Claude AI, Jemen und das neue KI-Wettrüsten: Wie Coding-Agenten in moderne Konflikte einziehen
Threat Intelligence · 12. September 2026
Der Krieg ist im Chatfenster angekommen
Eine Waffenzelle im Nordjemen hat drei Raketenprogramme über einen Coding-Assistenten laufen lassen. Die Ablehnungen des Modells waren nicht das Ende der Geschichte, sondern ein Routing-Problem.
Am 11. September 2026 veröffentlichte Anthropic einen Threat-Intelligence-Bericht für den Zeitraum Dezember 2025 bis August 2026. Die meiste Aufmerksamkeit bekamen die Ransomware-Gruppen. Der wichtigere Fall ist vier Absätze lang und spielt im Jemen.
Eine Zelle zur Waffenentwicklung im von den Huthi kontrollierten Nordjemen nutzte Claude, um Software für Lenkung, Navigation und Steuerung von Flugkörpern zu entwickeln. Kein Gedankenexperiment, sondern drei parallele Programme:
Sie arbeiteten nicht in einem einzigen Chat. Sie ließen mehrere Instanzen parallel laufen und teilten die Arbeit auf: eine für Code, eine für Recherche, eine für Code-Review. Jeder Entwickler, der schon eine Multi-Agenten-Pipeline gebaut hat, erkennt dieses Muster sofort, denn es ist dasselbe, mit dem wir an einem Wochenende ein SaaS-Produkt ausliefern.
Dann testeten sie die gelenkte Rakete im Feld, und der Test schlug fehl. Laut Bericht saßen die Akteure innerhalb weniger Stunden wieder am Modell, um die Ursache zu finden. Dieses Detail ist der eigentliche Artikel. Die Debugging-Schleife, die einen Junior-Entwickler produktiv macht, macht aus einem gescheiterten Feldtest eine Revision.
Was die Beschränkung tatsächlich überwunden hat
Anthropic sperrte die Konten und erklärte, es gebe keine Hinweise darauf, dass ein einsatzfähiges Gerät gebaut wurde. Der Bericht sagt aber auch offen, dass nicht alle Blockierungsversuche erfolgreich waren und dass die Zelle bereits ein Offline-Simulationstoolkit aufgebaut hatte, das ohne Claude funktioniert.
Viele stellen sich das Versagen von Schutzmechanismen als einen magischen Satz vor, der eine verbotene Antwort freischaltet. In den dokumentierten Fällen ist es das nie. Es ist Architektur. Vier Muster wiederholen sich, und jedes davon ist eine Designentscheidung, kein cleverer Prompt:
Die vier Angriffsflächen
1. Zerlegung. Eine Ablehnung greift bei der Absicht. Die Absicht steckt in der Gesamtaufgabe, nicht in den Einzelteilen. Ein Regelkreis, ein Kalman-Filter, ein Aktuator-Treiber und eine Koordinatentransformation sind für sich genommen normale Ingenieursprobleme. Zusammengesetzt wird auf dem Laptop des Betreibers, wo kein Klassifikator mitliest.
2. Dual Use. Lenkung, Navigation und Steuerung ist Lehrstoff an jeder Universität. Die Mathematik eines stabilisierten Flugkörpers ist die Mathematik einer Lieferdrohne. Ein Modell kann aus einer Differentialgleichung nicht den Startplatz ablesen.
3. Offline-Transfer von Fähigkeiten. Diesen Punkt unterschätzt die Branche am meisten. Sobald das Modell beim Aufbau von Simulator, Testumgebung und Toolchain geholfen hat, wird es optional. Die Fähigkeit ist von der Plattform abgewandert. Eine Kontosperre holt sie nicht zurück.
4. Geliehener Zugang. An anderer Stelle im selben Bericht sammelten Gruppen API-Schlüssel aus Mobile Apps, Docker-Images und öffentlichen Repositories und betrieben ihre Operationen über fremde Konten. Eine Gruppe durchsuchte 1,8 Millionen APKs nach fest einprogrammierten Zugangsdaten. Eine andere traf in vier Tagen rund 30 KI-Unternehmen, indem sie Anweisungen in automatisierte Evaluations-Sandboxes einschleuste, um Produktionsschlüssel abzugreifen.
Lesen Sie den letzten Punkt noch einmal, denn er landet auf Ihrem Schreibtisch und nicht bei einer Policy-Abteilung. Der Schutzmechanismus wurde nie am Modell umgangen, sondern am Schlüssel. Und der Schlüssel lag in einer ausgelieferten APK, eingecheckt von einem Entwickler unter Zeitdruck.
