In Mythos-Geschwindigkeit: Ein Leitfaden für Verteidiger angesichts der AI Sicherheitslücke im Jahr 2026
Key Takeaways
- Entdeckungen sind zur Ware geworden. Moderne AI Modelle wie Mythos und GPT 5.5 machen die Entdeckung Sicherheitslücke kostengünstig, schnell und breit zugänglich.
- Die Aufgabe des Verteidigers ist es, die Geschwindigkeit anzupassen. Die manuelle Triage hat das Durchsatzrennen verloren.
- Bedrohungsinformationen werden in Maschinengeschwindigkeit priorisiert. Recorded Future Intelligence beobachtete im Jahr 2025 nur 446 aktiv ausgenutzte CVEs gegenüber etwa 50.000 offengelegten – weniger als 1 %.
- Die agentische Verarbeitung von Recorded Future plus autonome Bedrohungsoperationen können die Lösung sein. Es bietet Erkennungssignaturen in nur 31 Minuten und automatisierte Aktionen über mehr als 100 Integrationen hinweg an, wobei bald eine Reichweite von Drittanbietern verfügbar ist. Angreifer arbeiten mit dieser Geschwindigkeit. Deine Verteidigung muss ihnen entsprechen.
Mittlerweile bekomme ich täglich die Frage gestellt: „Was unternimmt Recorded Future in Bezug auf Mythos?“
Das ist eine berechtigte Frage. Anthropics Ankündigung von Project Glasswing, zusammen mit den Sicherheitslücke Forschungsbenchmarks aus OpenAIs GPT 5.5, hat KI-getriebene Sicherheitslücke Entdeckung innerhalb weniger Wochen zu einem Thema auf Vorstandsebene gemacht.
Um diese Frage zu beantworten, müssen wir zunächst das operative Problem diskutieren, mit dem Verteidiger tatsächlich konfrontiert sind, und warum Bedrohungsinformationen der beste Weg sein kann, es mit maschineller Geschwindigkeit zu bekämpfen. Dann kommen wir zu dem, was Recorded Future bereits einsetzt, um das Problem zu lösen: unsere agentische Verarbeitung.
Das Problem: Ertrinken im Signal, Hunger nach Kontext
Schon vor AI und den Nachrichten über Mythos' Fähigkeiten und Geschwindigkeit hatten die Verteidiger Schwierigkeiten. Das Signalvolumen überstieg die Kapazität der Analysten. Die Abdeckungslücken vergrößerten sich täglich, da Long-Tail-Anbieter und Nischenplattformen unbeobachtet blieben. Rohergebnisse kamen ohne Ursache, Bedrohungsakteur Relevanz oder geprüfte Behebung-Wege. Die Erstellung einer Analystenanreicherung dauerte Stunden an Senior-Forschern. Die Mathematik hat auf Unternehmensebene nicht funktioniert.
Der Realitätscheck: 50.000 offengelegt, 446 tatsächlich ausgenutzt
Der Datenpunkt, der jede Diskussion über den AI Sicherheitslücke Anstieg angeben sollte: Das NVD gab 2025 etwa 50.000 CVEs bekannt. Recorded Future Intelligence beobachtete nur 446, die in freier Wildbahn aktiv ausgenutzt wurden – weniger als 1 %.
Sicherheitslücke zu finden ist das eine, aber zu wissen, welche Steuerungen wichtig sind, welche Umgebungen, gegen welche Gegnerund mit welchen bereits vorhandenen Kompensationskontrollen vorhanden sind, ist eine ganz andere Sache. Forrester brachte es direkt auf den Punkt:"Der begrenzende Faktor in Sicherheit ist nicht mehr die Fähigkeit und das Wissen, Probleme zu finden – sondern die Fähigkeit, sie zu absorbieren, zu priorisieren und zu bearbeiten, bevor Gegner es tun." Der Engpass lag schon immer auf der Seite von absorbieren, priorisieren und handeln. Die Fundseite war nie das Problem.
Frontier- AI Modelle beschleunigen die Erkenntnisgewinnung. Bedrohungsinformationen helfen dabei, die Priorisierungslücke auf der Fixierungsseite zu schließen.
