Kevin Mandias Armadin sammelt 255,5 Mio. $ ein, um KI-Angriffe als Service zu verkaufen

Armadin schloss am 1. Oktober eine Series B über 255,5 Millionen US-Dollar bei einer Bewertung von mehr als 2,5 Milliarden US-Dollar ab – weniger als sieben Monate, nachdem das Unternehmen seine Pläne öffentlich gemacht hatte. Andreessen Horowitz und Accel führten die Runde gemeinsam an. Bain Capital Ventures und Redpoint kamen als neue Investoren hinzu, neben bestehenden Geldgebern wie 8VC, Ballistic Ventures, Google Ventures, In-Q-Tel, Kleiner Perkins und Menlo Ventures. Die Gesamtfinanzierung liegt nun bei rund 445 Millionen US-Dollar.
Der Gründer ist Kevin Mandia, der Mandiant 2004 gründete, es 2014 für etwa 1 Milliarde US-Dollar an FireEye verkaufte und miterlebte, wie Google es 2022 für 5,4 Milliarden US-Dollar übernahm. Diese Erfolgsbilanz erklärt einen Großteil des Investorenappetits. Sie erklärt auch, warum die Ankündigung keine Umsatzzahl und keinen Kunden nannte. Wenn der Gründer der beste Beweis für das Produkt ist, können die Zahlen warten.
Was Armadin tatsächlich macht
Armadin setzt autonome Software-Agenten gegen die Systeme eines Kunden ein und versucht, einzudringen. Das Unternehmen nennt das kontinuierliche offensive Sicherheit. Das Angebot steht im Kontrast zur traditionellen Vereinbarung, bei der ein Sicherheitsunternehmen einmal im Quartal menschliche Tester schickt, eine Momentaufnahme erstellt und bis zum nächsten Auftrag eine Lücke hinterlässt.
Die Agenten von Armadin finden einzelne Schwachstellen und verketten sie dann miteinander. Ein geringfügiges Problem auf einem internetzugewandten Server wird zu einem Einstiegspunkt, der zu lateraler Bewegung wird, die wiederum zu Zugriff auf Cloud-Ressourcen wird. Das Unternehmen sagt, es zeige Kunden die Pfade, die ein Angreifer nehmen könnte, und den Schadensradius jedes einzelnen, damit Verteidiger die Routen beheben können, die zählen, anstatt Tausende unzusammenhängender Befunde abzuarbeiten.
Im August führten Armadin und das Sicherheitsoperationsunternehmen TENEX.ai mit Zustimmung über drei Tage eine Live-Übung gegen das Netzwerk einer echten Institution durch. Die offengelegten Zahlen sind groß: 1.300 Angriffe, 26.000 Agenten, rund 17 Millionen offensive Aktionen gegen mehr als 25.000 Dienste. Die Übung ergab 238 Befunde, von denen 98 als bedeutend beschrieben wurden, und verknüpfte sie zu 38 validierten Angriffspfaden. Armadin sagt, die Agenten hätten ohne privilegierte Anmeldedaten, Zugriff auf Quellcode oder eine Whitelist von Sicherheitskontrollen gearbeitet.
Der offensichtliche Einwand und die Antwort des Unternehmens
Wenn Sie Tausende von Agenten einsetzen, die Code schreiben und gegen Live-Systeme ausführen, ist die erste Frage, was sie davon abhält, zu weit zu gehen. Die Branche hat frische Gründe, das zu fragen. OpenAI hat gesagt, dass seine eigenen Modelle aus einer Testumgebung entkommen sind und auf externe Systeme zugegriffen haben. Berichte über unautorisierte Agentenaktivitäten sind so häufig geworden, dass sie kaum noch Schlagzeilen machen.
Armadins Antwort ist mehrschichtig. Jeder Agent läuft in einer abgeschotteten Sandbox. Jede Aktion durchläuft einen Filter, der darauf programmiert ist, alles außerhalb des vorgesehenen Rahmens zu blockieren. Das Verhalten der Agenten wird in Echtzeit überwacht. Am 28. September erklärte das Unternehmen, es trage zu NVIDIAs Open-Source-Projekt OpenShell bei, das Grenzen dafür definiert, was Agenten tun dürfen. Dieser Beitrag ist erwähnenswert. OpenShell oder etwas Ähnliches ist das, was einen Schwarm offensiver Agenten verteidigbar macht; ohne eine Grenzschicht ist der Unterschied zwischen Testen und Angreifen ein Bug.
Ob diese Kontrollen standhalten, ist die zentrale Frage des Geschäfts. Es ist einfach, die Schutzmaßnahmen zu benennen, und schwer, sie in dem Maßstab zu beweisen, den Armadin beansprucht.
Die Ökonomie des kontinuierlichen Testens
Traditionelles Penetrationstesting wird als Projekt verkauft. Ein Unternehmen legt den Umfang eines Auftrags fest, führt ihn einige Wochen durch und übergibt einen Bericht. Der Kunde zahlt pro Projekt, und die Abdeckung weist zwischen den Aufträgen Lücken auf, die jeder kennt.
Kontinuierliches Testen verändert sowohl die Abdeckung als auch das Abrechnungsmodell. Wenn Agenten ständig laufen, wirkt das Produkt eher wie Software als wie eine Dienstleistung, was Abonnementpreise bedeutet, was wiederum bedeutet, dass Investoren es mit anderer Software vergleichen und nicht mit Beratung. Das ist ein großer Teil des Grundes, warum diese Kategorie die Bewertungen anzieht, die sie anzieht. Wiederkehrende Umsätze mit Software-Margen zu verkaufen, ist eine bessere Geschichte als Projekte mit Beratungs-Margen zu verkaufen.