Der Rest des Berichts ist ein Entwicklerproblem, kein geopolitisches
| Fall | Rolle der KI | Ausmaß |
|---|---|---|
| Russische Staatsspionage | Automatisierte Malware-Entwicklung, Payloads wurden bei Erkennung selbst umgeschrieben | 20+ Organisationen, 300.000+ Identitätsdatensätze |
| Kriminelles Kollektiv | Massenhafte Suche nach Zugangsdaten, Lieferkettenangriffe, Datendiebstahl in Stunden | 1,8 Mio. Apps gescannt, 1 TB+ abgezogen |
| Exploit-Werkstatt | Autonome Agenten-Schwärme für parallele Aufklärung und Binäranalyse | ~50 Ziele, Flotte aus 13 Agenten |
| Einzelner Hacktivist | Baute allein eine komplette Doxxing-Plattform samt Datenpipelines | 14 kompromittierte Ziele, 12 bis 26 GB |
Eine einzelne Person hat eine Plattform für Massenangriffe gebaut. Der Abstand zwischen einem staatlichen Nachrichtendienst und einer motivierten Einzelperson mit einem API-Schlüssel ist heute vor allem ein Unterschied in der Geduld, nicht in der Fähigkeit.
Was ich beim Bau von Agentensystemen konkret tue
Schlüssel gehören nie in den Client
Kein Modellschlüssel in einem Mobile-Bundle, einem Frontend-Build, einem Docker-Layer oder einem Repository. Jeder Modellaufruf läuft über eine Serverroute. Kurzlebige Tokens, geplante Rotation und ein Alarm bei Kostenanomalien, denn ein gestohlener Schlüssel zeigt sich zuerst auf der Rechnung.
Jedes abgerufene Dokument ist feindliche Eingabe
Die Angriffe auf Evaluations-Sandboxes funktionierten über Injection: versteckte Anweisungen in Inhalten, die ein automatisches System gelesen und befolgt hat. Wenn Ihr Agent ein PDF, eine Webseite, ein Ticket oder einen Pull Request liest, ist dieser Text nicht vertrauenswürdig und gehört niemals in den Anweisungskanal.
Werkzeuge begrenzen, nicht Prompts
Ein Prompt ist eine Bitte. Ein Werkzeug, das nur drei Tabellen lesen und in genau eine Queue schreiben kann, ist eine Grenze. Fähigkeitsgrenzen gehören in die Tool-Schicht, dazu eine Egress-Allowlist, damit ein kompromittierter Agent nicht nach Hause telefoniert.
Menschliche Freigabe bei irreversiblen Aktionen
Zahlungen, Löschungen, Deployments, Nachrichten an Kunden. Der Agent schlägt vor, ein Mensch gibt frei. Der Vorteil der Zelle im Jemen war eine Schleife ohne Reibung. Reibung ist ein Feature, wenn sich eine Aktion nicht rückgängig machen lässt.
Den kompletten Ablauf protokollieren
Prompt, Tool-Aufrufe, Argumente, Ergebnisse, Kosten, Sitzungsidentität. Wer nicht rekonstruieren kann, was sein Agent letzten Dienstag getan hat, kann weder Kunden noch Aufsichtsbehörden antworten.
Die Richtung im Bericht ist eindeutig: weniger menschliche Aufsicht, mehr Autonomie, geringere Kosten pro Ziel. Wenn ein Angriff auf ein Randziel billig wird, wird jedes kleine Unternehmen zum Ziel, und dieses Unternehmen betreibt meist eine Website, die jemand günstig gebaut und nie aktualisiert hat.
Ich schreibe das nicht als Policy-Experte, sondern als jemand, der Code für Kunden ausliefert und Incident-Berichte liest, um die nächsten zwölf Monate einzuschätzen. Die Anbieter härten das Modell ab, das ist ihre Schicht. Ihre Schicht sind Schlüssel, Werkzeuge, Egress-Regeln und Audit-Logs, und die kann Ihnen kein Anbieter abnehmen.
Sie bauen etwas mit einem Agenten darin?
Ich bin Zubair Hussain Shah, Full-Stack-Entwickler mit Next.js, React und Node. Ich baue Web-Apps, E-Commerce-Plattformen und KI-Funktionen und härte dabei die Agentenschicht ab: serverseitige Schlüssel, begrenzte Werkzeuge, injektionsresistente Retrieval-Pfade, Audit-Trails.
Quellen und weiterführende Links
- Anthropic, Countering misuse of AI: September 2026.
- Anthropic, Threat Intelligence.
- Arab News, Yemen's Houthis used Claude AI to build guided weapons.
- The New Arab, Anthropic report exposes AI misuse across the MENA region.
- OWASP, Top 10 for LLM Applications.
- MITRE, ATLAS.
- NIST, AI Risk Management Framework.