Cybersecurity im Zeitalter der Automatisierung Wenn Maschinen Maschinen angreifen

Ein Gastbeitrag von Dejan Grofelnik Pelzel 5 min Lesedauer

Anbieter zum Thema

Automatisierter Traffic wächst und KI erleichtert groß angelegte Angriffe. Für Sicherheitsverantwortliche stellt sich deshalb die Frage, wie sich legitime und missbräuchliche automatisierte Zugriffe zuverlässig unterscheiden lassen.

Automatisierte Systeme prägen zunehmend den Internetverkehr, weshalb Unternehmen legitime von missbräuchlicher Automatisierung unterscheiden können müssen und ihre automatisierte Abwehr stärken sollten.(Bild:  Gemini / Vogel IT-Medien GmbH / KI-generiert)
Automatisierte Systeme prägen zunehmend den Internetverkehr, weshalb Unternehmen legitime von missbräuchlicher Automatisierung unterscheiden können müssen und ihre automatisierte Abwehr stärken sollten.
(Bild: Gemini / Vogel IT-Medien GmbH / KI-generiert)

Sicherheitsverantwortliche kämpfen längst nicht mehr nur gegen menschliche Angreifer. Sie kämpfen zunehmend gegen automatisierte Systeme. Eine Analyse von Bunny von 42,5 Milliarden Requests zwischen Januar und Mai 2026 zeigt, dass rund jeder fünfte Request automatisiert erzeugt wird. Besonders bemerkenswert ist dabei die Zusammensetzung des Traffics. Nicht Suchmaschinen oder KI-Crawler dominieren den automatisierten Anteil, sondern HTTP-Bibliotheken und API-basierte Clients. Sie verursachten im Un­ter­su­chungs­zeit­raum rund 19 Prozent des gesamten beobachteten Datenverkehrs.

Diese Entwicklung verändert das Sicherheitsverständnis vieler Unternehmen grundlegend. Automatisierung ist heute kein Sonderfall mehr, sondern fester Bestandteil des regulären Internetverkehrs. APIs verbinden Anwendungen miteinander, Skripte übernehmen Geschäftsprozesse und Bots führen Aufgaben aus, die früher manuell erledigt wurden.

Die Herausforderung besteht deshalb nicht darin, automatisierten Traffic grundsätzlich zu blockieren. Entscheidend ist vielmehr die Fähigkeit, legitime Automatisierung von miss­bräuch­licher Nutzung zu unterscheiden. Genau hier geraten traditionelle Sicherheitsansätze zunehmend unter Druck. Viele Sicherheitsmechanismen wurden für eine Welt entwickelt, in der menschliche Nutzer den Großteil des Traffics erzeugten. Diese Annahme verliert zunehmend ihre Gültigkeit.

KI-Crawler erreichen Suchmaschinen-Niveau

Besonders sichtbar wird dieser Wandel bei KI-basierten Crawlern. Laut der Analyse entfielen 0,54 Prozent des gesamten Traffics auf KI-Crawler. Damit liegen sie erstmals leicht vor klassischen Suchmaschinen-Bots, die auf 0,50 Prozent kamen. Noch vor wenigen Jahren wären solche Werte kaum vorstellbar gewesen.

Die Bedeutung dieser Entwicklung reicht weit über den eigentlichen Traffic-Anteil hinaus. KI-Anbieter greifen auf Webinhalte zu, um Modelle zu trainieren, Informationsbestände zu aktualisieren oder Inhalte in Echtzeit für Nutzeranfragen abzurufen. Dadurch entstehen neue Zugriffsmuster, die sich deutlich von traditionellen Suchmaschinen unterscheiden.

Für Unternehmen stellt sich deshalb eine Reihe strategischer Fragen. Welche Inhalte sollen für KI-Systeme zugänglich sein? Welche Ressourcen dürfen automatisiert genutzt werden? Und wie lassen sich erwünschte von unerwünschten Zugriffen unterscheiden?

Die Diskussion um KI-Crawler ist damit längst nicht mehr nur eine technische oder sicher­heits­rele­van­te Fragestellung. Sie betrifft ebenso Themen wie Datenhoheit, Governance und den Umgang mit digitalen Unternehmenswerten.

Angreifer setzen weiter auf alte Schwachstellen

Während sich der Traffic verändert, bleibt ein anderer Teil der Bedrohungslandschaft erstaunlich konstant. 45,5 Prozent aller kategorisierten WAF-Blockierungen entfielen auf Injection-Angriffe wie SQL Injection, Cross-Site-Scripting oder Remote-Code-Execution. Besonders häufig waren Versuche, über Local-File-Inclusion-Angriffe sensible Dateien und Verzeichnisstrukturen auszulesen.

Bemerkenswert ist außerdem die anhaltende Aktivität rund um bekannte Schwachstellen. Selbst Log4Shell, dessen Veröffentlichung bereits mehrere Jahre zurückliegt, verursachte im Untersuchungszeitraum noch mehr als 184.000 Blockierungen. Diese Beobachtungen werden durch aktuelle Analysen europäischer Behörden bestätigt. Laut ENISA zählt die Ausnutzung von Schwachstellen mit 21,3 Prozent zu den wichtigsten initialen Angriffsvektoren. Gleichzeitig weist die Behörde darauf hin, dass neue Schwachstellen häufig innerhalb weniger Tage nach ihrer Veröffentlichung ausgenutzt werden. Der BSI-Lagebericht 2025 dokumentiert zudem einen Anstieg von Exploitation-Angriffen um 38 Prozent gegenüber dem vorherigen Berichtszeitraum.