Der Priorisierungsfilter: Was macht aus 50.000 446
Bedrohungsinformationen ist operativ, nicht philosophisch. Es läuft auf vier Signale hinaus, die den kleinen Anteil der CVEs, die Gegner tatsächlich als Waffe einsetzen, von der überwältigenden Mehrheit unterscheiden, die sie nicht tun. Diese vier Signale sind nicht verhandelbar, um die Priorisierung mit Geschwindigkeit und Skalierung zu erreichen:
- Ein Live-Risiko-Score. Ein zusammengesetzter Index der Ausbeutungswahrscheinlichkeit und Auswirkung, der kontinuierlich neu berechnet wird, sobald sich die Eher ändern. Keine statische CVSS-Bewertung; eine Live-Messung, von der Sicherheitslücke als Waffe eingesetzt, in modernen Umgebungen ausnutzbar sind und wahrscheinlich von Bedrohungsakteurübernommen werden.
- Aktive Nutzung in freier Wildbahn. Beobachtete Ausnutzungsnachweise – nicht die theoretische Verfügbarkeit von Proof-of-Concept-Lösungen, sondern dokumentierte Nutzung gegen reale Systeme durch reale Akteure. Zu den Quellen gehören Telemetriedaten aus dem offenen und dem Dark Web, Offenlegungen von Anbietern, Regierungswarnungen (CISA KEV-Katalog und Äquivalente) sowie Primärforschung, wie sie beispielsweise von der Insikt Group® durchgeführt wird.
- Ransomware-Akteur-Assoziation. Mapping von CVEs auf spezifische Ransomware-Betreiber und Aktivitäten von Access Brokers. Dasselbe Sicherheitslücke , das ein finanziell motivierter Ransomware-Partner gegen Ihren Sektor verwendet, ist ein anderes Vorfall als dasselbe CVE in einem staatlichen Akteur-Toolkit, das eine andere Region anspricht.
- Sektor- und Kampagne Zielerfassung. Welche Bedrohungsakteur gezielt deine Branche ansprechen, welche TTPs sie verwenden, welche Expositionen mit bekannten Werkzeugen übereinstimmen.
Zusammen sind diese vier Signale, wie man priorisiert, was für jeden Verteidiger wirklich zählt.
Recorded FutureAntwort: agentische Verarbeitung plus autonome Bedrohungsoperationen
Wenn Angreifer sich in Mythos-Geschwindigkeit bewegen, müssen Ihre Verteidigungsanlagen mit agentenbasierter Verarbeitung und autonomen Bedrohungsoperationen Schritt halten. Dies ist meine Antwort auf die Frage, mit der wir begonnen haben, nämlich was Recorded Future in Bezug auf die neue Welt, in der wir leben, unternimmt.
Agentische Verarbeitung ist das Produktionssystem, das Expositionssignale in einsetzbare Informationen umwandelt. Die Pipeline liest Beschreibungen, Lieferantenhinweise und Patch-Diffs sofort vor, sobald sie erscheinen. Es erzeugt produktionsbereite Erkennung-Signaturen – dokumentierte Erkennung-Logik, Beweisspezifikation, passive Fingerprinting-Strategie. Es schreibt analystenbasierte Anreicherungen für jedes Ergebnis – Ursache, Exploit-Mechaniken, Bedrohungsakteur Assoziationen, priorisiert defensive Kontrollen mit Einsatzzeiten und falsch-positiven Schätzungen, validiert Behebung-Aufgaben mit Akzeptanzkriterien und Rollback-Plänen.
Sein End-to-End-Ziel: Identifikation bis zur Bereitstellung in Kundenumgebungen in nur 31 Minuten. Die internen Durchschnittswerte sind niedriger. Kein Sicherheitsteam, das manuelle Triage-Workflows betreibt, erreicht diesen Durchsatz.
Dieser Inhalt kann durch Autonomous Threat Operations (ATO) jeden relevanten Kontrollpunkt in Ihrer Umgebung erreichen.
ATO wandelt agentische Verarbeitungsausgaben und korrelierte Informationen in operative Maßnahmen über über 100 Integrationen um, die SIEM, SOAR, EDR/XDR, NGFW, Sicherheitslücke Management, Bedrohungsinformationen Plattformen, Identitäts- und Zugriffsmanagement, E-Mail- und Cloud-Sicherheit, GRC und bedrohungsorientierte Verteidigung umfassen. Es setzt kontinuierlich Prioritätsintelligenz ein, führt autonome Bedrohungsjagden durch, setzt Erkennungsregeln durch und ergreift präventive Maßnahmen ohne Analystenstunden, die für manuelle Korrelationen aufgewendet werden. Die 8 bis 12 Stunden wöchentliche Korrelationsarbeit, die die meisten Analystenteams manuell durchführen, werden nahezu vollständig eliminiert. Der Jagd-Rhythmus wird 24/7.
