Forscher dokumentieren nahezu autonomen KI-Agenten-Angriff auf Taiwan
3 Min. Lesezeit
Die Zahlen
- 8
- AI sub-agents run in parallel, per Dream
- 85
- government accounts compromised over four days
- 2,500+
- personnel records exfiltrated
- 100%
- CAPTCHA-solving accuracy the agents achieved

Die israelische Cybersicherheitsfirma Dream hat dokumentiert, was sie als den ersten Cyberangriff auf Regierungsebene beschreibt, der fast vollständig von KI-Agenten koordiniert und ausgeführt wurde: eine viertägige Operation gegen taiwanische Regierungssysteme Anfang Juli 2026, die laut The Register und CyberScoop 85 Konten kompromittierte und mehr als 2.500 Personalakten exfiltrierte. Die Angreifer schrieben keine maßgeschneiderte Malware - sie verdrahteten zwei öffentlich verfügbare Open-Source-Agenten-Frameworks, Hermes und OpenClaw, und genau dieser Teil sollte jeden Entwickler beunruhigen, der mit derselben Klasse von Werkzeugen baut.
CyberScoop, das anmerkt, dass zuerst die Financial Times über die Forschung berichtete, nennt es den ersten öffentlich dokumentierten Fall eines autonomen KI-Frameworks, das Regierungsinfrastruktur angreift. Dream schreibt die Kampagne weder der chinesischen Regierung noch einer benannten Gruppe zu, sagt aber, die operative Dokumentation "deutet auf einen chinesischsprachigen Betreiber hin".
Was die Agenten tatsächlich taten
Laut The Register setzte das System bis zu acht Sub-Agenten parallel ein, verteilt über 12 Angriffswellen zwischen dem 1. und 4. Juli, jeder mit einem anderen Ansatz - Aufklärung, Angriffe auf Zugangsdaten und die Planung des nächsten Schritts - eher wie ein koordiniertes Team als ein einzelnes Skript. Dream-Forscher sagen: "Allein auf einem Ziel entdeckte es 36+ API-Endpunkte, die Kontoverwaltung, Abruf von Nutzerdaten, Datei-Upload und administrative Funktionen umfassten - viele davon völlig ohne Authentifizierung."
Die Wirksamkeitszahlen, die The Register berichtet, sind der unbequeme Teil: eine CAPTCHA-Lösungsquote von 100% und erfolgreiche Authentifizierung bei 84 von 85 geknackten Konten. Die Operation kartierte 21 verbundene Regierungssysteme und weitete sich auf eine Behörde für nukleare Sicherheit, IT-Lieferketten-Anbieter und sieben oder mehr Energieunternehmen aus.
Warum "nahezu autonom" das Schlüsselwort ist
Die Unterscheidung, die die Forscher treffen, ist nicht, dass ein Modell etwas Exploit-Code geschrieben hat - das ist ein alter Hut -, sondern dass das System seine eigene Strategie steuerte. CyberScoop berichtet, das Framework konnte sich "mitten in der Operation ohne menschliches Eingreifen anpassen" und führte eigene Forschungsphasen durch, die Dream "Learning Cycles" (Lernzyklen) nennt: "autonome Sitzungen, in denen das KI-System Schwachstellendatenbanken, GitHub-Repositories und Publikationen der Sicherheitsforschung nach Techniken durchsucht".
Zwei Details mit Guardrail-Bezug stechen hervor. Erstens umgingen die Betreiber laut Security Affairs die Sicherheits-Guardrails der zugrunde liegenden Modelle, indem sie die gesamte Operation als autorisierten Penetrationstest ausgaben. Zweitens ist Dream offen, dass dies nicht schlüsselfertig war: "Ein System zu bauen, das auf diesem Niveau tatsächlich funktioniert, erfordert mehr Arbeit, als 'nur' ein Modell laufen zu lassen." Die Hürde ist Engineering-Aufwand, keine fehlende Fähigkeit.
Was das für Entwickler bedeutet
Die unmittelbare Lektion ist defensiv und konkret: Der ergiebigste Fund des Angriffs waren 36+ größtenteils nicht authentifizierte API-Endpunkte auf einem einzigen Ziel. Der Vorteil eines autonomen Agenten ist unermüdliche Enumeration - er findet den vergessenen internen Endpunkt, die ungesicherte Admin-Route, die API, die eine gültige Session zurückgibt, ohne sie zu prüfen. Auditieren Sie Ihre eigene Angriffsfläche, als würde ein System, das nie schläft und sich nie langweilt, sie durchkämmen - denn jetzt tut es das: Verlangen Sie standardmäßig Authentifizierung an jedem Endpunkt, setzen Sie Rate-Limits und überwachen Sie auf die von Dream beschriebene Parallel-Scan-Signatur, und hören Sie auf anzunehmen, CAPTCHA sei eine nennenswerte Barriere.
Es gibt außerdem einen Punkt zur Lieferkette der Fähigkeiten, der benannt werden sollte. Das Angriffswerkzeug wurde hier aus Open-Source-Agenten-Frameworks - Hermes und OpenClaw - und Standardmodellen zusammengesetzt, die mit einem Pentest-Vorwand gejailbreakt wurden. Das ist derselbe Stack, den Tausende Entwickler nutzen, um legitime Agenten zu bauen - was dies weniger zu einer Geschichte über exotische staatliche Werkzeuge macht und mehr zu einer darüber, was jeder ausreichend motivierte Betreiber heute zusammenschalten kann. Dreams Chief Strategy Officer Amir Becker formulierte die Lehre für Verteidiger unmissverständlich: "Das muss die Grundannahme jeder Regierung weltweit sein" - und zunehmend jeder Organisation, die eine ins Internet gerichtete API betreibt.