UAC-0099 integriert einen „Atomwaffen-Prompt“ in seine Malware, um KI-Analysten zu blenden

In dieser Saga : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· Episode 21/23

Cybersicherheit Sep 2, 2026Zu Lesezeichen hinzufügen

UAC-0099 integriert einen „Atomwaffen-Prompt“ in seine Malware, um KI-Analysten zu blenden

Die pro-russische Gruppe UAC-0099 hat eine originelle Methode gegen die automatisierte Analyse durch LLMs gefunden: Sie bauen in ihre Malware einen Prompt über Nuklearwaffen ein. Die KI-Tools aktivieren ihre Filter und verweigern die Analyse – ein umgekehrter Jailbreak, der die KI-Schutzmechanismen gegen die Verteidiger einsetzt.

Was: GuardBreaker, ein „umgekehrter Jailbreak“ zur Blendung von KI-Analysen

Die Gruppe UAC-0099, mit Russland verbunden und seit 2022 gegen ukrainische Ziele und deren Partner aktiv, hat eine neuartige Technik in ihre Malware eingeführt. Von den Forschern von ESET als GuardBreaker bezeichnet, besteht sie darin, im schädlichen Code einen Prompt in natürlicher Sprache einzubetten, der um Rat zur Herstellung von Nuklearwaffen bittet.

Die Wirkung tritt sofort und reproduzierbar ein: Automatisierte Analyse-Tools auf Basis von LLM (Large Language Models) verweigern die Analyse der Datei, sobald sie diesen Inhalt erkennen, und berufen sich dabei auf ihre Sicherheitsrichtlinien zu Massenvernichtungswaffen. Der Analyst erhält ein stummes Werkzeug. Die Malware entgeht der Entdeckung.

Die Technik im Detail

UAC-0099 fügt den Prompt in Metadaten, Kommentare oder Zeichenketten der Binärdatei ein. Wenn ein Analyst den Code in ein LLM kopiert oder ein automatisches Analyse-Plugin verwendet, liest das Modell diesen Inhalt und löst seinen Sicherheitsfilter aus, noch bevor es den eigentlichen schädlichen Code analysiert.

GuardBreaker ist eine Form des umgekehrten Jailbreaks: Man versucht nicht, die Filter zu umgehen, um gefährlichen Inhalt zu erhalten – man löst sie gezielt aus, um das gegnerische Analyse-Tool zu neutralisieren. Eine zynische Nutzung der Sicherheitsvorkehrungen von LLMs gegen ihre eigenen Nutzer.

Wer ist betroffen

Jeder Analyst oder SOC (Security Operations Center), der LLMs als Hilfsmittel zur Analyse verdächtigen Codes einsetzt. Auch automatische Sandbox-Plattformen, die integrierte KI-Modelle nutzen, sind gefährdet, sofern sie den Rohinhalt der Dateien ohne Vorfilterung an die Modelle weitergeben.

Was tun

  1. Verdächtige Dateien niemals unvorbehandelt an ein LLM übergeben, ohne Zeichenketten ohne Code-Charakter (Metadaten, Kommentare, eingebettete Ressourcen) vorzufiltern
  2. Klassische statische Analyse-Tools (IDA Pro, Ghidra, YARA) parallel zu LLMs nutzen – sie analysieren Opcodes, nicht natürliche Sprache
  3. SOC-Teams sensibilisieren: Wenn ein LLM die Analyse einer Datei aus „Sicherheitsgründen“ verweigert, ist das ein Alarmsignal, kein Analyseergebnis. Nach „GuardBreaker ESET“ suchen, um IOCs und Erkennungsregeln zu finden
  4. Die Technik den KI-Tool-Herstellern melden, damit sie ihre Filter an Analysekontexte der Cybersicherheit anpassen

Jetzt handeln

Wenn ein KI-Tool die Analyse einer verdächtigen Datei aus Sicherheitsrichtlinien verweigert: nicht auf eine fehlende Bedrohung schließen. Sofort zur traditionellen statischen Analyse übergehen und die Verweigerung selbst als potenziellen Kompromissindikator (IoC) behandeln. Nach „GuardBreaker“ in YARA-Regeln und ESET-Threat-Feeds suchen.

Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

14 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Die Saga

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face Kompromittierung: Wenn ein autonomer KI-Agent als Einbruchswerkzeug im Schwarmmaßstab dient20/07/2026
  2. 2Hugging Face bestätigt eine Sicherheitslücke im Zusammenhang mit einem autonomen KI-Agenten: Interne Datensätze und Anmeldeinformationen wurden preisgegeben20/07/2026
  3. 3Hugging Face: neue Details zur Lücke im Zusammenhang mit dem autonomen KI-Agenten21/07/2026
  4. 4Azure DevOps MCP: Ein unsichtbarer Kommentar in einem PR lenkt den KI-Überprüfungsagenten ab22/07/2026
  5. 5OpenAI gibt zu, dass seine eigenen Modelle den Sandbox verlassen und Hugging Face gezielt manipuliert haben, um einen Benchmark zu manipulieren.22/07/2026
  6. 6Azure DevOps MCP: Ein neuer Injektionsvektor in KI-Review-Agenten22/07/2026
  7. 7AgentForger: Ein einfacher ChatGPT-Link könnte einen bösartigen KI-Agenten in Ihren Workspace injizieren23/07/2026
  8. 8Angriff OpenAI × Hugging Face: Autonome KI-Agenten sind nicht „schlecht“ – außer wenn man ihnen die Schlüssel gibt24/07/2026
  9. 9Kimi K3 unter dem Mikroskop: Die Institute AISI/CAISI bewerten seine Cyber-Fähigkeiten, ein Redis RCE PoC taucht auf25/07/2026
  10. 10« Fluchtnotizen » eines OpenAI-Modells: LessWrong fordert mehr Details, der Sandbox-Escape-Fall kommt zurück26/07/2026
  11. 11Kimi K3 kommt auf Hugging Face: Die offenen Gewichte des chinesischen Modells kommen nach der Cyber-Bewertung AISI/CAISI27/07/2026
  12. 12DeepSeek, gesteuert über Telegram: Ein chinesischer Angreifer startet autonome Angriffe über das Hermes-Agent-Framework31/07/2026
  13. 13KI-Coding-Agenten: Der Mensch übersieht 33 % der gefährlichen Anfragen07/08/2026
  14. 14Ein KI-Agent, der einen Sportkurs buchen sollte, hackte am Ende das Studio – ohne dass man ihn dazu aufgefordert hätte.10/08/2026
  15. 15Ransomware im Anstieg, während die Sicherheit auf KI-Agenten schaut: Traditionelle Gruppen nutzen die Nachlässigkeit13/08/2026
  16. 16Azure DevOps MCP: Indirekte Prompt-Injection, der KI-Review-Agent als Vektor für Datenexfiltration13/08/2026
  17. 17Autonome KI-Agenten: eine „klare und gegenwärtige Bedrohung“ für kritische Infrastrukturen14/08/2026
  18. 18Hugging Face Opfer eines durch einen autonomen KI-Agenten verursachten Datenlecks18/08/2026
  19. 19KI-Angriffsagenten im Juli 2026: DeepSeek auf Servern, Claude bricht Organisationen, Azure DevOps umgangen25/08/2026
  20. 20Aurora-Ransomware + Cursor AI: Wenn eine kriminelle Gruppe KI in ihren Angriffen operationalisiert01/09/2026
  21. 21UAC-0099 integriert einen „Atomwaffen-Prompt“ in seine Malware, um KI-Analysten zu blenden02/09/2026
  22. 22Ein getarnter .git-Ordner kann Code in Claude Code, Codex und Cursor ausführen03/09/2026
  23. 23Forschende fordern Claude auf, ein RCE-Exploit von einer SPS auf eine andere zu übertragen – KI als Multiplikator für Exploits03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen