Nordkorea, Iran, China-Gruppen wegen KI-Nutzung in Malware und bösartigen Aktivitäten markiert

- Staatlich unterstützte Hackergruppen setzen KI für jede Phase ihrer Operationen ein, von der Aufklärung und Phishing bis hin zu Malware und Datendiebstahl.
- Der Google-Bericht warnte davor, dass generative KI die Einstiegshürden senkt und schnellere sowie präzisere Cyberangriffe ermöglicht.
- Der Bericht von Anthropic vom August 2025 bestätigte ähnliche Erkenntnisse und deckte auf, wie Nordkorea seine Claude-KI missbraucht, um sich als Remote-Entwickler für Cyberbetrug auszugeben.
Ein neuer Bericht der Google Threat Analysis Group (GTAG) hat gezeigt, dass staatlich unterstützte Hacker aus Nordkorea, Iran und China aktiv Cyberangriffe mit künstlicher Intelligenz (KI)-Tools optimieren und experimentieren, wobei es sich in diesem Fall um Googles Gemini handelte.
Google gab an, dass es mehrere staatsnahe Gruppen beobachtet hat, die seine Large Language Models für Aufklärung, Social Engineering, Malware-Entwicklung und zur Verbesserung „aller Phasen ihrer Operationen, von der Aufklärung und Erstellung von Phishing-Ködern bis hin zur Command-and-Control-(C2)-Entwicklung und Datenexfiltration“, nutzen.
Der Bericht fand Hinweise auf neuartige und hochentwickelte, KI-gestützte Angriffe. Er warnte davor, dass generative KI die technischen Hürden für bösartige Aktivitäten senkt, indem sie Angreifern hilft, schneller und präziser zu arbeiten.
Der Bericht stützt sich auf ähnliche Warnungen von Microsoft und OpenAI, die vergleichbare Experimente desselben Trios staatlich unterstützter Akteure offengelegt haben.
Darüber hinaus veröffentlichte Anthropic, das Unternehmen hinter Claude AI, einen Bericht darüber, wie es die Nutzung von KI für Angriffe erkennt und bekämpft. In diesem Bericht traten Nordkorea-verknüpfte Gruppen als die prominenten böswilligen Akteure in Erscheinung.
Nordkoreanische staatliche Akteure wenden sich der KI zu
In seinem neuesten Threat-Intelligence-Update erläuterte Google detailliert, wie eine iranische Gruppe namens TEMP.Zagros, auch bekannt als MuddyWater, Gemini einsetzte, um bösartigen Code zu generieren und zu debuggen, der als akademische Forschung getarnt war, mit dem ultimativen Ziel, benutzerdefinierte Malware zu entwickeln.
Dabei hat es unbeabsichtigt wichtige operative Details offengelegt, die es Google ermöglichten, Teile seiner Infrastruktur zu stören.
China-verknüpfte Akteure wurden dabei beobachtet, wie sie Gemini nutzten, um Phishing-Köder zu verbessern, Aufklärung über Zielnetzwerke durchzuführen und Techniken zur lateralen Bewegung zu erforschen, sobald sie in kompromittierte Systeme eingedrungen waren. In einigen Fällen missbrauchten sie Gemini, um unbekannte Umgebungen wie Cloud-Infrastruktur, Kubernetes und vSphere zu erkunden, was auf das Bestreben hinweist, ihre technische Reichweite zu erweitern.
Nordkoreanische Operateure haben hingegen beobachtet, wie sie KI-Tools zur Verbesserung von Aufklärung und Phishing-Kampagnen einsetzen. Eine nordkoreanische Bedrohungsgruppe, die für ihre Rolle bei Kryptowährungs-Diebstahlkampagnen unter Nutzung von Social Engineering bekannt ist, versuchte auch, Gemini einzusetzen, um Code zu schreiben, der es ihr ermöglichen würde, Kryptowährungen zu stehlen.
Google war in der Lage, diese Angriffe abzumildern und die daran beteiligten Konten zu schließen.
Eine neue Front für die Cyberabwehr
Anthropics Bericht wurde im August 2025 veröffentlicht und liefert stützende Beweise für den Missbrauch von KI durch staatsverknüpfte Akteure. Das Unternehmen stellte fest, dass nordkoreanische Operateure sein Claude-Modell eingesetzt haben, um sich als remote arbeitende Softwareentwickler auszugeben, die nach Jobs suchen.
Berichten zufolge nutzten sie Claude, um Lebensläufe, Codebeispiele und Antworten auf technische Vorstellungsgespräche zu generieren, um Freelance-Aufträge im Ausland zu sichern.
Während die Erkenntnisse von Anthropic die betrügerische Handlung aufdeckten, KI einzusetzen, um Jobs zu erhalten, was zu größeren Hacking-Operationen in den einstellenden Organisationen geführt hätte, stimmt sie auch mit Googles Schlussfolgerung überein, dass KI-Tools systematisch von böswilligen Akteuren auf zusätzlichen Vorteil getestet werden.
Die Ergebnisse stellen die globale Cybersicherheitsgemeinschaft vor ein neues Problem. Die gleichen Funktionen, die KI-Modelle und -Anwendungen zu leistungsstarken Produktivitätstools machen, werden auch dazu genutzt, potente Instrumente des Schadens zu schaffen, wie die Berichte gezeigt haben. Mit weiteren Fortschritten werden sich diese Angreifer anpassen, und ihre Angriffe werden anspruchsvoller.
Regierungen und Technologieunternehmen beginnen zu reagieren, und die fortgesetzte Zusammenarbeit aller Beteiligten zur Milderung dieser Maßnahmen wird der Weg nach vorne sein.
Die klügsten Krypto-Köpfe lesen bereits unseren Newsletter. Lust dabei? Mach mit.

Hannah Collymore
Hannah ist Autorin und Redakteurin mit fast einem Jahrzehnt Erfahrung im Bloggen und in der Berichterstattung über Events im Krypto-Bereich. Bei Cryptopolitan arbeitet sie an der News-Seite und berichtet sowie analysiert die neuesten Entwicklungen in den Bereichen DeFi, RWA, Krypto-Regulierung, KI und Zukunftstechnologien. Sie hat ihr Studium an der Arcadia University mit einem Abschluss in Betriebswirtschaft abgeschlossen.
















