GEN-AV-004
Priorität 9.5/10
Gruppe 2
AML.T0024 - Exfiltration via Generative AI
LLM06
Datenexfiltration via Format-Exploitation
KI wird manipuliert, sensible Daten in Ausgabeformate (HTML, Markdown, JSON) einzubetten, die an externe Dienste gesendet werden.
Art. 5-8Art. 10Art. 17-18
Erkennung
Output-Validierung auf externe Referenzen (Images, Links, Scripts)
CSP-Header für alle KI-generierten Seiten
Datenfluss-Monitoring auf ungewöhnliche Ausgabemuster
Prävention
Output-Encoding und Content-Security-Policy
Markdown/HTML-Sanitization vor Ausgabe
Keine sensiblen Daten im KI-Kontext (Data-Classification-Filter)
Reaktion
Exfiltrierte Daten identifizieren und Meldeweg einleiten
Betroffenes System vom Netz nehmen
Vorfall nach DSGVO Art. 33 prüfen
Betroffene Systeme: KI-Content-Plattformen, KI-APIs, Chat-Systeme
GEN-AV-008
Priorität 9.5/10
Gruppe 4
AML.T0025 - Generative AI Social Engineering
Deepfake-Identitätsbetrug (Audio/Video)
Synthetische Audio/Video-Identitäten umgehen biometrische Verfahren (Video-Ident, Spracherkennung) für Kontoeröffnung, Kreditbetrug oder Überweisungen.
Art. 5-8Art. 10Art. 17-18
Erkennung
Liveness-Detection (Blinzeln, Kopfbewegung, Tiefenkarte)
Audio-Fingerprinting auf synthetische Stimmen
Motion-Deepfake-Analyse (Mundbewegung vs. Audio)
Prävention
Multi-Faktor-Identitätsprüfung (Biometrie + Dokument + Live)
Fallback auf physische Identitätsprüfung (PostIdent)
Mitarbeiter-Sensibilisierung für Deepfake-Angriffe
Reaktion
Betroffene Konten/Kunden identifizieren und sperren
Strafanzeige stellen
Identitätsprüfungsprozess nachschärfen
Betroffene Systeme: Video-Ident, Sprachassistenten, Customer-Onboarding
GEN-AV-002
Priorität 9.0/10
Gruppe 1
AML.T0020 - LLM Prompt Injection
LLM01
Indirect Prompt Injection (RAG-Poisoning)
Angreifer platziert schädliche Anweisungen in Dokumenten, Webseiten oder E-Mails, die vom KI-System via RAG verarbeitet werden.
Art. 5-8Art. 10Art. 28-30
Erkennung
Embedding-basierte Ähnlichkeitssuche auf bekannte Poisoning-Pattern
Dokumenten-Content-Validierung vor RAG-Verarbeitung
Output-Überwachung auf unerwartete Befehlsausführung
Prävention
Dokumenten-Sanitization vor RAG-Indexierung
RAG-Quellen-Trennung (interne vs. externe Dokumente)
Output-Filter auf unerlaubte Aktionsausführung
Reaktion
Kompromittierte Dokumente identifizieren und entfernen
RAG-Index neu aufbauen
Betroffene KI-Outputs auf Schäden prüfen
Betroffene Systeme: RAG-Systeme, Dokumentenanalyse, E-Mail-Assistenten
GEN-AV-006
Priorität 9.0/10
Gruppe 3
AML.T0018 - Backdoor ML Model
LLM08
Model Poisoning via kompromittierte Drittanbieter-Modelle
Drittanbieter-KI-Modelle enthalten manipulierte Gewichte oder Trainingsdaten (Backdoors, Trojanische Pferde), die bei spezifischen Inputs aktiviert werden.
Art. 5-8Art. 24Art. 28-30
Erkennung
Model-Validierung vor Einsatz (Red-Teaming, Evasion-Tests)
Gewichts-Prüfsummen und Model-Signatures
Output-Monitoring auf unerwartetes Verhalten
Prävention
Nutzung nur geprüfter und signierter Modelle
Model-Bill-of-Materials (SBOM für KI)
Isolation kritischer KI-Systeme von Drittanbietern
Reaktion
Modell sofort austauschen
Lieferanten benachrichtigen (DORA Art. 28-30)
Forensik auf kompromittierte Outputs
Betroffene Systeme: Alle Drittanbieter-KI, Open-Source-Modelle, APIs
GEN-AV-009
Priorität 9.0/10
Gruppe 4
AML.T0025 - Generative AI Social Engineering
Synthetic Voice CEO-Fraud (Vishing 2.0)
KI-generierte Sprachimitation von Führungskräften löst dringende Zahlungsanweisungen oder Datenherausgabe bei Mitarbeitern aus.
