← Zurück zum Blog ANGRIFF & ABWEHR

Anomalieerkennung in der KI-Sicherheit: Wie Angreifer die Wächter austricksen

Veröffentlicht am 2026-06-24 · ~7 Min. Lesezeit

Viele KI-gestützte Sicherheitssysteme arbeiten nach einem bestechend einfachen Prinzip: Sie lernen, wie „normal" aussieht, und schlagen Alarm, sobald etwas aus dem Rahmen fällt. Das ist Anomalieerkennung — das Rückgrat moderner Intrusion Detection, Fraud-Erkennung und Netzwerküberwachung. Das Schöne daran: Man muss den Angriff nicht kennen, um ihn zu bemerken. Das Gefährliche daran: Wer definiert, was „normal" ist? Genau an dieser Frage setzen Angreifer an. In diesem Beitrag erkläre ich, wie Anomalieerkennung in der KI-Sicherheit funktioniert — und wo ihre blinden Flecken liegen.

Was Anomalieerkennung wirklich tut

Klassische Erkennung braucht eine Signatur: „Suche genau dieses Schadmuster." Anomalieerkennung dreht das um. Sie lernt das Normalverhalten aus den Daten und markiert alles, was deutlich davon abweicht. Der Vorteil ist riesig: Sie kann auch unbekannte Angriffe erwischen — die eine neue Masche, für die es noch keine Signatur gibt. Der Preis dafür: Sie weiß nie sicher, was auffällt — nur dass etwas auffällt.

Drei Arten von „auffällig"

Nicht jede Abweichung sieht gleich aus. In der Praxis lohnt es sich, drei Typen zu unterscheiden:

Die kontextuellen und kollektiven Fälle sind die spannenden — und die, an denen schwache Systeme scheitern. Genau dort verstecken sich gute Angreifer.

Drei Wege, das „Normale" zu lernen

Wie ein System Normalität modelliert, lässt sich grob in drei Denkschulen einteilen — ohne dass du eine einzige Formel brauchst:

Welcher Ansatz passt, hängt von den Daten ab. Für die Verteidigung ist aber etwas anderes entscheidender: Alle drei haben dieselbe Achillesferse.

Der blinde Fleck: Wie Angreifer Anomalieerkennung aushebeln

Anomalieerkennung lebt von einer einzigen Annahme: dass der Begriff von „normal" sauber und ehrlich ist. Ein Angreifer, der das weiß, hat zwei Hebel — und beide sind erschreckend praktikabel.

1. Evasion — sich als normal tarnen

Statt das System zu überwinden, imitiert der Angreifer das Normalverhalten. Das klassische Muster ist low and slow: Datenabfluss nicht in einem großen Schwung, sondern in vielen winzigen Häppchen, die einzeln unter der Schwelle bleiben. Jede Aktion für sich ist unauffällig — und genau dadurch entsteht keine Anomalie. Der Angreifer bewegt sich bewusst innerhalb der Hülle, der dichten Nachbarschaft, des Erwartbaren.

Hier schließt sich ein Kreis zu einem Effekt, den ich an anderer Stelle ausführlich beschrieben habe: Weil echte Angriffe selten sind, ertrinken viele Detektoren ohnehin in Fehlalarmen (die Base-Rate-Falle). Wer seine Empfindlichkeit deshalb herunterdreht, vergrößert exakt den Spalt, durch den getarnter Traffic schlüpft. Evasion und False-Positive-Problem verstärken sich gegenseitig.

2. Poisoning — die Definition von „normal" verschieben

Der subtilere Angriff zielt nicht auf den Alarm, sondern auf das Lernen. Wenn ein System sein Normalbild laufend aus dem beobachteten Verkehr aktualisiert, kann ein Angreifer dieses Bild langsam in seine Richtung ziehen — Schritt für Schritt, jeder Schritt zu klein, um aufzufallen. Man nennt das gern den Frosch im Topf: Erhöht man die Temperatur langsam genug, springt er nie heraus. Nach Wochen gilt das, was anfangs ein Alarm gewesen wäre, als völlig normal.

Das ist der eigentliche Knackpunkt: Ein lernendes System ist nur so vertrauenswürdig wie die Daten, aus denen es „normal" ableitet. Kann ein Angreifer diese Daten beeinflussen, vergiftet er nicht einen einzelnen Alarm — er verschiebt den Maßstab für alle künftigen.

Beide Hebel haben dasselbe Fundament: Der Detektor trifft Annahmen über die Welt, und der Angreifer bricht genau diese Annahmen. Deshalb ist Anomalieerkennung kein „Einschalten und vergessen", sondern ein System, das selbst zur Angriffsfläche wird.

Was das für deine Verteidigung heißt

Wenn du Anomalieerkennung einsetzt oder einkaufst, stell nicht die Frage „Erkennt sie Angriffe?", sondern:

Genau hier setze ich beim KI-Red-Teaming an: Ein Detektor, der im Demo-Datensatz glänzt, sagt wenig darüber aus, wie er sich gegen einen denkenden Gegner schlägt, der seine Annahmen kennt und gezielt bricht.

Mein Fazit

Anomalieerkennung ist eines der mächtigsten Werkzeuge der KI-Sicherheit — gerade weil sie auch Unbekanntes erwischt. Aber ihre Stärke ist zugleich ihre Schwäche: Sie steht und fällt mit einem ehrlichen Begriff von „normal". Evasion nutzt diesen Begriff aus, indem es sich darin versteckt; Poisoning verschiebt ihn, bis er den Angreifer einschließt. Wer Anomalieerkennung in der KI-Sicherheit ernst nimmt, behandelt das Modell deshalb nicht als neutralen Wächter, sondern als angreifbaren Teil des Systems — und prüft es genau so.

▶ Erkennung gegen echte Angreifer prüfen lassen LLM-Pentest