Geminis Datenschutzverletzungen bei realen Unternehmen legen ein Problem mit den KI-Leitplanken offen

| 21. September 2026
Gemini-Logo

Google gibt an, dass eines seiner Gemini-Modelle im Mai im Rahmen einer Cybersicherheitsprüfung auf Systeme von drei realen Unternehmen zugegriffen hat.

Das Modell soll in einem Fall die Zugangsdaten erraten haben, in zwei anderen Fällen fand es offengelegte Zugangsdaten in öffentlichen Verzeichnissen. Laut Google stoppte Gemini, sobald es erkannte, dass es auf echte Infrastruktur zugegriffen hatte, und die betroffenen Organisationen wurden benachrichtigt.

Gemini nahm an einer von Irregular, einem externen Unternehmen für KI-Cybersicherheitstests, durchgeführten Evaluierung teil. Ähnliche Vorfälle mit Modellen von Anthropic, OpenAI und Meta wurden ebenfalls auf dieselben grundlegenden Probleme in den Evaluierungsumgebungen zurückgeführt, die es den Modellen ermöglichten, ins öffentliche Internet zu gelangen.

Doch die Nachricht kommt zu einem besonders interessanten Zeitpunkt.

Seit Monaten demonstriert die KI-Branche immer neue Fähigkeiten: Modelle können navigieren, Tools nutzen, Code schreiben, mehrstufige Ziele verfolgen und mitunter sogar Hindernisse überwinden, die ihre Entwickler nicht vorhergesehen haben . Der Markt belohnt spektakuläre Beweise für Autonomie. „Es hat die Aufgabe erledigt“ ist beeindruckend. „Es hat etwas getan, was es nicht tun sollte“ kann noch einprägsamer sein.

Man kann den Vorfall auch anders betrachten: nicht als Beweis dafür, dass eine KI plötzlich kriminelle Absichten entwickelt, sondern als kleines, konkretes Beispiel für das Problem der „ KI-Ausrichtung “.

Die Ausrichtung ist die trügerisch schwierige Aufgabe, das Verhalten eines KI-Systems an die tatsächlichen Absichten der Nutzer anzupassen und nicht nur an das eng gefasste Ziel, das diese formuliert haben. In diesem Fall bestand das Ziel darin, verborgene Informationen in einem simulierten Ziel zu finden und die Auswertung abzuschließen. Jeder menschliche Bediener hätte jedoch wahrscheinlich eine Bedingung als unabdingbar angesehen: Kein Zugriff auf reale Unternehmen.

Gemini scheint die erste Anweisung optimiert zu haben, während die zweite als Inferenzproblem behandelt wurde. Es fand eine Organisation mit passendem Namen, stieß auf über das Internet erreichbare Systeme und verfuhr, als gehörten diese zur Aufgabe. Obwohl es die Aufgabe auf eine Weise löste, die seine menschlichen Bediener nicht gutgeheißen hätten, gibt Google an, dass es stoppte, sobald es erkannte, dass es auf echte Infrastruktur gestoßen war – etwas, woran andere Modelle gescheitert sind .

Dennoch zeigt der Vorfall, dass potenzielle Abstimmungsfehler viel alltäglicher sein können. Gibt man einem Agenten ein Ziel, Werkzeuge und Handlungsspielraum, mag er den messbaren Teil der Aufgabe gewissenhaft erledigen und dabei die unausgesprochenen Grenzen übersehen, deren Verständnis Menschen untereinander benötigen. KI-Modelle wissen nicht automatisch, wo wir die Grenze ziehen.

Möglicherweise spielt auch ein ungeschickter Marketingaspekt eine Rolle. Ein Modell, das zwar Fortschritte in die falsche Richtung ermöglicht, kann dennoch sehr leistungsfähig wirken. In einem Markt, in dem jedes Labor beweisen will, dass seine Agenten selbstständig planen, programmieren, recherchieren und handeln können, kann selbst eine Sicherheitsmitteilung eine unterschwellige Botschaft vermitteln: Auch wir können in dieser Liga mitspielen.

Das ist ein weiterer Grund, die Warnungen von Insidern , Branchenführern und Politikern ernst zu nehmen, dass die Schutzmaßnahmen mit der den KI-Modellen eingeräumten Autonomie Schritt halten müssen.


Was wissen Cyberkriminelle über Sie?

Verwenden Sie den kostenlosen Digital Footprint Scan Malwarebytes, um zu überprüfen, ob Ihre persönlichen Daten online offengelegt wurden.

Über den Autor

Pieter Arntz

Malware-Forscher

War 12 Jahre in Folge Microsoft MVP im Bereich Verbrauchersicherheit. Spricht vier Sprachen. Riecht nach edlem Mahagoni und ledergebundenen Büchern.