Bildungs-IT im Visier: Wie KI-Phishing und alte Zugänge Schulen und Hochschulen gefährden
Heute, am 29.09.2026, beginnt an der Uni Tübingen der Blick auf ein Problem, das viele erst bemerken, wenn es schon brennt: Zum Start des neuen Schul- und Studienjahres steigt das Cyber-Risiko im Bildungsbereich. Keeper Security warnt davor, dass nach der Sommerpause tausende Konten für Schülerinnen und Schüler, Studierende, Lehrkräfte und Beschäftigte eingerichtet werden müssen. Gleichzeitig kommen Geräte, Anwendungen, Schnittstellen und KI-Agenten hinzu. Unter Zeitdruck entstehen schnell Fehlkonfigurationen, veraltete Berechtigungen oder ungeschützte Zugangsdaten.
Schulen und Hochschulen verwalten dabei weit mehr als Stundenpläne und Prüfungsnoten. In ihren Systemen liegen personenbezogene Daten von Lernenden und Beschäftigten, Finanzdaten sowie Forschungsdaten. Häufig wechselnde Nutzergruppen und zahlreiche Anwendungen von Drittanbietern vergrößern die Zahl möglicher Angriffspunkte. Ein vergessenes Konto hier, ein alter Zugang dort – und plötzlich ist die digitale Hintertür nicht mehr ganz so hypothetisch.
Phishing klingt immer echter
Keeper nennt als wachsende Gefahr KI-gestützte Phishing-Angriffe und Deepfakes. Gefälschte Nachrichten können Mitteilungen von Schulträgern, Hochschulleitungen oder IT-Helpdesks nachahmen. In einer von dem Unternehmen angeführten Untersuchung berichteten 41 Prozent der befragten Bildungseinrichtungen von KI-generierten Phishing-Versuchen oder Desinformationskampagnen. Nur 26 Prozent der befragten Führungskräfte fühlten sich in der Lage, solche Bedrohungen sicher zu erkennen.
Das passt zu den Beobachtungen des Bundesamts für Sicherheit in der Informationstechnik (BSI): Seit 2023 sind KI-Technologien deutlich stärker in Arbeits- und Alltagsprozesse integriert und für Angreifergruppen im Cyberraum sichtbarer und nutzbarer geworden. Das BSI unterscheidet drei Kategorien. Erstens nutzen Angreifer KI gegen Zielorganisationen – etwa zur Aufklärung über Organisationen, Aktivitäten und Mitarbeitende, zur schnellen Auswertung großer Informationsmengen und anschließend für Schwachstellenausnutzung, Social Engineering oder Desinformationskampagnen.
Zweitens können sich Angriffe gegen KI-Systeme von Zielorganisationen richten. Denkbar sind etwa „Prompt Jailbreaks“ gegen interne Chatbots, um internes Wissen abzufragen, oder „Poisoning-Angriffe“ auf Trainingsdaten, die die Qualität einer KI mindern. Drittens geht es um die unautorisierte KI-Nutzung innerhalb von Organisationen, beispielsweise für redaktionelle Inhalte oder durch trojanisierte KI-Tools, die Informationen und Zugangsdaten stehlen.
Viele spektakuläre Fälle gibt es bislang allerdings nicht. Aus den vergangenen eineinhalb Jahren sind vergleichsweise wenige Beispiele bekannt, in denen Angreifergruppen ausdrücklich KI eingesetzt haben. Im Februar 2024 nutzten mehrere staatliche Akteure ChatGPT zur Auswertung exfiltrierter Daten und zur Unterstützung von Spearphishing. In einzelnen Cybercrime-Fällen half ChatGPT bei der Entwicklung von Schadcode für einen Information Stealer. Bei Desinformationskampagnen entstanden mithilfe von KI Social-Media-Inhalte und Avatare. Deepfakes wurden bei APTs bislang nicht beobachtet, in einzelnen Cybercrime-Fällen aber festgestellt. Diese realen Beispiele gehören zur ersten Angriffskategorie.
Auch Maschinen haben Schlüssel
Neben menschlichen Konten rückt Keeper die sogenannten nicht-menschlichen Identitäten in den Mittelpunkt: Servicekonten, API-Schlüssel, Maschinenzertifikate, Cloud-Identitäten, KI-Agenten und automatisierte Bots. Sie verbinden unter anderem Schulverwaltungs- und Lernsysteme, steuern Datensicherungen und authentifizieren WLAN-Zugänge, Smartboards sowie andere Geräte. Klingt trocken, ist aber ein ziemlich großer Teil des digitalen Alltags.
Veraltete Zugangsdaten, nicht mehr benötigte Token und übermäßige Berechtigungen können zusätzliche Angriffsmöglichkeiten schaffen. Laut Keeper führen bislang nur wenige Schulen und Hochschulen ein vollständiges Verzeichnis ihrer technischen Zugänge. Mit jeder weiteren Cloud-Anwendung, Schnittstelle oder KI-Lösung kann die Zahl dieser Identitäten steigen, ohne dass Zuständigkeiten, Berechtigungen und Laufzeiten vollständig dokumentiert sind.
Keeper empfiehlt deshalb Mehr-Faktor-Authentifizierung für Konten von Lernenden, Lehrenden und Beschäftigten. Schwache, mehrfach verwendete oder gemeinsam genutzte Passwörter sollten verschwinden. Vor Beginn des Schul- oder Studienjahres gehören privilegierte Konten kontrolliert, die Zugänge ausgeschiedener Beschäftigter gelöscht und nicht mehr benötigte Servicekonten entfernt. Auch die Berechtigungen ungenutzter Anwendungen sollten bereinigt werden.
