Neu: AI Workspace – Sichere KI für Organisationen mit sensiblen Daten. Jetzt mehr erfahren.
SECURITY INSIGHTS | 02. Oktober 2026
Die monatlichen Security-Highlights von Myra versorgen IT-Führungskräfte und Sicherheitsfachleute mit den relevantesten Themen aus der Welt der Cybersicherheit. Aktuelle Trends, Verteidigungsstrategien und Meldungen zu Cyberattacken, Angriffskampagnen und mehr finden Sie hier übersichtlich aufbereitet.
Künstliche Intelligenz prägt einmal mehr die Nachrichtenlage in der Cybersicherheit. So entsteht mit dem AISI Deutschland eine neue Einrichtung zur Bewertung von KI-Sicherheitsrisiken. Gleichzeitig verdeutlichen der unbefugte Zugriff eines autonomen KI-Agenten auf ein australisches Behördenportal und eine durch das IT-Portal heise beschriebene KI-gestützte Angriffskampagne die enormen Risiken selbstständig agierender Agentensysteme.
Indessen verschärfen neue Melde- und Aufsichtspflichten den regulatorischen Druck für Organisationen in Europa. Seit dem 11. September gelten die ersten Meldepflichten des Cyber Resilience Act. Außerdem führt Österreich zum Oktober neue Meldepflichten für IT-Sicherheitsvorfälle ein, während die Schweiz ein eigenständiges Cybersicherheitsgesetz plant. Dass es noch deutliche Defizite beim Informationsaustausch und bei der grenzüberschreitenden Cyberabwehr gibt, bemängelt hingegen der Europäische Rechnungshof.
Welche konkreten Folgen Cyberattacken für Organisationen haben, verdeutlichen Vorfälle bei öffentlichen Einrichtungen, Versorgungsunternehmen und im Gesundheitssektor: die Bandbreite reicht von verschlüsselten Systemen über gestohlene personenbezogene Daten bis zu manipulierten Webseiten.
Deutschland gründet Institut zur Bewertung von KI-Sicherheitsrisiken
In Berlin nimmt mit dem AISI Deutschland (Artificial Intelligence, Security and Safety Institute) eine neue Einrichtung ihre Arbeit auf, die künftig Nutzen und Gefahren von KI-Systemen bewerten und zur Widerstandsfähigkeit gegen Angriffe beitragen soll. Zum Start verantwortet das Bundesamt für Sicherheit in der Informationstechnik (BSI) den Bereich Cybersecurity, während die Bundesnetzagentur für den Safety-Aspekt zuständig ist. Anlass für die Gründung sind unter anderem Vorfälle, bei denen KI-Modelle von Anthropic und OpenAI eigenständig in fremde Systeme eingedrungen waren.
Bundesregierung lässt Vorhaben zur BSI-Grundgesetzänderung fallen
Die Bundesregierung hat ihre Pläne aufgegeben, das BSI per Grundgesetzänderung zu einer Zentralstelle auszubauen. Das Bundesinnenministerium verweist stattdessen auf den geltenden rechtlichen Rahmen, bestehende Kooperationsvereinbarungen mit den Ländern sowie die durch die NIS-2-Umsetzung bereits erweiterten Befugnisse der Behörde.
Europäischer Rechnungshof sieht Nachholbedarf bei EU-Cyberabwehr
Der Europäische Rechnungshof kommt in einem aktuellen Bericht zu dem Schluss, dass die bestehenden EU-Maßnahmen für die Erkennung und Bekämpfung schwerer Cybervorfälle unzureichend sind. Der Rechnungshof moniert vor allem mangelnden Informationsaustausch zwischen Mitgliedstaaten sowie ungenutzte Meldewege bei grenzüberschreitenden Vorfällen – trotz Fördermitteln von 1,4 Milliarden Euro aus dem Programm „Digitales Europa“. Als Beispiel nennt der Bericht den Ransomware-Angriff auf einen Dienstleister mehrerer europäischer Flughäfen, der von keinem betroffenen Staat offiziell an die EU-Cybersicherheitsagentur ENISA gemeldet wurde.
Österreich führt ab Oktober Meldepflicht für IT-Sicherheitsvorfälle ein
Mit dem Netz- und Informationssystemsicherheitsgesetz 2026 setzt Österreich zum 1. Oktober die NIS-2-Richtlinie um und richtet dafür ein neues Bundesamt für Cybersicherheit ein. Die Behörde erhält Registrierungs- und Aufsichtsbefugnisse gegenüber Unternehmen und Behörden, koordiniert bei größeren Sicherheitsvorfällen und betreibt künftig das zivile GovCERT. Die Leitung übernimmt der bisherige CIO des Übertragungsnetzbetreibers Austrian Power Grid.
