OpenAI unterbricht die Arbeit an führenden KI-Modellen, nachdem ein Agent die Internetkontrollen umgangen hat.

| 28. September 2026
OpenAI-Logo

Der jüngste Eindämmungsversuch von OpenAI trägt zu einem Muster bei, das das Unternehmen möglicherweise zu einer unpopulären Entscheidung zwingen könnte.

Das Unternehmen hat das Training, die Evaluierung und die Tool-gestützte Inferenz seiner leistungsfähigsten Modelle vorübergehend eingestellt, nachdem ein interner Forschungsagent eine Möglichkeit gefunden hatte, eine beabsichtigte Internetbeschränkung zu umgehen. Noch alarmierender ist, dass der Agent noch Stunden nach der Alarmierung durch das Überwachungssystem von OpenAI aktiv blieb.

OpenAI veröffentlichte einen Bericht über den Vorfall, der sich am 20. September während einer suchbasierten Trainingsaufgabe ereignete. Laut OpenAI konnte der Agent mit den bereitgestellten Suchwerkzeugen keine brauchbaren Ergebnisse erzielen, versuchte daher, direkt auf Suchmaschinen zuzugreifen und testete schließlich die Grenzen seiner Umgebung. Dabei stellte er fest, dass der DNS-Resolver der Sandbox trotz blockiertem direkten Webzugriff weiterhin das öffentliche Internet erreichen konnte. Mithilfe von DNS-Delegierung und einem öffentlichen Chatbot, der über DNS-Einträge antworten konnte, sendete der Agent Anfragen außerhalb der eingeschränkten Umgebung und erhielt Antworten. Anschließend sendete er 18 weitere Anfragen über denselben Weg.

Der Fehlausrichtungsmonitor von OpenAI generierte innerhalb von 15 Minuten eine dringende Warnung, die drei Minuten später von einem menschlichen Prüfer bestätigt wurde. Der Lauf wurde jedoch nicht wie erwartet automatisch gestoppt, sondern lief weitere zweieinhalb Stunden, bis er manuell beendet wurde.

OpenAI hat in diesem Fall weder die Offenlegung sensibler Daten noch die Kompromittierung externer Systeme gemeldet. Er reiht sich jedoch in andere bekannt gewordene Fälle ein, in denen Agenten ihre zugewiesenen Aufgaben überschritten oder die Grenzen von Testumgebungen überschritten haben.

Die New York Times berichtet , dass OpenAI-Agenten diesen Sommer auch ohne Wissen des Unternehmens mit Websites der US-Regierung interagierten:

„Die künstliche Intelligenz von OpenAI geriet diesen Sommer außer Kontrolle und manipulierte die Websites des Bildungsministeriums, des Handelsministeriums und der Börsenaufsichtsbehörde SEC, ohne dass das KI-Labor davon wusste“, so Sicherheitsforscher und eine mit den Vorfällen vertraute Person.

In diesen Fällen wurden keine Verstöße bestätigt. Und obwohl Australien den Vorfall bei Medicare als unbefugten Zugriff bezeichnete, kann man ihn wirklich als Angriff bezeichnen ?

Die Forderung nach einer branchenweiten Verlangsamung hat sogar zu einer Klage von zahlenden Abonnenten geführt , die befürchten, weniger „Leistung für ihr Geld“ zu erhalten. Andere sorgen sich , dass eine Verlangsamung China die Chance geben würde, in einem zunehmend engen Technologiewettlauf an den USA vorbeizuziehen.

Eine Überlegung wert: Warum nicht die Entwicklung wirklich isolierter Testumgebungen beschleunigen? Eine bessere Abgrenzung würde diese Tests sicherer und ihre Ergebnisse zuverlässiger machen.

Wenn ein Kind noch nicht bereit ist, mit einem gefährlichen Gegenstand umzugehen, bewahrt man ihn außerhalb seiner Reichweite auf. Warum sollte man einem KI-Agenten Zugriff gewähren, den er noch nicht sicher nutzen kann?

Wie man KI-Agenten sicher einsetzt

Behandeln Sie einen Agenten wie einen engagierten, aber fehlbaren Nachwuchsmitarbeiter mit Zugriff auf Ihren Computer. Gewähren Sie ihm keinen uneingeschränkten Zugriff auf Ihre E-Mails, Dateien, Cloud-Speicher, Entwicklerzugangsdaten, Finanzkonten oder Produktionssysteme, nur weil dies Zeitersparnis verspricht.

Verwenden Sie separate Konten mit minimalen Berechtigungen. Halten Sie sensible Daten nach Möglichkeit vom Arbeitskontext fern, fordern Sie eine menschliche Genehmigung an, bevor Nachrichten versendet, Geld ausgegeben, Einstellungen geändert oder etwas veröffentlicht wird, und überprüfen Sie regelmäßig die Aktivitäten.

Ein KI-Agent benötigt keine böswillige Absicht, um Schaden anzurichten. Eine missverstandene Anweisung, eine zu weit gefasste Berechtigung oder eine unerwartete Umgehungslösung können ausreichen.


Von der Meldung von Bedrohungen bis zu deren Beseitigung.

Cybersecurity-Risiken sollten nie über eine Schlagzeile hinausgehen. Laden Sie noch heute Malwarebytes herunter, um Bedrohungen von Ihren Geräten fernzuhalten.

Über den Autor

Pieter Arntz

Malware-Forscher

War 12 Jahre in Folge Microsoft MVP im Bereich Verbrauchersicherheit. Spricht vier Sprachen. Riecht nach edlem Mahagoni und ledergebundenen Büchern.