Stellen Sie sich einen Ladendieb vor, der jedes Mal, wenn er ein Geschäft betritt, sein Aussehen verändert. An einem Tag trägt er einen Anzug, am nächsten Tag einen Kapuzenpulli, dann eine Warnweste und schließlich einen Trainingsanzug. Das Sicherheitsteam weiß genau, nach wem es sucht, doch jedes Mal, wenn es sich das Videomaterial ansieht, sieht die Person anders aus. Das ist die Herausforderung, vor der Sicherheitsteams im Zusammenhang mit polymorpher Malware stehen.

Im Gegensatz zu herkömmlicher Malware ist polymorphe Malware so konzipiert, dass sie ihr Erscheinungsbild ständig verändert. Jede neue Version unterscheidet sich optisch ausreichend, um einer Erkennung durch herkömmliche, signaturbasierte Antivirensoftware zu entgehen, führt dabei jedoch dieselben schädlichen Aktivitäten aus. Dank künstlicher Intelligenz werden Angreifer immer geschickter darin, diese neuen Malware-Versionen zu erstellen, was Unternehmen, die auf herkömmliche Methoden zur Erkennung von Bedrohungen setzen, das Leben erheblich erschwert.
Für viele Unternehmen führt dies zu einer gefährlichen Annahme. Von Sicherheitslösungen wird oft erwartet, dass sie Malware automatisch erkennen und blockieren; dies ist jedoch weitaus schwieriger, wenn sich die Bedrohung bei jedem Auftreten bewusst verändert.
Da Cyberkriminelle diese Techniken immer weiter automatisieren und verfeinern, müssen Unternehmen ihre Vorstellungen davon, wie ein wirksamer Schutz vor Malware aussehen sollte, neu überdenken.
Die Malware, die nie zweimal gleich aussieht
Die meisten Menschen gehen davon aus, dass Malware abgefangen wird, weil Sicherheitstools sie erkennen, und in vielen Fällen funktioniert das auch so. Sicherheitsanbieter identifizieren eine Bedrohung, erstellen eine Signatur dafür und verteilen Updates, die es Antivirenprogrammen ermöglichen, diese in Zukunft zu erkennen und zu blockieren. Dieses System hat sich über viele Jahre hinweg äußerst bewährt.
Polymorphe Malware wurde entwickelt, um diesen Ansatz zu unterlaufen. Diese Schadsoftware ändert ihren Code bei jeder Verbreitung oder Ausführung. Die Malware führt zwar weiterhin dieselbe Aufgabe aus – sei es das Stehlen von Daten, das Einsetzen von Ransomware oder das Einrichten einer Hintertür in ein Netzwerk –, verändert jedoch ständig ihr Erscheinungsbild, um einer Erkennung zu entgehen.
Für herkömmliche Sicherheitswerkzeuge stellt dies ein großes Problem dar. Da die Malware jedes Mal anders aussieht, stimmt sie möglicherweise mit keiner bekannten Signatur überein. Für Antivirensoftware kann jede neue Version als völlig neue Bedrohung erscheinen, obwohl sie Teil desselben Angriffs ist.
Dies stellt Sicherheitsteams vor eine ständige Herausforderung. Bis eine Version identifiziert und blockiert wurde, sind möglicherweise bereits mehrere weitere Varianten in ihren Unternehmen im Umlauf. Sicherheitsteams sehen sich unter Umständen mit scheinbar Dutzenden einzelner Bedrohungen konfrontiert, obwohl es sich in Wirklichkeit um verschiedene Versionen desselben Angriffs handelt.
Warum KI die Dinge erschwert
Polymorphe Malware ist nichts Neues, doch dank künstlicher Intelligenz können Angreifer sie in einem bisher nicht möglichen Ausmaß einsetzen.
Früher erforderte die Erstellung neuer Malware-Varianten Zeit und technisches Fachwissen. Heutzutage können Angreifer große Teile dieses Prozesses automatisieren. Neue Versionen lassen sich schnell generieren, anhand von Sicherheitsmaßnahmen testen und auf der Grundlage derjenigen Varianten verfeinern, die erfolgreich der Erkennung entgehen.
Das bedeutet, dass Unternehmen nicht nur mit mehr Malware konfrontiert sind, sondern auch mit Malware, die lernt, sich anpasst und sich in einem wesentlich schnelleren Tempo verändert.
Sicherheitsteams haben jahrelang daran gearbeitet, Systeme zu entwickeln, die bekannte Bedrohungen und verdächtige Muster erkennen. Angreifer nutzen nun künstliche Intelligenz, um diese Muster ständig anzupassen, wodurch es schwieriger wird, sich allein auf herkömmliche Ansätze zu verlassen.