Art. 5-8Art. 10Art. 17-18
Erkennung
Sprach-Fingerprinting auf synthetische Muster
Call-Back-Verfahren mit bekannter Nummer
Code-Wort-Vereinbarung für kritische Anweisungen
Prävention
Zwei-Kanal-Bestätigung (E-Mail + Telefon) für Zahlungen
Code-Wörter für Führungskräfte-Anweisungen
Regelmäßige Sensibilisierung zu Vishing 2.0
Reaktion
Transaktionsstopp für betroffene Konten
Alle Mitarbeiter warnen
Meldeprozess für Social-Engineering-Vorfälle auslösen
Betroffene Systeme: Telefonie, VoIP-Systeme, Mitarbeiter-Kommunikation
GEN-AV-001
Priorität 8.5/10
Gruppe 1
AML.T0020 - LLM Prompt Injection
LLM01
Direct Prompt Injection
Angreifer überschreibt System-Prompt durch direkte Aufforderung, um Verhaltensregeln zu umgehen oder sensible Daten zu extrahieren.
Art. 5-8Art. 10Art. 24
Erkennung
Input-Filter auf bekannte Injection-Pattern (regex/ML)
Embedding-basierte Anomalieerkennung auf Prompt-Ähnlichkeit
Rate-Limiting und Prompt-Längen-Monitoring
Prävention
Robuste System-Prompt-Isolation (Instruction-Delimiters)
Input-Sanitization und Output-Encoding
Least-Privilege-Prinzip für KI-Funktionsaufrufe
Reaktion
Betroffenes KI-System isolieren und Logs sichern
Prompt-Inputs auf Exfiltration-Muster analysieren
Input-Filter nachschärfen und erneutes Red-Teaming
Betroffene Systeme: Chat-Assistenten, KI-Support-Tickets, KI-Content-Generierung
GEN-AV-012
Priorität 8.5/10
Gruppe 5
AML.T0019 - Poison Training Data
LLM09
Data Poisoning von KI-Überwachungssystemen
Manipulierte Daten werden in Monitoring-Systeme eingeschleust, um Fehlalarme zu erzeugen oder echte Angriffe zu maskieren (Label-Flipping, Distribution-Attack).
Art. 5-8Art. 10Art. 11-13
Erkennung
Datenqualitäts-Monitoring (Verteilungsverschiebung)
Label-Qualitätsmetriken (Cross-Validation)
KS-Test auf Datenverteilungs-Änderungen
Prävention
Datenherkunfts-Nachweise für alle Trainingsdaten
Isolation kritischer Trainingsdaten
Automatisierte Datenqualitäts-Prüfungen
Reaktion
Kompromittierte Trainingsdaten identifizieren und säubern
Modell zurückrollen auf letzte saubere Version
Datenschutz-Vorfall prüfen (DSGVO Art. 33)
Betroffene Systeme: SIEM-Systeme, Monitoring-Dashboards, Auto-Heal
GEN-AV-003
Priorität 8.0/10
Gruppe 1
AML.T0020 - LLM Prompt Injection
LLM01
Jailbreak / Role-Play Escape
Ausgefeilte Rollenspiel-Szenarien (DAN, Character-Play) umgehen Sicherheitsrichtlinien durch Kontext-Manipulation oder Pseudocode-Ebene.