Auf die Liste gehören außerdem die vollständige Erfassung technischer Identitäten und die regelmäßige Änderung technischer Zugangsdaten – möglichst automatisiert. Phishing-Schulungen sollten nach Einschätzung des Unternehmens nicht bei verdächtigen Links stehen bleiben, sondern auch KI-generierte Nachrichten, gefälschte Stimmen und manipulierte Videos behandeln.
Mehr Tempo, nicht unbedingt neue Tricks
Nach Einschätzung des BSI erzeugt KI derzeit keine neuen eigenständigen Tactics, Techniques & Procedures (TTPs). Sie vereinfacht und beschleunigt vielmehr bereits bekannte Angriffstechniken. Besonders wirksam ist das dort, wo Vertrauen ausgenutzt wird: bei Social Engineering und Desinformation. Die Grenze zwischen ungezieltem Phishing und gezieltem Spearphishing könnte dadurch weiter verschwimmen.
Ob authentischer wirkendes Phishing langfristig zu mehr Malware-Infektionen führt, ist offen. Schließlich muss weiterhin jemand einen Anhang öffnen oder eine andere Handlung ausführen. Desinformation im Internet wird voraussichtlich zunehmend aus KI-generierten Bildern und Texten bestehen; als Folge könnte das Vertrauen in medial vermittelte Informationen sinken. KI senkt wahrscheinlich auch die Einstiegshürden für Malware-Programmierung. Für fortgeschrittene Malware bleiben jedoch umfassende Kenntnisse über Betriebssysteme und den eigenen Schadcode notwendig.
Ein KI-gestütztes Ausnutzen von Softwareschwachstellen wurde bis Mitte 2024 nicht beobachtet. Neue, durch KI effektivere und schwerer erkennbare Malware-Varianten sind bislang nicht nachgewiesen. Angriffe auf organisationseigene KI-Systeme gelten derzeit überwiegend als theoretisch. Zur dritten Kategorie zählen vor allem trojanisierte KI-Softwareangebote für Privatnutzer, die von opportunistischen Angreifergruppen verbreitet werden.
KI kann große Datenmengen sehr schnell auswerten – ein Vorteil für Angreifer, aber auch für die Verteidigung. Eine aktive Erkennung von KI-Artefakten, etwa in Phishing-Nachrichten, ist denkbar. Wegen der allgemeinen Nutzung generativer KI wären dabei allerdings hohe Fehlalarmraten möglich. Klassische Erkennungsmethoden anhand von Indicators of Compromise (IOCs) bleiben erforderlich und können nicht ersetzt werden.
Was in den nächsten Monaten zählt
Prognosen zur Entwicklung von KI und ihrer Nutzung durch Cyberakteure über mehr als zwölf Monate sind nur mit geringer Gewissheit möglich. Für die nächsten 18 Monate erwartet das BSI qualitative Fortschritte bei multimodalen KIs, die Texte, Bilder und Videos kombinieren. Menschlichere Ergebnisse von Large Language Models könnten die Authentizitätswirkung von KI-gestütztem Phishing und propagandistischen Bildern erhöhen. Auch fehlende Fremdsprachenkenntnisse lassen sich gegenüber Zielorganisationen womöglich leichter ausgleichen, besonders wenn öffentlich zugängliche Informationen automatisiert genutzt werden.
Anpassungen von ChatGPT-4o können bereits verfügbare Quellen in Echtzeit zur Antwortgenerierung einbinden. Als Gegenmaßnahme gewinnt es an Bedeutung, persönliche und betriebliche Informationen möglichst nicht öffentlich im Internet bereitzustellen. Für die nächsten 18 Monate werden keine neuen, eigenständigen KI-Angriffsvektoren erwartet.
In den kommenden drei Jahren dürften sich generative-KI-Tools weiter verbreiten und dadurch quantitativ häufiger von Angreifergruppen eingesetzt werden. Kleinere KI-Modelle könnten direkt in Software allgegenwärtig werden. Denkbar sind nahezu autonome Interaktionen von KI-Tools, vergleichbar mit High-Frequency Trading. Angriffe auf spezialisierte KI-Systeme von Zielorganisationen könnten dadurch wichtiger werden.
Eine gravierende qualitative Verbesserung von Large Language Models allein durch eine weitere Vergrößerung der Modelle hält das BSI für eher unwahrscheinlich. Genannt werden unzureichende Trainingsdaten – darunter zunehmend KI-generierte Inhalte –, regulatorische Vorgaben und begrenzte Rechenkapazitäten. Hochspekulative Szenarien rund um eine Allgemeine Künstliche Intelligenz (AGI), darunter ein mögliches zwischenstaatliches Wettrüsten, wurden von Beteiligten aus dem KI-Bereich öffentlich diskutiert. Ein disruptives Extremszenario, in dem KI eine vollständig neue Cyberbedrohungslage hervorruft und bestehende Bedrohungen nicht nur effizienter macht, gilt jedoch als sehr unwahrscheinlich.
Für die Bildungs-IT bleibt damit vorerst viel Handarbeit: Konten prüfen, technische Identitäten dokumentieren, alte Berechtigungen
