KI knackt Firmware: Architektur schlägt Einzellösung
Firmware hält keinen Angreifer mehr auf, nur weil sie schwer zu verstehen ist. KI-Werkzeuge verkürzen das Reverse Engineering von Embedded-Firmware und das Portieren von SPS-Exploits nachweislich auf Stunden. Betroffen sind Betreiber und Maschinenbauer in ganz DACH, deren Schutz vor allem auf einzelnen Produkten beruht oder deren Steuerungen alte, ungepatchte Dienste im Netz anbieten. Was jetzt hilft: Exposition abbauen (Segmentierung, FTP und unnötige Dienste abschalten), das OT-Netz überwachen und Incident Response üben. Ausgerichtet wird das an den fünf SANS ICS Critical Controls und an IEC 62443. Kurz gesagt: Architektur und Prozess statt Einzellösung.

Ich bin Max Gilg, OT-Cybersecurity-Experte aus Rosenheim. Hier ordne ich ein, was belegt passiert ist und was davon im Labor und was in echten Anlagen geschah.
Wie schnell kann KI heute Firmware und SPS-Exploits bauen?
Vorweg, weil die Schlagzeile von der „halben Stunde“ kursiert: Für Firmware von Industriesteuerungen habe ich dafür keine belastbare Primärquelle gefunden. Belegt sind zwei Laborversuche und ein realer Vorfall anderer Art.
Labor-Ergebnis 1: WAGO-SPS (Forescout, 01.09.2026). Forescout Vedere Labs hat mit Claude (Sonnet 4.6, dann Opus 4.6), Ghidra und echter Hardware einen Pre-Auth-Exploit für CVE-2021-31886 von der WAGO 750-852 auf die 750-831 portiert, ohne Quellcode und ohne Debugger. CVE-2021-31886 ist ein Stack-Buffer-Overflow im Nucleus-FTP-Server (CVSS 9.8, Teil von NUCLEUS:13). Bis zur Remote Code Execution vergingen 8 Stunden 32 Minuten bei 535,74 US-Dollar API-Kosten (widersprüchlich: A nennt das als Gesamtdauer, B als Dauer der letzten RCE-Phase). Danach erzeugte die KI in 12 Minuten zwei funktionierende Netzwerk-Payloads. Beim Versuch, ein Command-and-Control-Implantat zu bauen, schrieb ein KI-generierter Payload in den Flash, und die SPS war dauerhaft unbrauchbar. Die Forscher mussten die KI laufend aus Sackgassen herausführen (Forescout, SecurityWeek, The Hacker News, Cybersecurity Dive).
Labor-Ergebnis 2: PC-Peripherie (Chaz Schlarp, 23.08.2026). Der Sicherheitsforscher hat mit Claude Opus 5 die Firmware von fünf Geräten analysiert: Webcam, Mikrofon, Monitor, Capture-Gerät und Leuchte. Pro Gerät brauchte er 1,2 bis 4,2 Stunden, insgesamt rund 13 Stunden. Meist schützten nur Prüfsummen das Update. Zu den Ergebnissen gehören eine Webcam mit abschaltbarer Aufnahme-LED und eine versteckte Kommando-Shell im Mikrofon. Nur die Leuchte prüfte eine Ed25519-Signatur, hatte aber kein Secure Boot, und auch diese Prüfung ließ sich aushebeln. Schadcode setzte er nicht ein, die Funde gingen an die Hersteller (schlarp.com). Das sind keine OT-Geräte. Die Bauweise aus Mikrocontroller, Update-Tool und kaum Anti-Tamper kennt aber jeder, der Edge-Geräte im Feld betreut.
Realer Vorfall: Siemens S7 (19.08.2026). NSA, CISA, FBI, DOE und EPA warnen im Advisory AA26-231A vor aktiven Angriffen auf aus dem Internet erreichbare Siemens-S7-Steuerungen (S7-200 bis S7-1500). Die Threat Actors nutzen KI-generierte Python-Skripte mit der snap7-Bibliothek, getarnt als Monitoring-Tools, und lesen und schreiben über S7comm (TCP 102) Speicher und Logik. Betroffen sind unter anderem Fertigung, Energie, Wasser, Chemie und Lebensmittel (CISA AA26-231A). Eine Firmware-Manipulation beschreibt das Advisory nicht.
Meine Einschätzung: „Wenn eine KI in Stunden schafft, wofür Spezialisten früher Monate brauchten, darf die Sicherheit Ihrer Anlage nicht davon abhängen, dass niemand in die Firmware schaut.“
Warum schützen einzelne Security-Produkte nicht mehr?
Viele Anlagen in Bayern, Salzburg und Tirol sind über Jahre gewachsen: eine Firewall am Übergang, eine Fernwartungsbox je Lieferant, ein USB-Schleusen-PC in der Instandhaltung. Zusammen ergibt das keine Verteidigung, wenn drei Annahmen kippen:
- „Unsere Steuerung ist zu exotisch.“ Forescout zeigt, dass KI auch proprietäre Embedded-Firmware analysiert. Nach Forescouts eigener Aussage schwächt das Experiment genau die Annahme, dass schwer ausnutzbare Lücken warten können.