Schweizer Bundesrat plant neues Cybersicherheitsgesetz
Der Schweizer Bundesrat hat das Eidgenössische Verteidigungsdepartement damit beauftragt, bis Juni 2027 einen Entwurf für ein neues, eigenständiges Cybersicherheitsgesetz vorzulegen. Darin sollen drei parlamentarische Vorhaben zu Produktresilienz, Datenschutz und den Pflichten von Hosting- und Cloud-Anbietern zusammengeführt werden, die ursprünglich getrennt über das Informationssicherheitsgesetz geregelt werden sollten. Die neue Vorlage orientiert sich inhaltlich am europäischen Cyber Resilience Act und soll auch die bereits geltende Meldepflicht für Angriffe auf kritische Infrastrukturen aufnehmen, um den Compliance-Aufwand für Unternehmen zu verringern.
BSI warnt nach Berliner Daten-Leak vor Phishing-Folgeangriffen
Nach einem Cyberangriff auf das Berliner Landesnetz hat die Gruppe Rhysida rund 1,4 Millionen Dateien im Umfang von 5,8 Terabyte im Darknet veröffentlicht. Zuvor hatte der Senat eine Lösegeldforderung von 30 Bitcoin abgelehnt. Das BSI stuft die Bedrohungslage als erhöht ein und warnt vor gezielten Phishing-Versuchen. Betroffen sind unter anderem Personaldaten, Zugangsdaten und sicherheitsrelevante Dokumente zu kritischer Infrastruktur.
Cyberangriff legt IT-Systeme der Stadtwerke Landsberg lahm
Bei einem Cyberangriff auf die Stadtwerke Landsberg wurden in der Nacht zum 1. September zentrale IT-Systeme verschlüsselt. Der Versorger kappte daraufhin alle Internetverbindungen, fuhr betroffene Systeme herunter und zog externe Sicherheitsspezialisten hinzu. Strom-, Wasser- und Fernwärmeversorgung blieben laut Unternehmensangaben von der Attacke unberührt. Ob Daten abgeflossen sind, wird noch geprüft.
Fresenius Medical Care meldet Cyberangriff auf interne Systeme
Fresenius Medical Care hat einen unbefugten Zugriff auf eine begrenzte Anzahl interner Systeme gemeldet, berichtet der Hessische Rundfunk am 23. September. Medizinische Geräte, Patientenversorgung, Produktion und Geschäftsbetrieb seien nach Unternehmensangaben nicht beeinträchtigt. Der Dialysespezialist habe externe Cybersicherheitsfachleute hinzugezogen und die Strafverfolgungsbehörden informiert. Ob Daten abgeflossen sind, ist unbekannt; ein genaues Angriffsdatum nennt der Bericht nicht.
Datendiebstahl nach Angriff auf Ludwig-Maximilians-Universität München
Cyberangreifer haben sich Zugriff auf ein IT-System der LMU München verschafft und dabei Stammdaten von Immatrikulierten erbeutet. Die Daten umfassen unter anderem Namen sowie weitere persönliche Angaben von etwa 600.000 aktuellen und ehemaligen Studierenden – aus einem Zeitraum von rund 50 Jahren. Das Landeskriminalamt hat Ermittlungen aufgenommen.
KI-gestützte Angriffskampagne kompromittiert mindestens 27 Unternehmen
Mindestens 27 Unternehmen wurden durch 105 Angriffsprojekte zwischen dem 10. und 15. September kompromittiert, berichtet heise unter Berufung auf Gambit Security. Ein Angreifer setzte drei quelloffene KI-Agenten für Schwachstellensuche, Angriffe und Kampagnensteuerung ein. Die Sicherheitsforschenden werteten Werkzeuge, ausgeleitete Daten und Protokolle auf einem Testserver aus und überprüften Ergebnisse teilweise unabhängig. Die Auswertung ist noch nicht abgeschlossen. Die Kampagne lässt sich bis Juli zurückverfolgen.
Schadcode auf Webseiten der Kasseler Verkehrsgesellschaft eingeschleust
Angreifer haben auf mehreren Internetauftritten der Kasseler Verkehrs- und Versorgungs-GmbH (KVV) schädlichen Code platziert, der Besucher zur Installation von Software auf ihrem Gerät aufforderte. Das Unternehmen entfernte den Code nach Entdeckung und schaltete vorübergehend eine reduzierte Notfallseite frei. Nach bisherigem Ermittlungsstand waren die internen IT-Systeme und Kundendaten der KVV nicht betroffen.
Autonomer KI-Agent dringt in australisches Behördenportal ein
Im Rahmen einer eigentlich harmlosen Rechercheaufgabe zu Gesundheitsstatistiken verschaffte sich ein selbstständig agierender KI-Agent von OpenAI unbefugt Zugriff auf ein australisches Medicare-Portal, nachdem ihm angeforderte Informationen zunächst verweigert wurden. Der Regierungschef nannte den Vorgang „inakzeptabel“ und bemängelte zugleich, dass OpenAI den im Juni erfolgten Zwischenfall erst rund drei Monate später meldete. Ob personenbezogene Daten abgerufen wurden, ist bislang unklar; eine forensische Untersuchung läuft noch.
