Dieser Artikel erklärt, was Shadow-APIs sind und warum sie eine verborgene Angriffsfläche im Inneren eines Unternehmens schaffen, wie ein Angriff über diese Kanäle Schritt für Schritt abläuft, warum Sicherheitsteams ihn oft nicht sehen und an welcher Stelle Total Adblock realistisch eingreifen kann.
Was eine Shadow-API überhaupt ist
Der Reiz moderner KI-Integration klingt harmlos: Man gibt den Agenten Kontext, indem man sie an interne Datenquellen anschließt — Mail, CRM, Projektboards, Cloud-Speicher. Je mehr ein Agent sehen darf, desto nützlicher wird er. Und weil das so gut funktioniert, wachsen diese Verbindungen schneller, als irgendjemand sie dokumentiert.
Genau daraus entstehen Shadow-APIs. Es sind interne Schnittstellen, die ursprünglich nur für den Hausgebrauch gedacht waren — dafür, dass ein Microservice mit einem anderen spricht. Sie wurden nie für breiten Zugriff entworfen, sind oft schlecht dokumentiert und tauchen in keiner offiziellen Übersicht auf. Das Problem ist nicht, dass diese APIs bösartig wären. Es ist, dass sie existieren, ohne dass sie jemand bewacht.
Wie ein Angriff über Shadow-APIs abläuft
Angreifer müssen heute nicht mehr in Ihr Netzwerk einbrechen. Sie warten darauf, dass ein überprivilegierter und unzureichend überwachter KI-Agent sie hereinlässt. Der Ablauf hat drei Stufen, die ineinandergreifen.
Der Angreifer bringt Ihren KI-Agenten dazu, mit einem bösartigen Kontext-Connector zu interagieren — einem scheinbar hilfreichen Plugin eines Drittanbieters. Nichts daran wirkt zunächst verdächtig.
Ist er einmal autorisiert, tastet der Connector ab, welche weiteren internen APIs der Agent sehen kann, obwohl er sie nicht nutzen sollte. Der Agent wird zum Fernglas, mit dem der Angreifer Ihre inneren Schichten mustert.
Der Connector spricht die verborgenen, undokumentierten Schnittstellen direkt an und zieht Daten aus Ihren internen Datenbanken. Weil diese APIs für den internen Gebrauch gedacht waren, fehlt ihnen oft die robuste Absicherung Ihrer öffentlichen Gateways.
An keiner Stelle bricht jemand durch eine Firewall. Der gesamte Weg verläuft innerhalb der Zone, die als sicher gilt.
Warum das Sicherheitsteam blind bleibt
Shadow-APIs bedeuten einen Zusammenbruch des Vertrauens, auf dem viele interne Netzwerke gebaut sind. Drei Punkte machen deutlich, warum vorhandene Werkzeuge diese Bedrohung nicht erfassen.
Umgehung der Authentifizierung. Interne APIs stützen sich oft auf implizites Vertrauen: Kommt eine Anfrage aus dem internen Netz, gilt sie als legitim. Angreifer geben sich als autorisierter Dienst aus, um sensible Datensätze abzurufen. Es wird kein Schloss geknackt, weil an dieser Tür nie eines hing.
Erschöpfung der Protokolle. Ihre SIEM-Systeme sind darauf optimiert, Verkehr aus dem Web zu verfolgen — nicht die Tausenden Mikro-Interaktionen zwischen KI-Agenten und internen Microservices. Der Bruch geschieht im Rauschen legitimen internen Verkehrs, nicht versteckt, sondern schlicht untergegangen in der Masse.
Der Shadow-Lebenszyklus. Diese APIs erscheinen und verschwinden, während Entwickler an neuen Workflows feilen. Bis ein Sicherheitsteam bemerkt, dass eine Schnittstelle genutzt wird, hat der Angreifer die benötigten Daten längst abgezogen und ist wieder weg.
Wo sich die Verteidigung einklinken kann
Bringt man das Problem auf seinen Kern, bleibt eine Abhängigkeit übrig. Der Angriff funktioniert nur, weil ein Agent interne Schnittstellen ansprechen kann, die außerhalb seiner eigentlichen Aufgabe liegen — und weil niemand prüft, ob eine solche Anfrage überhaupt Sinn ergibt. Prüft man die Absicht jeder internen Anfrage, verschiebt sich die Schwachstelle vom impliziten Vertrauen hin zur tatsächlichen Berechtigung.
Auf dieser Ebene arbeitet Total Adblock mit API-Intent Governance. Statt nur den öffentlichen Verkehr zu beobachten, wird der Datenfluss zwischen Ihren KI-Agenten und Ihren internen Microservices überwacht. Das System baut eine Verhaltenskarte jeder API auf und lernt, welche Agenten einen legitimen Grund haben, welchen Dienst anzusprechen. Eine intentionsbasierte Kontrolle greift ab dem Moment, in dem eine Anfrage von der bekannten Aufgabe abweicht; sie holt keine bereits abgezogenen Daten zurück und ändert nichts daran, wie eine unsicher entworfene interne API intern arbeitet. Ihre Aufgabe ist es, den Weg nach vorn zu schließen.