Bald wird die ATO dies über Ihre Angriffsfläche und Dritte hinweg tun, da die Anbieterexposition in den letzten drei Jahren der häufigste Weg war, um in den letzten drei Jahren.
Die fünfstufige Pipeline, die all dies erzeugt – Bedrohungssignale, intelligente Anreicherung, Validierung und Verifizierung, strukturierte Ergebnisse und Kundenworkflow – läuft kontinuierlich. Produktionsbereite Inhalte befinden sich innerhalb von Minuten nach der ursprünglichen Offenlegung in Kundenumgebungen in jeder Bedrohungskategorie, die die Plattform erkennt.
Warum agentische Verarbeitung anders ist und warum Ihre Organisation sie benötigt
Vier Dinge unterscheiden agentische Verarbeitung von allem, was ein Sicherheitsteam manuell bauen kann:
- Stunden → Minuten. Ein vollständiger, bereicherter Fund kann in Minuten erzielt werden, nicht in den Stunden manueller Forschung, die derselbe Output früher benötigt hätte.
- Effizienz um eine Größenordnung. Basierend auf Recorded Future F&E-Ergebnissen erreichtSicherheitslücke Triage die 40-fache Effizienz manueller Recherche, was eine Abdeckung in großem Umfang ermöglicht, die Ihr Team nicht manuell erreichen kann.
- Langschwanzabdeckung. Lokalisierte Anbieter, Nischenplattformen und Altsysteme werden wirtschaftlich tragfähig und breit abgedeckt.
- Immer aktuell. Kontinuierliche Aktualisierungszyklen halten die Informationen zuverlässig, wenn sich Bedrohungen entwickeln.
Diese Vorteile stellen den Unterschied dar, ob Bedrohungen vor dem Angriff verhindert und der Schaden danach absorbiert wird.
Schauen wir uns ein Beispiel an, was agentische Verarbeitung bei Maschinengeschwindigkeit bewirkt.
React2Shell mit agentischer Verarbeitung
Nehmen wir CVE-2025-55182 — React2Shell, eine Remote-Code-Ausführung vor der Authentifizierung Sicherheitslücke in React Server Components. Innerhalb von Minuten nach Offenlegung ergab die agentische Verarbeitung:
- Eine Attack-Surface-Intelligence (ASI) Erkennung-Signatur mit dokumentierter Erkennungslogik, Beweisspezifikation und passiver Fingerabdruckstrategie
- Ursache und Exploit-Mechanik bis hin zum spezifischen Codepfad
- Aktive Kampagne, Bedrohungsakteur Assoziationen, beobachtete Ausbeutungsbelege
- Konfidenzgradierte Indikatoren für Kompromiss mit Erkennungsbefehlen
- Priorisieren Sie defensive Kontrollen mit Einsatzzeiten und falsch-positiven Schätzungen
- Manuelle Validierungsverfahren, Behebung-Aufgaben mit Akzeptanzkriterien und Rollback-Plänen sowie Befehle nach der Behebung-Verifikation
In diesem neuen Mythos-Zeitalter wird diese Art von agentischer Verarbeitung und Geschwindigkeit als neue Basis erforderlich sein.
Beyond Sicherheitslücke: Das gleiche Handbuch verallgemeinert
Sicherheitslücke Offenlegung ist der sichtbarste Auslöser für das Muster der Intelligenz bei Geschwindigkeit, aber sie ist nicht der einzige. Die gleiche operative Logik gilt überall dort, wo ein neues Bedrohungssignal auftaucht und ein Verteidiger darauf reagieren muss, bevor der Gegner es monetarisiert.
Wenn eine Marken-Impersonation-Seite eingerichtet wird, ist die Verteidigungsreihenfolge die gleiche: Erkennung, Intelligence-Anreicherung (Registrant, Registrar, Hosting-Infrastruktur, historische Kampagne Assoziation), priorisierende Verteidigungskontrollen (Koordination der Entfernung, Blockierung auf E-Mail- und Webebene, Benachrichtigung betroffener Mitarbeiter) und Bestätigung, dass der Takedown gelandet ist. Recorded Future Digital Risk Protection läuft diese Schleife kontinuierlich über das offene, tiefe und Dark Web hinweg.