Die Suche nach bekannten Bedrohungen reicht nicht aus
Die meisten Unternehmen sind sich des Wertes einer mehrschichtigen Sicherheitsstrategie bewusst. Sie setzen Endgeräteschutz, Firewalls, E-Mail-Filter, Zugriffskontrollen und eine Reihe weiterer Technologien ein, um Risiken zu minimieren.
Das Problem entsteht, wenn Unternehmen zu sehr darauf vertrauen, bekannte Bedrohungen zu erkennen, und der Identifizierung verdächtigen Verhaltens nicht genügend Bedeutung beimessen.
Polymorphe Malware verdeutlicht dieses Problem. Wenn jede Version geringfügig anders aussieht, kommt ein Punkt, an dem die Suche nach bekannten Indikatoren an Wirksamkeit verliert. Bis eine Version analysiert und blockiert wurde, ist möglicherweise bereits eine andere an anderer Stelle aktiv.
Das bedeutet nicht, dass Antivirensoftware überflüssig geworden ist; sie bleibt ein wichtiger Bestandteil jeder Sicherheitsstrategie. Es bedeutet vielmehr, dass Unternehmen sich von der Vorstellung lösen müssen, der Schutz vor Malware bestehe lediglich darin, Dateien mit einer Liste bekannter Bedrohungen abzugleichen.
Eine wirksame Verteidigung setzt heutzutage voraus, dass man versteht, wie normales Verhalten aussieht, und Aktivitäten erkennt, die von diesen Mustern abweichen.
Angreifer lernen die Spielregeln kennen
Die verhaltensbasierte Erkennung ist zu einem wichtigen Bestandteil der modernen Cyberabwehr geworden, da sie sich darauf konzentriert, was Malware tut, und nicht darauf, wie sie aussieht.
Sollte ein Prozess unerwartet damit beginnen, Dateien zu verschlüsseln, auf ungewöhnliche Systeme zuzugreifen oder sich verdächtig zu verhalten, können Sicherheitstools eine Warnmeldung ausgeben, selbst wenn die Malware bisher noch nicht bekannt war.
Leider passen sich auch Angreifer an diesen Ansatz an. Moderne Malware wird immer besser darin, sich in legitime Aktivitäten einzufügen. Sie kann Aktionen verzögern, Aktivitäten auf verschiedene Phasen verteilen, vertrauenswürdige Anwendungen imitieren und sich in normalen Geschäftsprozessen verstecken. Künstliche Intelligenz hilft Angreifern dabei, schneller als je zuvor mit diesen Techniken zu experimentieren. Ähnlich wie ein Einbrecher, der die Funktionsweise Ihrer Alarmanlage studiert, bevor er einen Einbruch versucht: Je besser sie die Regeln verstehen, desto leichter fällt es ihnen, Wege zu finden, diese zu umgehen.
Hinter vielen Malware-Angriffen steht eine menschliche Entscheidung
Wenn Menschen das Wort „Malware“ hören, stellen sie sich oft hochtechnische Cyberangriffe vor, die hinter den Kulissen stattfinden; doch viele Malware-Infektionen beginnen mit einer ganz gewöhnlichen Entscheidung, die im Trubel eines Arbeitstages getroffen wird. Ein Mitarbeiter öffnet einen Anhang, der seriös erscheint, ein Download stammt aus einer scheinbar vertrauenswürdigen Quelle, oder eine Anfrage wirkt so routinemäßig, dass sie keinen Verdacht weckt.
Die Technologie hinter moderner Malware mag zwar ausgefeilt sein, doch Angreifer benötigen nach wie vor einen Zugang zum Unternehmen, um diese überhaupt erst dort einschleusen zu können. Aus diesem Grund spielen Menschen eine so wichtige Rolle für die Cybersicherheit eines Unternehmens.
Mitarbeiter müssen nicht verstehen, wie Malware-Code geschrieben wird oder wie Erkennungsmodule funktionieren. Was sie benötigen, ist das Selbstvertrauen, innezuhalten, wenn ihnen etwas ungewöhnlich erscheint, Arbeitsaufträge zu hinterfragen, die untypisch wirken, und zu wissen, wohin sie Bedenken melden können. Diese kleinen Entscheidungen entscheiden darüber, ob ein Angriffsversuch bleibt oder zu einer erfolgreichen Kompromittierung führt.
Warum geschichtenbasiertes Training so wichtig ist
Eine der größten Herausforderungen bei der Sensibilisierung für Malware besteht darin, dass dieses Thema oft als rein technisches Problem angesehen wird. Die Mitarbeiter hören Begriffe wie „Malware-Varianten“, „Angreifer“, „Signaturen“ und „Verhaltenserkennung“ und tun sich schwer, diese Konzepte mit Situationen in Verbindung zu bringen, mit denen sie möglicherweise konfrontiert werden.