Art. 5-8Art. 24
Erkennung
Jailbreak-Detektionsmodelle (trainiert auf bekannte Pattern)
Embedding-Analyse auf Umgehungsversuche
Kontext-Längen- und Themenwechsel-Monitoring
Prävention
Regelmäßiges Red-Teaming mit aktuellen Jailbreak-Techniken
Robuste System-Prompts mit Verhaltensgrenzen
Output-Validierung auf Richtlinienverstöße
Reaktion
Jailbreak-Pattern in Detektionsdatenbank aufnehmen
System-Prompt nachschärfen
Human-Review aller Outputs nach erfolgreichem Jailbreak
Betroffene Systeme: Alle KI-Assistenten, Content-Generierung
GEN-AV-011
Priorität 8.0/10
Gruppe 5
AML.T0014 - Evasion
Adversarial Evasion von KI-Detektionssystemen
Gezielt manipulierte Inputs umgehen KI-gestützte Erkennungssysteme (Fraud-Detection, Spam-Filter, AML-Monitoring) durch minimale Perturbationen.
Art. 5-8Art. 10
Erkennung
Adversarial-Testing auf bekannte Evasion-Techniken
Confidence-Scoring-Monitoring
Ensemble-Methoden zur Erkennungsstabilisierung
Prävention
Adversarial Training in Modellentwicklung
Regelmäßiges Red-Teaming mit aktuellen Evasion-Techniken
Human-Review bei Grenzfällen (Low-Confidence-Entscheidungen)
Reaktion
Umgangene Detektionsregeln nachschärfen
Betroffene Transaktionen/Aktivitäten manuell prüfen
Modell gegebenenfalls neu trainieren
Betroffene Systeme: Fraud-Detection, AML-Screening, Spam-Filter
GEN-AV-005
Priorität 7.5/10
Gruppe 2
AML.T0024 - Model Inversion
LLM06
Training Data Extraction (Membership Inference)
Durch gezielte Abfragen werden Trainingsdaten rekonstruiert (Membership Inference Attack), um vertrauliche Informationen zu extrahieren.
Art. 5-8Art. 10
Erkennung
Wiederholte ähnliche Anfragen erkennen (Rate-Limiting)
Output-Ähnlichkeit zu Trainingsdaten monitor
Differential Privacy-Metriken überwachen
Prävention
Differential Privacy beim Training
Training nur auf minimal notwendigen Daten
Output-Filter für Trainingsdaten-ähnliche Inhalte
Reaktion
Betroffene Trainingsdaten identifizieren
Modell gegebenenfalls neu trainieren
Datenschutz-Vorfall prüfen
Betroffene Systeme: Fine-getunte Modelle, KI-Suchsysteme
GEN-AV-007
Priorität 6.5/10
Gruppe 3
AML.T0029 - Denial of Service
LLM07
Model Denial of Service (Token-Exhaustion)
Überlastung des KI-Systems durch extrem lange Inputs, Batch-Anfragen oder komplexe Berechnungen, um Kosten zu treiben oder Verfügbarkeit zu beeinträchtigen.
Art. 5-8Art. 14
Erkennung
Token-Verbrauch pro Nutzer/Sitzung überwachen
Anomalieerkennung auf Request-Volumen
Kosten-Alarming bei ungewöhnlichen Spitzen
Prävention
Rate-Limiting und Token-Budget pro Nutzer
Input-Längenbegrenzung und Timeout
Queue-Management mit Priorisierung
Reaktion
Rate-Limiting verschärfen
Betroffenen Nutzer temporär sperren
Kapazitätsplanung anpassen
Betroffene Systeme: KI-APIs, KI-Chat-Systeme, Batch-Verarbeitung
GEN-AV-010
Priorität 5.5/10
Gruppe 4
Synthetic Content ohne AI-Act-Kennzeichnung
KI-generierte Inhalte (Texte, Bilder, Videos) werden ohne Transparenzkennzeichnung veröffentlicht, Verstoß gegen EU AI Act Art. 50.
Art. 5-8
Erkennung
C2PA-Provenance-Prüfung auf KI-generierte Metadaten
Watermarking-Analyse (sichtbar/unsichtbar)
Statistische Detektoren auf KI-Typische Muster
Prävention
Automatische Kennzeichnungspflicht über AI-Watermark
Provenance-Tracking (C2PA-Standard)
Human-Review vor Veröffentlichung
Reaktion
Nicht gekennzeichnete Inhalte nachkennzeichnen oder entfernen
Prozess zur automatischen Kennzeichnung schärfen
Registereintrag im Synthetic Content Register
Betroffene Systeme: Content-Management, Marketing, Kundenkommunikation
Keine Szenarien gefunden.