Finanzwesen: Betrug wird nicht erkannt
Adversarial Attacks auf Fraud-Detection-Systeme ermöglichen es Angreifern, betrügerische Transaktionen gezielt an der Erkennung vorbeizuschleusen, mit minimalen Anpassungen der Transaktionsmerkmale.
ML-Modell-Sicherheit
Fraud-Detection-Systeme, Credit-Scoring-Modelle, medizinische Diagnostik: Sie alle sind angreifbar. Ein präpariertes Bild täuscht Ihren Classifier. Ein vergifteter Datenpunkt korrumpiert das Training. Wir testen Ihre Modelle gegen genau diese Angriffe, nach OWASP ML Top 10, mit dokumentierten Befunden.
Das Problem
Klassische ML-Systeme haben eine Angriffsfläche, die konventionelle Penetrationstests nicht erfassen: Sie sind statistisch angreifbar, nicht durch Exploits in Code, sondern durch gezielte Manipulation von Ein- und Ausgabedaten. Für produktive Systeme in regulierten Branchen ist das kein akademisches Problem.
Finanzwesen: Betrug wird nicht erkannt
Adversarial Attacks auf Fraud-Detection-Systeme ermöglichen es Angreifern, betrügerische Transaktionen gezielt an der Erkennung vorbeizuschleusen, mit minimalen Anpassungen der Transaktionsmerkmale.
Gesundheitswesen: Diagnostik manipuliert
Adversarial Examples auf medizinischen Bildgebungssystemen können dazu führen, dass ein Tumor nicht erkannt oder eine Fehldiagnose gestellt wird, ohne jede sichtbare Bildmanipulation.
DSGVO: Personendaten aus dem Modell extrahierbar
Model Inversion und Membership Inference bedrohen die Datenschutz-Compliance: Aus Ihrem Modell lassen sich Rückschlüsse auf Trainingsdaten ziehen, selbst ohne Zugriff auf die Originaldaten.
ANGRIFFSBEISPIEL: EVASION ATTACK
ANGRIFFSBEISPIEL: MEMBERSHIP INFERENCE
Was wir testen
Jeder Test deckt alle OWASP-ML-Top-10-Kategorien ab, mit verifizierten Proof-of-Concept-Exploits für Ihr spezifisches Modell.
Minimale, für Menschen unsichtbare Manipulationen an Eingabedaten, die das Modell zur Fehlklassifikation zwingen. White-Box-Angriffe (FGSM, PGD, C&W) mit Gradientenabstieg und Black-Box-Angriffe durch Transfer und Querymethoden. Besonders kritisch für Fraud Detection, Bildklassifizierung und Qualitätskontrolle.
critical · OWASP ML01 · FGSM · PGD · C&W
Manipulation des Trainingsdatensatzes zum Einpflanzen von Backdoors oder zur systematischen Verschlechterung der Modellqualität. Besonders kritisch bei kontinuierlich nachtrainierten Systemen (Online-Learning, Feedback-Loops). Wir analysieren Ihre Dateningestion-Pipeline und Trainingsprozesse auf Poisoning-Vektoren.
critical · OWASP ML02 · Backdoor · Clean-Label
Rekonstruktion von Trainingsdaten durch systematische API-Abfragen. Besonders relevant für Modelle, die mit personenbezogenen Daten trainiert wurden. Wir quantifizieren, wie präzise Eingabemerkmale aus Ausgabeinformationen rückschließbar sind, direkte DSGVO-Risikobewertung.
high · OWASP ML03 · DSGVO-Risiko
Statistische Angriffe zur Bestimmung, ob ein Datenpunkt im Training verwendet wurde. Confidence-basierte und Shadow-Model-basierte Angriffsmethoden. Wir messen die Attack Success Rate und bestimmen den Informationsabfluss nach DSGVO-Artikel 5 (Zweckbindung, Datensparsamkeit).
high · OWASP ML04 · Art. 5 DSGVO
Diebstahl von Modellgewichten oder -verhalten durch systematisches Querying der Inference-API. Wir messen, wie viele Anfragen für eine akkurate Extraktion benötigt werden, und testen Ihre API-Schutzmaßnahmen: Rate Limiting, Output-Perturbation, Querypattern-Detection.
high · OWASP ML05 · IP-Schutz
Prüfung vortrainierter Modelle aus öffentlichen Quellen (Hugging Face, TensorFlow Hub, PyPI) auf bekannte und neuartige Backdoor-Signaturen. Analyse der Trainings-Supply-Chain: Welche Drittanbieter-Datensätze wurden verwendet? Sind sie vertrauenswürdig und auditierbar?
critical · OWASP ML07 · MITRE ATLAS AML.T0010
Branchen
Überall dort, wo ML-Modelle automatisiert Entscheidungen treffen, die Konsequenzen für Menschen oder Unternehmen haben, ist Sicherheitsresilienz keine Option, sondern Pflicht.
Finanzwesen
DORA · BaFin · MaRisk
Gesundheitswesen
EU AI Act Hochrisiko · MDR
Versicherungen
DSGVO · Solvency II
Industrie & Qualitätskontrolle
NIS-2 · IEC 62443
Methodik
Systematische Angriffssimulation nach OWASP ML Top 10 und MITRE ATLAS, kombiniert mit DSGVO-Risikobewertung.