Genau hier kommt dem storybasierten Sensibilisierungstraining seine Bedeutung zu. Indem den Mitarbeitern anhand realistischer Szenarien – von einer überzeugenden Phishing-E-Mail bis hin zu einem scheinbar harmlosen Download – veranschaulicht wird, wie Malware in ein Unternehmen gelangen kann, können sie nachvollziehen, wie diese Bedrohungen aussehen und wie sie durch ihre Entscheidungen dazu beitragen können, diese zu verhindern.
„Cyber Police“ ist die Live-Action-Serie von MetaCompliance zur Sensibilisierung für Cybersicherheit, die moderne Cyberbedrohungen wie Malware anhand realistischer Geschichten aus dem Arbeitsalltag anschaulich darstellt. Mit professionellen Schauspielern, glaubwürdigen Charakteren und inszenierten Angriffen zeigt die Serie, wie sich Cybervorfälle entwickeln, wie Vertrauen in Unternehmen manipuliert wird und wie scheinbar harmlose Entscheidungen Angreifern neue Möglichkeiten eröffnen können.
Anstatt den Mitarbeitern theoretisches Wissen über Bedrohungen zu vermitteln, hilft ihnen die Serie zu verstehen, wie Angriffe in der Praxis ablaufen; denn wenn sich Menschen in einer Situation wiedererkennen, erkennen sie ähnliche Warnzeichen im realen Leben eher.
Aufbau einer anpassungsfähigeren Verteidigung
Die Zunahme polymorpher Malware spiegelt einen allgemeinen Trend im Bereich der Cybersicherheit wider. Angreifer agieren zunehmend flexibler, automatisierter und sind in der Lage, ihre Taktiken rasch anzupassen. Unternehmen müssen entsprechend reagieren, indem sie strenge technische Sicherheitsmaßnahmen mit Bedrohungsinformationen, Verhaltensüberwachung, Plänen zur Reaktion auf Vorfälle und einer wirksamen Sensibilisierung der Mitarbeiter kombinieren.
Kein einzelnes Tool wird jede Bedrohung abwehren können, insbesondere wenn diese Bedrohungen darauf ausgelegt sind, sich ständig weiterzuentwickeln; doch die Organisationen, die die besten Chancen auf eine wirksame Reaktion haben, sind jene, die den Schwerpunkt eher auf Widerstandsfähigkeit als auf Perfektion legen. Sie sind sich bewusst, dass Angriffe stattfinden werden und neue Angriffstechniken aufkommen werden; ihr Ziel ist es, verdächtige Aktivitäten so schnell wie möglich zu erkennen, um effektiv reagieren zu können und die Auswirkungen zu begrenzen, falls doch einmal etwas durchkommt.
Die Bedrohung wird sich ständig weiterentwickeln
Polymorphe Malware ist nicht deshalb erfolgreich, weil sie unsichtbar ist, sondern weil sie anpassungsfähig ist. Jedes Mal, wenn die Verteidiger lernen, eine bestimmte Version zu erkennen, taucht eine andere auf, die sich geringfügig davon unterscheidet. Die Technologie hinter diesen Angriffen wird sich weiterentwickeln, insbesondere da künstliche Intelligenz es Cyberkriminellen erleichtert, ihre Taktiken zu automatisieren und zu verfeinern.
Aus diesem Grund geht es bei der Cybersicherheit mittlerweile weniger darum, einzelne Bedrohungen zu identifizieren, sondern vielmehr darum, die Fähigkeit aufzubauen, ungewöhnliche Aktivitäten zu erkennen und darauf zu reagieren, wo immer sie auftreten.
Wenn sich die Bedrohung ständig wandelt, ist Stillstand keine Option.
Erfahren Sie mehr über die Cyberpolizei
„Cyber Police“ nutzt dramatische Darstellungen, um reale Cyberbedrohungen anschaulich zu machen, Diskussionen anzuregen und gängige Annahmen zu hinterfragen. Jede Staffel befasst sich mit den Angriffen, denen Mitarbeiter am ehesten ausgesetzt sind – von Phishing über Ransomware bis hin zu Deepfakes – und setzt diese in Form packender Episoden um. Indem die Mitarbeiter die Bedrohungen aus der Perspektive der Betroffenen betrachten, entwickeln sie ein klareres Bewusstsein und das Selbstvertrauen, effektiv darauf zu reagieren.
Erfahren Sie mehr über Cyber Police und entdecken Sie, wie storybasierte Sensibilisierungsschulungen Ihren Mitarbeitern helfen können, moderne Cyberbedrohungen zu erkennen, verdächtiges Verhalten zu hinterfragen und in realen Situationen souverän zu reagieren.