Wenn gestohlene Zugangsdaten in einem Infostealer-Protokollmarkt auftauchen, führt Identity Intelligence das gleiche Muster aus: Erkennung von Anmeldedaten , die mit Ihrer Umgebung verknüpft sind, Anreicherung mit Infektionskontext (Malware-Familie, Gerät, andere Anmeldedaten im selben Protokoll, MFA-Cookie-Erfassungsstatus), Priorisierung der Antwort (Zurücksetzen des Passworts erzwingen, aktive Sitzungen widerrufen, Warnung des Benutzers) und Überprüfung.
Das Muster ist die Haltung. Wenden Sie Intelligenz mit Maschinengeschwindigkeit überall dort an, wo der Gegner agiert, über jede Bedrohungskategorie hinweg. Sicherheitslücke sind ein Auslöser. Die Arbeit verallgemeinert sich. Recorded Future operationalisiert Intelligenz mit maschineller Geschwindigkeit über unsere vier Lösungen hinweg: Cyber Operations, Digital Risk Protection, Third-Party Risk und Payment Fraud Intelligence.
Was das für Verteidiger bedeutet
Die operative Antwort-zu-KI-gesteuerte Sicherheitslücke Entdeckung unterscheidet Organisationen, die Expositionen enthalten, von denen, die auf Vorfall-Antwort-Rufe aufwachen.
Wir beobachten, dass Kunden Automatisierungslösungen einsetzen, um schneller auf diese neue Realität reagieren zu können. Ein großes Unternehmen im Finanzdienstleistungssektor nutzte Recorded Future , um seinen Workflow für Sicherheitslücke zu transformieren. Nach einer umfassenden Behebung von Sicherheitslücken im gesamten Unternehmen baute das Team eine Automatisierung zwischen seinen Tools zur Erkennung Sicherheitslücke und dem IT-Servicemanagement auf. Das Ergebnis: ein optimierter, wiederholbarer Prozess und eine geschätzte wöchentliche Zeitersparnis von über 20 Stunden für das Team.
Wir empfehlen, diese fünf Maßnahmen zu ergreifen, damit Sie ebenfalls reagieren können:
- Wechsel zu autonomer, nachrichtendienstbasierter Sicherheit. Inventarbestände reichen nicht mehr aus, wenn man nicht weiß, ob ein Sicherheitslücke existiert, ob es Priorität hat und wie hoch der Explosionsradius ist.
- Verkürzen Sie Ihren Offenlegungs- bis Erkennungsprozess auf wenige Minuten. Die manuelle Erstellung von Signaturen dauert Tage. Die Gegner bewegen sich innerhalb weniger Stunden. Unabhängig von Ihrer aktuellen Zykluszeit gilt nun die Halbierung als Ausgangspunkt.
- Fordern Sie eine auf Erkenntnissen basierende Priorisierung, nicht auf Schweregradbewertungen. CVSS und EPSS beschreiben das Universum der Sicherheitslücke, nicht aber, welche davon in diesem Quartal gegen Ihren Sektor eingesetzt werden. Bedrohungsinformationen helfen Ihnen bei der Priorisierung.
- Aktion über den gesamten Stack hinweg, nicht nur am Endpunkt. KI-gesteuerte Entdeckung deckt Fehler in App-Code, Kerneln, Bibliotheken und Cloud-Konfigurationen auf. Defensive Antwort erfordert, dorthin zu gelangen, wo der Angreifer den Bug nutzen könnte.
- Wenden Sie dieselbe Haltung auf allen vier Bedrohungsflächen an. Cyber Operations, Digital Risk Protection, Third-Party Risk, und Payment Fraud haben alle dieselbe KI-verstärkte Angreifer-Taktfrequenz.
KI-gesteuerte Sicherheitslücke Entdeckung ist hier. Die große Frage ist, ob Ihre Systeme mit Angreifergeschwindigkeit arbeiten können, mit einer Tiefe an Intelligenz, die der Führungskräfte-Prüfung standhält. Wenn die Antwort kein sicheres Ja ist, dann haben Mythos und die dahinterliegende Kategorie die Rechnung bereits gegen dich verändert.
Sehen Sie es in der Produktion. Fordern Sie eine Demo an , um zu sehen, wie Recorded Future Intelligence und Autonomous Threat Operations eine Sicherheitslücke Offenlegung innerhalb von Minuten in einsetzbare Erkennungs- und Aktionsmaßnahmen in Ihrer gesamten Systemarchitektur umwandeln.