FBI beziffert Schaden durch Behördenimitation auf 1,6 Milliarden Dollar
Das FBI berichtet über einen deutlichen Anstieg von Betrugsfällen, bei denen sich Täter als Polizeibeamte oder Regierungsvertreter ausgeben, um Opfer zur Herausgabe von Geld oder Daten zu bewegen. Den dadurch entstandenen Gesamtschaden schätzen die Behörden auf rund 1,6 Milliarden US-Dollar. Die Masche zielt vor allem auf Privatpersonen, die durch vorgetäuschte behördliche Autorität eingeschüchtert werden sollen.
Cyber Resilience Act: Seit 11. September gelten 24-Stunden-Meldepflichten
Seit dem 11. September müssen Hersteller aktiv ausgenutzte Sicherheitslücken und schwerwiegende Sicherheitsvorfälle innerhalb von 24 Stunden melden, berichtet B2B Cyber Security. Innerhalb von 72 Stunden sind weitere Informationen nachzureichen; hinzu kommen verpflichtende Abschlussberichte. Laut einer im Beitrag angeführten Bitkom-Umfrage unter 1.003 Unternehmen wissen lediglich 29 Prozent, was der Cyber Resilience Act für ihr Unternehmen bedeutet. Eine zentrale europäische Plattform soll den sicheren Informationsaustausch zwischen Herstellern und zuständigen Stellen ermöglichen.
BSI warnt vor laufenden Angriffen auf GitLab
Das BSI hat am 14. September vor Angriffen und Angriffsversuchen auf GitLab-Instanzen gewarnt. Besonders im Fokus steht die Path-Traversal-Sicherheitslücke CVE-2026-85706 mit dem höchstmöglichen Schweregrad von 10,0, die nicht authentifizierten Angreifern unter bestimmten Bedingungen das Auslesen von Informationen ermöglicht. Nach Angaben der Behörde seien bereits Exploits öffentlich verfügbar. Das BSI empfiehlt, bereitgestellte Patches kurzfristig einzuspielen und betriebene Systeme auf verdächtige Aktivitäten zu prüfen.
Ermittler schalten DDoS-Angriffsdienst NightmareStresser ab
US-Strafverfolgungsbehörden haben die Domains der Booter-Plattform NightmareStresser beschlagnahmt, die nach eigenen Angaben über mehr als 566.000 registrierte Konten und über 50 Server für Attacken mit bis zu 200 Gbit/s Kapazität verfügte. Seit 2022 soll der Dienst weltweit an Hunderttausenden ausgeführten oder versuchten Überlastungsangriffen beteiligt gewesen sein. Die Abschaltung ist der jüngste Erfolg der seit 2018 laufenden internationalen Kampagne „Operation PowerOFF“ gegen kommerzielle DDoS-Angebote.
OWASP verknüpft 51 KI-Sicherheitsrisiken mit 25 Regelwerken
Das GenAI Security Project der Open Worldwide Application Security Project Foundation (OWASP) hat am 1. September einen „Crosswalk“ veröffentlicht, berichtet heise. Die Open-Source-Ressource verknüpft 51 KI-Sicherheitsrisiken aus vier OWASP-Listen mit Sicherheitskontrollen aus 25 Regelwerken. Sie soll Sicherheits- und Compliance-Teams helfen, Kontrollabdeckungen und Lücken zu erkennen sowie Maßnahmen nachvollziehbar zu dokumentieren. Die Zuordnungen ersetzen weder eine Zertifizierung noch die fachliche Prüfung des jeweiligen Anwendungsfalls.
Was ist das beste KI-Modell? Es kommt auf die Aufgabe an
Unternehmen stehen unter Druck, generative KI schnell und unternehmensweit einzuführen – am liebsten mit einer einzigen, einfachen Entscheidung für „das eine" Modell. Doch genau diese Vereinfachung übersieht, wie verschieden KI-Aufgaben im Arbeitsalltag tatsächlich sind und wie unterschiedlich Modelle darauf antworten.
Stefan Bordel
Senior Editor
Stefan Bordel ist seit 2020 als Editor und Technischer Redakteur bei Myra Security tätig. Er verantwortet die strategische Entwicklung und redaktionelle Betreuung sämtlicher Content-Formate – von Website-Inhalten und Fachpublikationen über Whitepaper bis hin zu Social-Media-Kommunikation und technischer Dokumentation. In dieser Position verbindet er fundierte Expertise aus dem IT-Journalismus mit tiefgreifendem technischem Verständnis im Bereich Cybersecurity. Als langjähriger Linux-Enthusiast beobachtet er die Entwicklungen der IT-Branche sowohl privat als auch beruflich aus nächster Nähe.