- „Was nicht im Internet hängt, ist sicher.“ Firmware kommt über Servicelaptops, USB-Sticks, Update-Tools und Fernwartung in die Anlage.
- „Der Hersteller patcht schon.“ Die WAGO-Lücke stammt von 2021. Steuerungen laufen oft 15 Jahre und länger und bekommen nie ein Secure Boot nachgerüstet.
Ohne Secure Boot und saubere Signaturprüfung lässt sich manipulierte Firmware kaum von echter unterscheiden. „KI macht aus einer Altlast im Netz einen Angriffspfad. Wer eine verwundbare SPS nicht patchen kann, muss sie unerreichbar machen und beobachten. Das ist Architektur, kein Produktkauf.“
Welche Schritte helfen jetzt konkret?
Mein Leitfaden sind die Five ICS Cybersecurity Critical Controls von SANS (Lee/Conway, 2022) (SANS). Mit KI-Unterstützung schaffen das auch kleine Teams, wenn sie sich auf diese fünf konzentrieren.
Grundlage: Wissen, was im Netz hängt. Ohne Asset-Inventar wissen Sie nicht, ob eine WAGO 750-831 mit Firmware ≤ FW14 in Ihrer Halle steht. Genau diese Version nennt CERT@VDE als betroffen (VDE-2021-050). Dafür gibt es das OT-Asset-Inventar, inklusive Firmware-Ständen.
CC2 – Defensible Architecture: Segmentierung nach Zonen und Conduits gemäß IEC 62443-3-2, Security Level (SL-T) je Zone. CERT@VDE empfiehlt, keinen direkten Zugriff aus nicht vertrauenswürdigen Netzen zuzulassen, die Firmware zu aktualisieren und FTP (Port 21), DHCP und DNS zu deaktivieren. Achtung: Laut einem Pressebericht nennt CERT@VDE für einige betroffene Controller kein Update (xnews.sk). Prüfen Sie das je Modell. Wo kein Patch existiert, bleiben Segmentierung und abgeschaltete Dienste der einzige Schutz.
CC3 – ICS Network Visibility & Monitoring: Manipulierte Firmware fällt selten am Gerät auf, oft aber im Netz. Typische Zeichen sind neue Verbindungen, ungewöhnliche Schreibzugriffe, Firmware-Downloads außerhalb von Wartungsfenstern, ein FTP-USER-Befehl mit überlangem Benutzernamen oder ein ICMP-Beacon aus einer SPS. Das erkennt eine Angriffserkennung in OT-Netzen (SzA), kein Virenscanner.
CC4 – Secure Remote Access: Fernwartung nur über einen zentralen Jump Host mit MFA, Freigabe pro Sitzung, zeitlich begrenzt und protokolliert. Keine dauerhaft offenen VPN-Tunnel je Lieferant.
CC5 – Risk-Based Vulnerability Management: Priorisieren Sie nach Erreichbarkeit, Ausnutzbarkeit und Auswirkung auf den Prozess. „Schwer auszunutzen“ ist kein guter Grund mehr für Aufschub. Unterstützung bietet das OT-Schwachstellen-Management.
CC1 – ICS Incident Response: Forescout empfiehlt ausdrücklich, Incident Response gegen KI-gestützte OT-Angriffspfade zu üben. Wer entscheidet über das Abschalten? Wo liegt das Golden Image von Firmware und SPS-Programm, und wie lange dauert der Wiederanlauf?
Meine Empfehlung: „Kaufen Sie keine weitere Security-Box, bevor Sie wissen, welche Geräte mit welcher Firmware Sie haben und wer von außen darauf zugreifen kann.“
Was bedeutet das für Produktion und Instandhaltung?
Für Produktionsleiter zählt Verfügbarkeit. Forescout hat im Labor versehentlich eine SPS zerstört. Ein Angreifer täte das absichtlich, und auch ein „ungeschickter“ Angriff kann einen Stillstand auslösen. Klären Sie, welche Steuerungen als Ersatzteil vorrätig sind. Für die Instandhaltung gilt: Firmware nur aus Herstellerquellen einspielen, Signatur oder Hash prüfen, Servicelaptops und USB-Sticks als eigene Risikozone behandeln. Das schützt auch den Servicetechniker selbst.
Was ändern CRA und NIS2 an der Firmware-Frage?
Nach dem Cyber Resilience Act (Verordnung (EU) 2024/2847) müssen Hersteller von Produkten mit digitalen Elementen seit dem 11.09.2026 aktiv ausgenutzte Schwachstellen und schwere Vorfälle über die Single Reporting Platform der ENISA melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden (EU-Kommission). Die übrigen Pflichten, etwa sichere Updates und Schwachstellenbehandlung, gelten ab dem 11.12.2027 (EUR-Lex). Für Maschinenbauer sind Secure Boot, signierte Updates und eine SBOM damit keine Kür mehr. Bei der Umsetzung hilft CRA as a Service.
