Anthropics Mythos findet SharePoint-Bugs schneller als Microsoft sie beheben kann: die Five-Eyes-Warnung
Anthropics KI Mythos entdeckt SharePoint-Schwachstellen schneller, als Microsoft sie beheben kann. Die Five Eyes warnen vor Exploit-Gefahr.
Illustration mit KI erzeugt
Einleitung
Am 29. Juli 2026 wurden Details einer beispiellosen Aktivität im Bereich Cybersicherheit bekannt: Das KI-Modell Mythos (Claude Mythos Preview), entwickelt von Anthropic und im Rahmen des Project Glasswing an einen engen Kreis von Organisationen verteilt, spürt Schwachstellen in Microsoft-Produkten – insbesondere SharePoint – in einem Tempo auf, das die Reaktionsfähigkeit des Redmonder Konzerns übersteigt. Allein im April entdeckte Mythos 90 kritische und 141 wichtige Bugs; die erste Maihälfte verzeichnete sogar noch höhere Zahlen. Die Entwicklung veranlasste Microsoft, eine Frist bis zum 31. Mai zu setzen, um die Lücke zu schließen, bevor vergleichbare Technologien weltweit verfügbar würden. Die Warnung wurde Ende Juni von der nachrichtendienstlichen Koalition der Five Eyes (USA, Australien, Kanada, Neuseeland, Vereinigtes Königreich) erneuert, die mahnte: Die Zeit zum Patchen wird knapp, und das Risiko einer unmittelbaren Ausnutzung ist real.
Technische Analyse
Mythos ist eine KI, die statische und dynamische Analysen sowie Fuzzing in großem Maßstab durchführt und dabei Schwachstellenmuster mit einer Geschwindigkeit erkennt, die für menschliche Teams unerreichbar ist. Der kritischste Aspekt ist seine Fähigkeit, Bugs mittlerer oder niedriger Schwere zu verketten und so hochwirksame Exploit-Ketten zu bilden – Kombinationen, die einzeln betrachtet geringfügig erscheinen mögen, aber zu vollständigen Kompromittierungen, Datenabfluss oder Sabotage führen können.
Microsoft klassifiziert Sicherheitslücken als kritisch (Wurm, automatische Verbreitung, Systemabsturz) und wichtig (Beeinträchtigung von Vertraulichkeit, Integrität oder Verfügbarkeit). Die unternehmenseigene Triage-Strategie priorisiert genau diese beiden Kategorien und verschiebt moderate sowie niedrige Risiken in den Notfallplänen. Doch die Verkettungsfähigkeit von Mythos stellt diesen Ansatz infrage: Scheinbar harmlose Schwächen werden zu Hebeln für verheerende Angriffe.
Die Enthüllungen über Project Glasswing deuten darauf hin, dass Anthropic vertrauenswürdigen Partnern frühen Zugang gewährte, um die Technologie unter realen Bedingungen zu testen. Das bedeutet, dass ähnliche Fähigkeiten bereits im Arsenal feindlicher Akteure vorhanden sein könnten, wie die Five-Eyes-Warnung unterstreicht.
Auswirkungen
SharePoint wird von Behörden, Banken und großen Unternehmen für Zusammenarbeit und Dokumentenmanagement eingesetzt. Eine massenhafte Ausnutzung könnte zu Spionage, Sabotage und der Unterbrechung wichtiger Dienste führen. Die rasche Erkennung durch Mythos verkürzt das Zeitfenster für das Patchen: Während Microsoft um die Veröffentlichung von Korrekturen ringt, könnten Angreifer bereits über ähnliche automatisierte Werkzeuge verfügen.
Das interne Treffen Mitte Mai, bei dem die Ingenieure von einem „verrückten Wettlauf“ sprachen, und die Frist bis zum 31. Mai zeigen, wie kritisch die zeitliche Lücke eingeschätzt wird. Wenn gegnerische Staaten über analoge KI verfügen, könnte das derzeitige, auf Schweregrad-Triage beruhende Verteidigungsmodell nicht standhalten.
Maßnahmen zur Schadensbegrenzung
Organisationen, die SharePoint und andere Microsoft-Produkte einsetzen, müssen sofort handeln:
- Alle Sicherheitspatches einspielen, sobald sie verfügbar sind, und dabei kritische sowie wichtige priorisieren, aber moderate nicht vernachlässigen, sofern sie in einer Kette ausnutzbar sind.
- Offizielle Kanäle überwachen auf außerplanmäßige Updates, die als Reaktion auf die Notlage veröffentlicht werden könnten.
- Gestaffelte Verteidigungsmaßnahmen einführen:
- Netzsegmentierung, um SharePoint-Server zu isolieren und laterale Bewegungen einzuschränken.
- Verhaltensbasierte Überwachung und IDS/IPS-Systeme, um ungewöhnliche Exploits zu erkennen.
- Härtung der Systeme (Deaktivierung unnötiger Dienste, strenge Zugriffskontrollen, Aktualisierung der Komponenten).
- Patch-Management-Prozesse überarbeiten und Risikobewertungen integrieren, die die Verkettung von Bugs berücksichtigen.
- Szenarien mit gegnerischer KI in die Bedrohungsmodellierung einbeziehen und Notfallpläne für Vorfälle vorbereiten, bei denen Angreifer Fähigkeiten ähnlich wie Mythos einsetzen.
Die Situation erfordert einen Paradigmenwechsel: Die KI-gestützte Automatisierung verändert Tempo und Methoden der Cybersicherheit grundlegend, und Stillstand bedeutet, sich angreifbar zu machen.
FAQ
1. Was ist Mythos und wie gelingt es ihm, so viele Schwachstellen zu finden?
Mythos ist ein fortschrittliches KI-Modell von Anthropic, Teil der Claude-Familie, das ausgewählten Partnern über Project Glasswing als Vorschau bereitgestellt wurde. Es analysiert Code und Binärdateien mithilfe von maschinellem Lernen, Reverse Engineering und automatisiertem Fuzzing und durchforstet Software rund um die Uhr mit einer Geschwindigkeit und Tiefe, die manuell unerreichbar sind. Seine besondere Stärke liegt darin, scheinbar unbedeutende Schwachstellen zu verknüpfen und daraus komplexe Angriffsketten zu konstruieren.
2. Warum kommt Microsoft mit den Korrekturen nicht hinterher?
Die Entwicklung eines Patches erfordert Analyse, Design, Tests und Verteilung – ein Prozess, der nicht beliebig gestaucht werden kann. Angesichts von Hunderten Bugs, die innerhalb weniger Wochen gefunden wurden, steht das Team unter extremer Belastung. Zudem verändert die automatische Entdeckung von Schwachstellen mittlerer Schwere die traditionellen Prioritäten und zwingt dazu, neu zu bewerten, welche Bugs zuerst behoben werden müssen.
3. Mein Unternehmen nutzt SharePoint nur intern: Welche Vorsichtsmaßnahmen muss ich ergreifen?
Auch in einem scheinbar isolierten Intranet kann ein Angreifer, der ins Netzwerk eindringt (z. B. durch Phishing oder eine kompromittierte VPN), Exploit-Ketten nutzen, um SharePoint-Server zu erreichen und Daten zu stehlen, Sabotage zu betreiben oder Ransomware einzusetzen. Eine Netzsegmentierung, verhaltensbasierte Überwachung und das schnellstmögliche Einspielen aller Patches sind unerlässlich – denn physische Isolation allein reicht nicht mehr aus.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.