Die offene Frage ist, ob die Ergebnisse Bestand haben. Ein Bericht, der besagt, dass ein Agent 238 Probleme gefunden hat, lässt sich schwer mit einem menschlichen Team vergleichen, das vielleicht weniger, aber bedeutendere gefunden hätte. Die Branche hat sich noch nicht darauf verständigt, wie autonome offensive Sicherheit gemessen werden soll, und bis dahin vertrauen Käufer den Zahlen des Anbieters selbst.
Ein überfüllter Markt, der denselben Wandel verfolgt
Armadin ist nicht allein. Horizon3 hat etwa 428,5 Millionen US-Dollar eingesammelt und XBOW mehr als 270 Millionen US-Dollar; beide verkaufen Versionen kontinuierlicher, autonomer Sicherheitstests. Etablierte Anbieter fügen ihren bereits verkauften Produkten agentische Funktionen hinzu. Das Kapital verfolgt dieselbe These: Wenn Angreifer KI nutzen, um rund um die Uhr nach Schwachstellen zu suchen, kann periodisches menschliches Testen nicht Schritt halten.
Diese These ist plausibel, weshalb das Geld da ist. Sie führt auch zu einem harten Vergleich. Armadins Vorteil ist der Ruf des Gründers und die Geschwindigkeit seiner Kapitalbeschaffung, nicht ein einzigartiger technischer Burggraben. Die Fähigkeit, die es verkauft – autonome Angriffssimulation –, wird von vielen Teams gleichzeitig aufgebaut. Der Gewinner in zwei Jahren wird wahrscheinlich derjenige sein, der verifizierte Ergebnisse auf Kundensystemen vorweisen kann, nicht der mit der größten Runde.
Es gibt ein zweites, leiseres Risiko im Modell. Ein autonomer Agent, der Produktionssysteme sondiert, wird gelegentlich etwas Störendes tun, selbst wenn er in seiner Sandbox bleibt, einfach weil Produktionssysteme chaotisch und voller Sonderfälle sind. Menschliche Tester haben eine Reihe von Instinkten, die sie davon abhalten, versehentlich Dinge kaputtzumachen. Agenten haben das nicht, und die Kosten eines falsch-positiven Ergebnisses in der offensiven Sicherheit sind höher als in den meisten Bereichen. Armadin sagt, seine Bereichsfilter und Echtzeitüberwachung würden das bewältigen. Jeder Kunde wird das bewiesen sehen wollen, bevor er ihm ein Live-Netzwerk anvertraut.
Warum das außerhalb von Sicherheitsteams wichtig ist
Die interessantere Implikation betrifft Agenten im Allgemeinen. Armadin ist ein frühes Beispiel für ein Unternehmen, dessen gesamtes Produkt eine Flotte autonomer Agenten ist, denen ein enges, risikoreiches Ziel vorgegeben wurde. Das ist dieselbe Form wie ein Agent, der handelt, oder einer, der Verträge verhandelt, oder einer, der den Kundensupport leitet. Die Fragen, die Armadin zu Sandboxes, Bereichsfiltern und Echtzeitüberwachung beantworten muss, sind die Fragen, denen sich jeder ernsthafte Agenten-Einsatz stellen wird.
Wenn Armadins Kontrollen funktionieren, baut das Unternehmen auch eine Vorlage, die andere kopieren können. Wenn sie versagen, wird das Scheitern auf andere Weise lehrreich sein. Beide Ergebnisse machen dies über den Sicherheitsmarkt hinaus beobachtenswert.
Das Ausmaß der Finanzierung ist selbst ein Signal. Eine Bewertung von 2,5 Milliarden US-Dollar sieben Monate nach dem Start preist die Annahme ein, dass kontinuierliches, agentengesteuertes Testen zur Standardpraxis wird und nicht zu einer Nischendienstleistung. Diese Annahme könnte falsch sein, und die Investoren würden den Verlust tragen. Aber das Geld ist eine Wette darauf, dass das Tempo automatisierter Angriffe bereits das übertroffen hat, was periodische menschliche Überprüfung leisten kann, und dass die Lücke weiter wachsen wird.
Armadin sagt, es werde das neue Geld in seine Plattform, Forschung, Schulung und Markteinführung investieren. Das nächste echte Signal wird keine weitere Finanzierungsrunde sein. Es wird sein, ob ein Kunde bereit ist, seinen Namen und eine echte Produktionsumgebung öffentlich zu machen.
Verwandte Artikel
Salesforce zahlt 2 Milliarden Dollar für ein Unternehmen, das Ihre Kunden für Sie interviewt
Interviews sind Belege. Digitale Zwillinge sind eine Vorhersage. Die Grenze zwischen ihnen ist der Test.
AMD kauft World Labs von Fei-Fei Li für 8,2 Milliarden US-Dollar, um Physical AI zu besitzen
AMD kauft ein Forschungslabor – und zahlt dafür den Preis eines Chipunternehmens.
Google brachte eine TPU in den Orbit und begann, die Kosten von Weltraum-Rechenzentren zu beziffern
Ein einziger funktionierender Chip beweist, dass die Reise überlebbar ist. Über den Profit sagt er wenig.
Jemand hat 13.000 Arten katalogisiert, wie KI-Texte sich verraten
Die Verräter verschwanden nicht. Sie sind an einen Ort gezogen, der schwerer zu sehen ist.