Gegründet wurde RemoteThreat von Chris Thompson als CEO und Mitgründer sowie Shawn Jones als CTO und Mitgründer. Thompson hat nach eigenen Angaben eine 20-jährige Karriere in der Cybersicherheit hinter sich, in der er im Auftrag von Unternehmen in Banken, Kernkraftwerke und bei Rüstungsunternehmen eingedrungen ist. Seine These: Klassische Red-Team-Penetrationstests verändern sich derzeit grundlegend, vor allem weil Angreifer durch künstliche Intelligenz deutlich an Tempo zulegen.

Die Frontier-Modelle entwickelten sich so schnell, dass es Penetrationstests in ihrer heutigen Form in zwei Jahren nicht mehr geben werde, sagt Thompson. Das traditionelle Modell — einige wenige erfahrene Tester führen Teams von rund 20 Junior-Analysten, die ein- bis dreiwöchige Assessments durchführen — breche bereits auf. Organisationen seien nicht mehr bereit, für dreiwöchige Einsätze zu bezahlen; Thompson erwartet, dass der wirtschaftliche Druck denselben Wandel bald auch im hochwertigen Red-Teaming auslösen wird. “Penetrationstests werden zu einem Massenmarkt; sie werden in großem Maßstab durchgeführt werden”, sagt er.

In seiner Laufbahn habe er erlebt, wie große Banken 400.000 US-Dollar über einen Zeitraum von drei Monaten für Penetrationstest-Dienstleistungen zahlten — nur um am Ende Zugang zu den Werkzeugen und der Methodik des Teams zu verlangen. Genau das soll RemoteThreat Organisationen ermöglichen, einschließlich des Einsatzes von KI. Thompson setzt darauf, dass Teams lieber eine Plattform wollen, die sie selbst ausbauen und auf der sie selbst arbeiten können, statt die Aufgabe an Dienstleister auszulagern. “Lasst uns diese Unternehmen auf den Zeitpunkt vorbereiten, an dem die Modelle in einem Jahr weiter sind und Angreifer deutlich unauffälliger vorgehen”, sagt Thompson. “Geben wir ihnen die Plattform, um dagegen zu testen.”

Ein zentraler Baustein ist dabei eigens entwickeltes Werkzeug. Echte staatliche Akteure verwendeten dieselben Tools kein zweites Mal und verließen sich nicht auf statische Payloads, die Sicherheitsprodukte per Signatur erkennen und blockieren können — sie seien hochgradig anpassungsfähig, und Simulationen müssten dem entsprechen. RemoteThreat baut seine Werkzeuge daher nach eigener Darstellung jedes Mal von Grund auf neu. Darüber hinaus könne das Tooling EDR-Anbieter der Tier-1-Kategorie und Sicherheitskontrollen umgehen. Angreifer, insbesondere Ransomware-Akteure, seien zunehmend versiert darin, EDR auszuhebeln. “Wenn man es mit einem versierten Akteur zu tun hat, steht man in einem Jahr Frontier-Modellen gegenüber, die noch ausgefeiltere Werkzeuge bauen können”, sagt Thompson.

Er warnt davor, sich zu stark auf EDR-Anbieter als einzige Kontrolle zu verlassen — etwa als einzige Hürde davor, dass jemand auf die Devisenhandelsplattform einer Bank gelangt, Gesundheitsdaten stiehlt oder in ein Kontrollnetz eines Kernkraftwerks eindringt.

Bei der Entwicklung der Plattform orientierten sich die Gründer an einer Reihe von Fragen, die sich damit befassen, was passiert, wenn ein Angreifer tatsächlich in eine Umgebung gelangt. Teams sollen ihre Annahmen darüber hinterfragen, wie gut ihre Netze wirklich geschützt sind: Was geschieht, wenn Angreifer das EDR umgehen? Wie simuliert man einen Gegner, der im Inneren kritische Ziele verfolgt? Wie weist man nach, ob kompensierende Kontrollen ihn tatsächlich stoppen? Und, für Thompson die wichtigste Frage: Wie gestaltet man Verteidigung so, dass Angreifer genug Lärm machen müssen, um entdeckt zu werden?

Die Plattform ziele nicht darauf ab, sämtliche Abläufe zu automatisieren, sondern darauf, schneller und in einem bislang nicht erreichbaren Maßstab zu arbeiten. Organisationen können eigene KI-Modelle einsetzen, müssen aber keine KI verwenden: Die Nutzung ist als menschlicher Red-Team-Operator ebenso möglich wie in einer hybriden Variante mit teilweiser KI-Unterstützung.

Interne Teams stünden unter wachsendem Druck, mehr, schneller und auf höherem Niveau zu testen, sagt Thompson — und stellt die Frage, was passiert, wenn selbst kleine kriminelle Gruppen Frontier-Modelle einsetzen, um ihr Angriffstempo zu erhöhen. “Sind wir das lohnendste Ziel, oder sind es unsere Wettbewerber?”, fragt er. “Wie verkleinern wir unsere Angriffsfläche, wie werden wir besser darin zu erkennen, wenn sie einen ersten Fuß in die Tür bekommen, und wie machen wir uns am Ende zu einem weniger attraktiven Ziel als der Nächste die Straße runter?”