Die wichtigste Erkenntnis daraus ist schlicht, dass Angreifer nicht zwingend neue Schwach­stel­len finden müssen. Es reicht häufig aus, bekannte Sicherheitslücken automatisiert und im großen Maßstab zu scannen, bis sie auf ungepatchte Systeme treffen. Für viele Unternehmen sind deshalb grundlegende Sicherheitsmaßnahmen weiterhin die wirksamsten. Ein kon­se­quen­tes Schwachstellenmanagement und zeitnahes Patchen bieten oft mehr Schutz als die Jagd nach der neuesten Angriffstechnik.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Sekunden entscheiden über Erfolg oder Ausfall

Neben der Automatisierung verändert vor allem die Geschwindigkeit die heutige Bedroh­ungs­lage. Im Untersuchungszeitraum wurde ein Layer-7-Angriff mit einer Spitze von 16,5 Millionen Requests pro Sekunde beobachtet. Die Anfragen stammten von rund 392.000 unterschiedlichen IP-Adressen.

Die eigentliche Bedeutung solcher Ereignisse liegt weniger in den absoluten Zahlen als in der Geschwindigkeit, mit der Angriffe heute orchestriert werden können. Moderne Botnetze verteilen Lasten auf Hunderttausende Systeme und erzeugen innerhalb kürzester Zeit eine enorme Wirkung. Für Verteidiger entsteht daraus ein fundamentales Problem. Viele klassische Prozesse basieren auf Analyse, Eskalation und manueller Reaktion. Moderne Angriffe entwickeln sich jedoch oft schneller, als solche Abläufe greifen können.

Sicherheitsteams müssen daher davon ausgehen, dass zwischen Angriffsbeginn und möglicher Beeinträchtigung kritischer Systeme nur noch sehr wenig Zeit liegt. Frühzeitige Erkennung und automatisierte Reaktionen gewinnen dadurch erheblich an Bedeutung.

Warum Traffic-Mengen allein nichts mehr aussagen

Lange Zeit galt hohes Datenaufkommen als wichtiger Indikator für verdächtige Aktivitäten. Diese Sichtweise greift zunehmend zu kurz. Automatisierte Systeme erzeugen heute einen erheblichen Teil des legitimen Internetverkehrs. Ein hoher Bot-Anteil bedeutet daher nicht automatisch ein Sicherheitsrisiko. Umgekehrt können Angriffe so geschickt verteilt werden, dass einzelne Systeme nur unauffällige Mengen an Requests sehen.

Entscheidend wird daher der Kontext hinter den Anfragen. Wer kommuniziert mit der Anwendung? Wie verhält sich der Client? Entspricht das Verhalten bekannten Mustern oder weicht es davon ab?

Genau deshalb gewinnen verhaltensbasierte Analysen an Bedeutung. Sie betrachten nicht nur einzelne Requests, sondern auch Muster, Frequenzen und Zusammenhänge. Das hilft dabei, missbräuchliche Automatisierung zu erkennen, ohne legitime Nutzer oder Anwendungen unnötig einzuschränken.

Fünf Maßnahmen, die jetzt wichtig werden

Aus den beobachteten Entwicklungen lassen sich mehrere praktische Empfehlungen ableiten:

  • 1. Unternehmen sollten automatisierten Traffic systematisch klassifizieren und überwachen. Ohne Transparenz lässt sich weder Risiko noch Nutzen korrekt bewerten.
  • 2. APIs müssen als eigenständige Angriffsfläche betrachtet werden. Da ein erheblicher Teil automatisierter Kommunikation über APIs erfolgt, verdienen sie denselben Schutz wie klassische Webanwendungen.
  • 3. Verhaltensbasierte Erkennungsverfahren sollten ausgebaut werden. Signaturen bleiben wichtig, reichen allein jedoch nicht mehr aus, um dynamische Angriffe zuverlässig zu identifizieren.
  • 4. Schwachstellenmanagement und Patch-Prozesse müssen konsequent umgesetzt werden. Die hohe Zahl erfolgreicher Angriffsversuche auf bekannte Schwachstellen zeigt, wie wichtig diese Grundlagenarbeit weiterhin ist.
  • 5. Incident-Response-Prozesse sollten auf hochautomatisierte und kurzfristige Angriffswellen ausgelegt sein. Je schneller Angriffe ablaufen, desto wichtiger werden automatisierte Gegenmaßnahmen.

Fazit

Die Analyse von 42,5 Milliarden Requests zeigt vor allem, dass die Sicherheitslandschaft zunehmend von Maschinen geprägt wird. Automatisierte Systeme erzeugen bereits erhebliche Teile des Internetverkehrs. KI-Crawler erreichen nahezu das Niveau klassischer Such­ma­schi­nen-Bots. Gleichzeitig werden Angriffe schneller, verteilter und effizienter.

Für Unternehmen besteht die entscheidende Herausforderung deshalb nicht darin, möglichst viel Traffic zu blockieren. Erfolgreiche Cyberabwehr hängt zunehmend davon ab, legitime Automatisierung von missbräuchlicher Automatisierung unterscheiden zu können. Wer diese Unterscheidung beherrscht, schafft eine der wichtigsten Voraussetzungen für resiliente Sicherheitsstrategien in einer zunehmend automatisierten Internetwelt.

Über den Autor: Dejan Grofelnik Pelzel ist Gründer und CEO von bunny.net, einer globalen Edge-Cloud-Plattform. Er beschäftigt sich seit Jahren mit der Skalierung moderner Internet­in­fra­struk­tur sowie mit den Herausforderungen rund um Performance, Sicherheit und Komplexität in einer zunehmend KI-getriebenen digitalen Wirtschaft.

(ID:50975261)