2-3 Tage
Identifikation aller ML-Komponenten, Datenflüsse und Abhängigkeiten. Bedrohungsmodellierung nach MITRE ATLAS (ML-spezifische Taktiken). Bewertung des regulatorischen Rahmens: EU AI Act Risikoklasse, DSGVO-Verarbeitungsgrundlage, branchenspezifische Anforderungen (BaFin, MDR). Definition des Testumfangs und der Rules of Engagement.
2-4 Tage
Architekturanalyse: Modelltyp, Framework (scikit-learn, PyTorch, TensorFlow), Trainingshistorie, Feature-Engineering. API-Endpunkt-Kartierung: Welche Eingaben werden akzeptiert? Wie präzise sind die Ausgaben? Trainings-Supply-Chain-Analyse: Datenquellen, Frameworks, vortrainierte Modelle. Identifikation des Attack Surface.
5-8 Tage
White-Box-Angriffe (bei Modellzugriff): Gradient-basierte Methoden (FGSM, PGD, Carlini & Wagner), Backward Pass Differentiable Approximation. Black-Box-Angriffe (nur API): Transfer-basierte Methoden, Zeroth-Order-Optimierung, Square Attack. Tabellarische Daten: Feature-Manipulation, Constraint-basierte Evasion für Fraud- und Scoring-Systeme.
3-5 Tage
Model Inversion: Rekonstruktion von Eingabemerkmalen aus Ausgaben. Membership Inference: Confidence-Ratio-Angriffe, Shadow-Model-Methode, LiRA-Angriff. Attribut-Inference: Können nicht übermittelte Merkmale erschlossen werden? Quantitative DSGVO-Risikoberechnung: Informationsabfluss in Bits, Precision/Recall der Angriffe.
2-4 Tage
Audit aller verwendeten vortrainierten Modelle und Datensätze. Backdoor-Detection mit neuronalen Cleanser-Methoden (NC, STRIP, ABS). Prüfung der Dateningestion-Pipeline auf Poisoning-Vektoren. CI/CD-Analyse: Sind Trainingspipelines vor unautorisierter Manipulation geschützt?
2-4 Tage
Technischer Bericht mit OWASP-ML-Mapping, MITRE-ATLAS-Referenzen und CVSS-v4-Scoring. DSGVO-Risikoabschnitt: Quantifizierter Informationsabfluss und Handlungsempfehlungen. EU-AI-Act-Compliance-Nachweis für Art. 15 (Robustheit, Cybersicherheit). Priorisierte Remediation-Roadmap: Defense-in-Depth-Strategie (Adversarial Training, Differential Privacy, Monitoring).
Typische Gesamtdauer: 15-25 Tage - abhängig von Modellkomplexität, Datenzugriff und Testtiefe.
Sie erhalten innerhalb von 48 Stunden (werktags) ein verbindliches Festpreisangebot ab 15.000 EUR.
Compliance & Regulatorik
Jedes Finding wird auf relevante Standards und Regulierungen gemappt. Ihr Bericht ist audit-ready.
Systematische Prüfung aller zehn Schwachstellenkategorien für ML-Systeme. Der Katalog ist der De-facto-Standard für ML-Security-Assessments weltweit.
ML01-ML10 · vollständig abgedeckt
Bedrohungsmodellierung nach dem KI-spezifischen ATT&CK-Pendant: Taktiken und Techniken realer Angriffe auf ML-Systeme als Grundlage der Testplanung.
Taktiken · Techniken · Verfahren
Nachweis der Robustheit gegen Adversarial Attacks, Data Poisoning und Modellmanipulation für Hochrisiko-KI-Systeme gemäß Artikel 15.
Hochrisiko-KI · GPAI seit Aug. 2025
Quantifizierter Nachweis von Informationsabfluss durch Model Inversion und Membership Inference. Technische Maßnahmen nach Datenschutz durch Technikgestaltung (Art. 25).
Privacy by Design · Risikobericht
Technische Evidenz für die operativen KI-Sicherheitscontrols des KI-Managementsystem-Standards, Grundlage für ISO-42001-Zertifizierung.
38 Controls · 9 Zielkategorien
Mapping auf die Kernfunktionen Govern, Map, Measure, Manage. Besonders relevant für das AI RMF Adversarial ML Profile (NIST AML).
NIST AML · GenAI Profile (2024)
Warum AWARE7
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Mehr zur digitalen SouveränitätInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
FAQ
Alles, was Sie über Adversarial Attacks, Data Poisoning und DSGVO-Risiken bei ML-Systemen wissen sollten.
Unsere Experten testen Ihr Fraud-Detection-System, Ihr Scoring-Modell oder Ihre KI-Diagnostik auf alle OWASP-ML-Top-10-Angriffe, mit Festpreiszusage und DSGVO-Risikobewertung.
Kostenlos · 30 Minuten · Unverbindlich
Aus dem Blog
LLM Red Teaming: Prompt Injection, Jailbreaking, Training-Data-Poisoning und OWASP Top 10 for LLM Applications - mit Defense-Strategien.
AD-Angriffe aus Pentester-Sicht: Kerberoasting, Golden Ticket, DCSync und BloodHound - mit Schutzmaßnahmen für jeden Angriffsvektor.
KI-gestützte Angriffe: Deepfake-Audio für BEC, LLM-Spear-Phishing und AI-Malware - Erkennungsmethoden und Integration in die Security-Strategie.
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h