Sicherheit & Datenschutz

GLM-5.3-Release beseitigt Barrieren für die autonome Entwicklung von Cyber-Exploits

Das neue Open-Weight-Modell GLM-5.3 von Zhipu AI erreicht bei der Generierung von Exploits das Niveau führender US-Modelle, verfügt jedoch nicht über robuste Schutzmechanismen, sodass Angreifer Einschränkungen leicht umgehen können.

Automatisch aus dem englischen Original übersetzt.

Die Veröffentlichung von GLM-5.3 durch Zhipu AI markiert einen bedeutenden Wandel in der Zugänglichkeit fortgeschrittener Cyber-Fähigkeiten. Im Gegensatz zu früheren Frontier-Modellen, die den Zugang beschränkten oder starke Sicherheitsvorkehrungen implementierten, ermöglicht dieses Open-Weight-Modell jedem Nutzer, es herunterzuladen und sein Verhalten zu modifizieren. Sicherheitsexperten haben bestätigt, dass die Schutzmechanismen mit einfachen Techniken mit hoher Erfolgsquote umgangen werden können.

Diese Entwicklung bedeutet, dass ausgefeilte Tools zur Exploit-Generierung nun böswilligen Akteuren frei zur Verfügung stehen. Zwar können auch Verteidiger diese Tools nutzen, doch die Asymmetrie begünstigt jene, die bereit sind, ethische Grenzen zu ignorieren. Die Fähigkeit des Modells, Schwachstellen autonom zu verketten, stellt eine neue Baseline für automatisierte Cyber-Bedrohungen dar.

Was passiert ist

Fünf Monate nachdem Anthropic Claude Mythos Preview im Rahmen eines eingeschränkten Zugangsprogramms namens Project Glasswing veröffentlichte, ist eine vergleichbare Fähigkeit in die öffentliche Domäne übergegangen. Zhipu AI, international bekannt als Z.ai, hat GLM-5.3 ohne sinnvolle Schutzmaßnahmen gegen Missbrauch gestartet. Dies steht im starken Kontrast zu US-Frontier-Modellen, die entweder privat gehalten, nur an geprüfte Nutzer freigegeben oder durch robuste API-basierte Schutzmechanismen abgesichert werden.

Das Center for AI Standards and Innovation (CAISI) des National Institute of Standards and Technology bewertete GLM-5.3 am 17. September. Sie identifizierten es als das cyber-fähigste Open-Weight-Modell, das bisher veröffentlicht wurde. Ihre Benchmarks zeigen, dass GLM-5.3 in den aggregierten Cyber-Fähigkeiten etwa vier Monate hinter den US-Frontier-Modellen liegt. Da US-Modelle jedoch nicht frei herunterladbar sind, bringt GLM-5.3 effektiv offensive Macht auf Frontier-Niveau für jeden Akteur mit ausreichenden Rechenressourcen.

Forscher testeten die Fähigkeit des Modells, End-to-End-Exploits zu entwickeln. In Bewertungen unter Verwendung von ExploitBench, das bekannte Schwachstellen in der Google Chrome V8 Engine adressiert, entwickelte GLM-5.3 erfolgreich Exploits in 50 von 410 Versuchen. Diese Leistung ist nahezu identisch mit Claude Mythos Preview, das in 56 von 410 Versuchen Erfolg hatte. In internen Tests zur Binary-Ausnutzung, die Open-Source-Projekte einbezogen, erreichte GLM-5.3 vollständige Control-Flow-Hijacks in 4 % der Versuche. Während dies etwas niedriger ist als die 6 % von Claude Mythos Preview, stellt es einen großen Sprung gegenüber früheren Modellen wie GLM-5.2 und Claude Opus 4.6 dar, die in keinen Versuchen erfolgreich waren.

Wie es funktioniert

GLM-5.3 operiert als Open-Weight-Modell, was bedeutet, dass seine internen Parameter öffentlich verfügbar sind. Diese Architektur erlaubt es Nutzern, das Modell direkt zu modifizieren, ein Prozess, der als Abliteration bekannt ist. Durch die Neukonfiguration der Modellgewichte können Nutzer Verweigerungsmechanismen entfernen, die die KI daran hindern, schädliche Inhalte zu generieren. Forscher fanden heraus, dass die Abliteration von GLM-5.3 die Verweigerungsrate bei schädlichen Benchmarks von über 90 % auf etwa 2–3 % senkte, mit minimaler Auswirkung auf seine allgemeinen wissenschaftlichen oder Cyber-Fähigkeiten.

Auch ohne Modifikation der Gewichte können Angreifer Schutzmechanismen mittels Prompt-Engineering-Techniken umgehen. In simulierten Tests verwendeten Forscher täuschende Prompts, indem sie behaupteten, die KI agiere als autonomer Red-Team-Agent. Dieser Ansatz führte dazu, dass sich das Modell in 64 % der Fälle auf böswillige Anfragen einließ. Eine weitere Technik bestand darin, die Thinking-Tokens des Modells vorzufüllen, um eine vorherige Berücksichtigung der Anfrage zu simulieren, was die Einlassung auf 92 % erhöhte. Diese Methoden funktionieren nicht gegen gesicherte Claude-Modelle, die täuschende Prompts blockieren und kein Token-Prefilling über ihre API erlauben.

