immer nur mit Technik gelöst werden.

00:14:24: Und auch Beispiel was ich ganz schlimm gefunden habe in den vergangenen Jahren ist dieses Thema Stalkerwehr und wie oft Technologie gerade gegen Frauen eingesetzt wird.

00:14:33: Weil es ist auch super praktisch, dass ich meinen Ehrteig und meine Sachen in der Handtasche hab' und die...und mein Schlüssel wiederfinde.

00:14:40: Auf der anderen Seite gibt's immer wieder Fälle, dass einfach Frauen in Beziehungen von Partnern gestalkt uns erfolgt werden.

00:14:46: Von dem Partner?

00:14:47: Genau!

00:14:48: Und die sind dann leicht zu verfolgen weil es eben diese Tools gibt.

00:14:52: Genau.

00:14:53: Und da gibts also Sachen selbst eigentlich zum Kinderschutz, die auf dem Handy von meinen Kindern installieren kann damit ihr halt schauen kann wo es das Kind ist und vielleicht den Nachrichten nachkontrollieren kann, die auf der anderen Seite auch wieder missbraucht werden um Partner zu stocken.

00:15:08: Wirst du noch andere Bereiche?

00:15:10: Es muss nicht alles smart sein!

00:15:12: Das glaube ich auch ein großes Reson-Mee.

00:15:15: Dass es mittlerweile einfach schwierig ist in manchen Geräte Kategorien irgendwas zu kaufen was nicht im Internet hängt.

00:15:21: Das stimmt, das macht auch alle Dinge immer viel komplexer vor allem für ältere Leute.

00:15:26: Genau.

00:15:28: Ja vielen Dank!

00:15:30: für die Einblicke auch ein bisschen in die Zukunft.

00:15:33: Danke für den Besuch!

00:15:35: Das

00:15:37: war ein Podcast zur Schwerpunktwoche Cyber Security, wir bedanken uns fürs Zuhören.

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.