In Deutschland ist das NIS2-Umsetzungsgesetz seit dem 06.12.2025 in Kraft (Bundesregierung, DSN Group). Betreiber müssen Risikomanagement, Notfallpläne und Meldewege nachweisen, also Architektur und Prozess. Einkäufer sollten signierte Firmware, Secure Boot, dokumentierte Update-Prozesse, abschaltbare Dienste und eine SBOM in Ausschreibungen schreiben.
Wer hilft bei OT-Security in Bayern, Salzburg und Tirol?
Mit OT-Cyber.de unterstütze ich Betreiber und Maschinenbauer in ganz DACH, mit Schwerpunkt auf der Grenzregion rund um Rosenheim. Der Einstieg ist meist eine OT-Security-Beratung zu Segmentierung und Fernwartung. Wenn es schon brennt, ist die OT-Notfallhilfe 24/7 erreichbar.

Quellen
- Forescout Vedere Labs, 01.09.2026: https://www.forescout.com/blog/can-ai-create-plc-attacks-yes-but-it%E2%80%99s-not-that-easy-yet/
- SecurityWeek, 09/2026: https://www.securityweek.com/experiment-porting-a-plc-exploit-with-ai-takes-hours-and-hundreds-of-dollars/
- The Hacker News, 09/2026: https://thehackernews.com/2026/09/researchers-use-claude-to-port-pre-auth.html
- Cybersecurity Dive: https://www.cybersecuritydive.com/news/frontier-ai-exploit-flaws-water-PLCs-industrial-devices/829307/
- Schlarp, 23.08.2026: https://schlarp.com/posts/everything-i-own-owned/
- CISA u. a., Advisory AA26-231A, 19.08.2026: https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-231a
- CERT@VDE, VDE-2021-050: https://certvde.com/en/advisories/VDE-2021-050
- xnews.sk, 02.09.2026: https://xnews.sk/en/2026/09/02/claude-code-exploit-ported-older-vulnerability-between-wago-plcs/
- SANS, Five ICS Cybersecurity Critical Controls (2022): https://www.sans.org/white-papers/five-ics-cybersecurity-critical-controls/
- Verordnung (EU) 2024/2847: https://eur-lex.europa.eu/eli/reg/2024/2847/oj
- EU-Kommission, CRA Reporting: https://digital-strategy.ec.europa.eu/en/policies/cra-reporting
- Pillitteri, CRA-Meldepflichten: https://pasqualepillitteri.it/en/news/15586/cyber-resilience-act-reporting-obligations-september-11
- Bundesregierung, NIS-2: https://www.bundesregierung.de/breg-de/aktuelles/nis-2-richtlinie-deutschland-2373174
- DSN Group, NIS2UmsuCG: https://www.dsn-group.de/datenschutz-notizen/das-nis-2-umsetzungsgesetz-ist-in-kraft-getreten-welche-schritte-sind-nun-erforderlich-4457509
Häufige Fragen
Kann KI heute schon Malware in SPS-Firmware einbauen?
Bisher nur im Labor und mit viel Anleitung durch erfahrene Forscher. Forescout hat am 01.09.2026 gezeigt, dass Claude einen Exploit für CVE-2021-31886 auf eine WAGO 750-831 portieren kann. Bis zur Codeausführung vergingen rund 8,5 Stunden bei etwa 536 US-Dollar API-Kosten. Beim Bau eines C2-Implantats wurde die SPS zerstört. Eine halbe Stunde ist für OT-Firmware öffentlich nicht belegt, ein realer Vorfall dieser Art ist nicht dokumentiert.
Was tun, wenn die Produktion nach einem Cyberangriff stillsteht?
Anlage in einen sicheren Zustand bringen und die betroffenen Segmente trennen, statt alles blind abzuschalten. Firmware und SPS-Programm aus einem geprüften Golden Image neu einspielen und den Wiederanlauf nach einem geübten Plan fahren (SANS CC1). Ersatzsteuerungen vorrätig halten. Die OT-Notfallhilfe von OT-Cyber.de ist 24/7 erreichbar.
Darf der Servicetechniker per Fernwartung Firmware auf die SPS spielen?
Ja, aber nur über einen zentralen Jump Host mit MFA, Freigabe pro Sitzung, zeitlich begrenzt und protokolliert. Firmware nur aus Herstellerquellen mit geprüfter Signatur oder geprüftem Hash einspielen, möglichst in einem festen Wartungsfenster (SANS CC4).
Welche Security-Anforderungen schreibe ich in die Ausschreibung einer Maschine?
Secure Boot, signierte Firmware-Updates mit Integritätsprüfung, einen dokumentierten Update-Prozess über den Support-Zeitraum, abschaltbare Dienste wie FTP oder Webserver, eine SBOM, Konformität mit IEC 62443-4-2 und einen Prozess für Schwachstellenmeldungen. Die CRA-Meldepflichten gelten seit dem 11.09.2026, die übrigen Pflichten ab dem 11.12.2027.
Wer hilft bei OT-Security und NIS2 in Bayern, Salzburg und Tirol?
OT-Cyber.de aus Rosenheim unterstützt Betreiber und Maschinenbauer in ganz DACH. Dazu gehören OT-Asset-Inventar, Segmentierung, Angriffserkennung (SzA), OT-Schwachstellen-Management und CRA as a Service.