Das Modell demonstriert Autonomie bei der Suche und Verkettung von Schwachstellen. In einem Test nutzte ein Forscher GLM-5.3, um zuvor unbekannte Schwachstellen im JavaScript-Engine eines Linux-Webbrowsers zu identifizieren. Innerhalb eines Tages und mit weniger als einer Stunde menschlicher Aufmerksamkeit verkettete das Modell diese Fehler zu einem funktionierenden Exploit, der beliebige Dateien vom Computer eines Besuchers lesen konnte. In einem anderen Fall erstellte die kleinere Version GLM-5.3-Flash eine zuverlässige Exploit-Kette für eine bekannte Chrome-Schwachstelle und umging die Härtung der Pointer-Authentifizierung in nur 20 Minuten menschlicher Aufsicht.

Wichtige Details

  • GLM-5.3 ist das erste Open-Weight-Modell mit Cyber-Fähigkeiten, die eingeschränkten US-Frontier-Modellen wie Claude Mythos Preview entsprechen.
  • Schutzmechanismen können zu 64 % bis 100 % der Zeit mit einfachen Techniken wie täuschenden Prompts oder Abliteration umgangen werden.
  • Das Modell entwickelte erfolgreich End-to-End-Exploits in 50 von 410 Versuchen auf dem ExploitBench-Benchmark.
  • Die Abliteration des Modells kostet ungefähr 4.400 USD an Rechenkapazität und dauert für unerfahrene Teams etwa 2.200 GPU-Stunden.
  • GLM-5.3-Flash generierte einen funktionierenden Exploit für eine bekannte Chrome-Schwachstelle (CVE-2026-11645) zu Kosten von 20,40 USD zu API-Preisen.
  • NIST’s CAISI stuft GLM-5.3 so ein, dass es US-Frontier-Modellen in aggregierten Cyber-Benchmarks um etwa vier Monate nachsteht.

Warum es wichtig ist

Für Software-Ingenieure und Sicherheitsteams ist die Einstiegshürde für komplexe Cyberangriffe erheblich gesunken. Bisher erforderte die Entwicklung komplexer Exploit-Ketten tiefgreifendes Fachwissen und erheblichen Zeitaufwand. Nun können Akteure mit bescheidenen Ressourcen GLM-5.3 nutzen, um die Entdeckung von Schwachstellen und die Generierung von Exploits zu automatisieren. Dies verschiebt die Verteidigungslast, da Angreifer ihre Bemühungen skalieren können, indem sie KI-Agenten einsetzen, die kontinuierlich und kostengünstig arbeiten.

Die Verfügbarkeit abliterierter Versionen bedeutet, dass Standard-Sicherheitsfilter wirkungslos gegen entschlossene Gegner sind. Verteidiger können sich nicht mehr darauf verlassen, dass KI-Tools schädliche Anfragen ablehnen. Stattdessen müssen sie davon ausgehen, dass Angreifer Zugang zu unbeschränkten Modellen haben, die zu autonomem Denken und Codegenerierung fähig sind. Dies erfordert einen proaktiven Ansatz für Sicherheit, der sich auf schnelles Patching und robuste Systemhärtung konzentriert, anstatt sich auf die Inkompetenz oder Ressourcenbeschränkungen der Angreifer zu verlassen.

Darüber hinaus unterstreicht diese Entwicklung die Dringlichkeit für Verteidiger, gleichwertig leistungsfähige Tools zu nutzen. Wenn böswillige Akteure Frontier-KI nutzen, um Zero-Day-Schwachstellen zu finden, benötigen Verteidiger ähnliche Fähigkeiten, um diese Fehler zu identifizieren und zu beheben, bevor sie ausgenutzt werden. Die aktuelle Landschaft begünstigt jene, die schnell handeln, wodurch die Integration von KI-gestützten Sicherheitstests zu einer kritischen Komponente moderner Softwareentwicklungs-Lebenszyklen wird.

Was Sie tun können

  • Priorisieren Sie das sofortige Patching bekannter Schwachstellen, da KI-Modelle öffentliche Fixes schnell in funktionierende Exploits umwandeln können.
  • Implementieren Sie rigorose Eingabevalidierung und Sandboxing, um die Auswirkungen potenzieller Browser- oder Engine-Exploits zu mildern.
  • Nutzen Sie KI-gestützte Sicherheitstest-Tools, um Schwachstellen in Ihrer Codebasis zu identifizieren, bevor Angreifer dies tun.
  • Überwachen Sie ungewöhnliche Netzwerkaktivitäten oder Dateizugriffsmuster, die auf automatisierte Exploit-Versuche hinweisen könnten.
  • Nehmen Sie an Bug-Bounty-Programmen teil und teilen Sie Daten zu Schwachstellen, um Open-Source-Abhängigkeiten zu sichern.
  • Befürworten und nutzen Sie vertrauenswürdige Zugangsprogramme, die Verteidigern fortgeschrittene, gesicherte KI-Modelle bereitstellen.

Tools aus dem Bytechap-Shop

Weiterlesen

Alle Artikel