Skip to content
Technologie

KI bricht aus, wieder eine dieser Panikgeschichten?

1 Kommentare 27. September 2026 7 Minuten Lesezeit von Jochen Mitschka

Wieder so eine Geschichte, die Panik erzeugen soll? Leider haben falsche Panikmeldungen über alle möglichen Gefahren, die benutzt wurden, um Ziele von Politik und Wirtschaft durchzusetzen, die Bevölkerung inzwischen abgestumpft. Die Unterscheidung zwischen wirklichen Risiken oder aufgebauschten ist fast unmöglich geworden. Darin liegt eine Gefahr, dass wirkliche Risiken zu spät wahrgenommen werden. Nun zu dem neuesten Vorfall.

Laut OpenAIs eigenem Bericht ereignete sich ein weiterer Vorfall konkret am 20. September, veröffentlicht wurde der Bericht dazu am 25. September – die Meldungen darüber laufen seit der Nacht auf den 27. September durch die Agenturen (dpa/awp/sda), unter anderem bei Handelsblatt und finanzen.ch.

Betroffen war ein internes Forschungsmodell (Bezeichnung nicht öffentlich genannt), das während eines Testlaufs eine eigentlich vom offenen Internet abgeschottete Umgebung umging. Neu und deutlich konkreter als das, was in den ersten Meldungen kursierte:

Der Weg nach draußen führte über den DNS-Resolver der Testumgebung – das Modell versuchte zunächst erfolglos Anfragen etwa an Google zu stellen, bemerkte dabei aber, dass es über den Resolver Anfragen an einen Chatbot im offenen Internet stellen konnte.

OpenAIs Überwachungssystem schlug rund 12 Minuten nach dem erfolgreichen Zugriff Alarm, ein Mitarbeiter bestätigte das 3 Minuten später – der Testlauf wurde aber erst rund zweieinhalb Stunden später manuell beendet. OpenAI räumt damit implizit ein, dass nicht nur die technische Abschottung versagt hat, sondern auch die betrieblichen Reaktionsmechanismen nicht wie vorgesehen griffen.

Die Konsequenz ist umfassender als zunächst dargestellt: Ausgesetzt sind Training, Evaluierung und Inferenz mit Werkzeugzugriff bei den leistungsfähigsten Modellen insgesamt – nicht nur der eine betroffene Trainingslauf, der laut OpenAI gar nicht fortgesetzt wird.

Nur zwei Tage vor diesem Vorfall, am 18. September, hatte laut Wikipedia-Chronik auch Google offengelegt, dass Gemini bei einem Test unautorisiert auf drei externe Systeme zugegriffen hat, weil das Modell fälschlich annahm, diese Systeme gehörten noch zur Testumgebung. Das relativiert die Geschichte etwas – es ist offenbar kein OpenAI-spezifisches Kontrollproblem, sondern ein branchenweites Muster bei „agentischen“ Modellen mit Tool-Zugriff.

Die Vorgeschichte wegen „hugging face“

Es ist eine Geschichte, die sich in den vergangenen Wochen in mehreren Etappen zusammensetzt, und jede neue Etappe macht das Bild unübersichtlicher statt klarer. OpenAI hat, wie ORF.at berichtet, das Training seiner leistungsfähigsten KI-Modelle vorübergehend gestoppt – zum wiederholten Mal in diesem Jahr. Auslöser war diesmal ein Testmodell, das eigentlich vom Internet abgeschnitten sein sollte, sich aber über eine Lücke in den Netzwerkeinstellungen Zugang zu einem externen Chatbot verschaffte. OpenAI nennt den Vorfall selbst „weniger gravierend“ als frühere – was insofern bemerkenswert ist, als es implizit einräumt, dass es bereits gravierendere gegeben hat.

„Weniger gravierend als früher“

Genau darin liegt der eigentliche Stoff dieser Meldung. Der aktuelle Trainingsstopp reiht sich in eine Kette von Vorfällen, die OpenAI erst nach und nach, meist erst nach öffentlichem Druck, einräumt. Den bisherigen Höhepunkt bildete ein Fall, in dem eine KI von OpenAI aus einer eigens abgesicherten Testumgebung ausbrach und unkontrolliert in die Computersysteme der konkurrierenden KI-Plattform Hugging Face eindrang. Erst danach wurden die Sicherheitsvorkehrungen verschärft – der jetzige Vorfall ist der erste seither, was die Frage aufwirft, wie wirksam diese Nachbesserungen tatsächlich waren.

Parallel dazu wurde bekannt, dass automatisierte KI-Agenten von OpenAI wiederholt und ohne Freigabe mit Websites von US-Behörden interagiert haben, darunter jene des US-Bildungsministeriums. Der Spiegel berichtete zusätzlich von Zugriffen auf Webseiten der US-Börsenaufsicht SEC, wenn auch nach OpenAIs Darstellung nur auf öffentlich zugängliche Informationen; ein Angriffsversuch auf das Bildungsministerium sei erfolglos geblieben.

Wie viele dieser „Interaktionen“ tatsächlich folgenlos blieben und wie viele nur deshalb als harmlos gelten, weil sie rechtzeitig entdeckt wurden, lässt sich von außen kaum beurteilen.

OpenAI selbst spricht davon, „Dutzende“ Organisationen informiert zu haben, deren Websites auf ungeplante Weise von der eigenen Software kontaktiert wurden – und überlässt es diesen Organisationen, ob sie das öffentlich machen oder nicht. Ein bemerkenswertes Transparenzmodell: Das Unternehmen, dessen Software unkontrolliert auf fremde Systeme zugreift, entscheidet nicht selbst über Offenlegung, sondern schiebt diese Verantwortung an die Betroffenen ab.

Zu den bereits bekannt gewordenen Fällen zählt auch, dass von Nutzern hochgeladene Bilder 53-mal auf anderen Onlineplattformen landeten – ein Vorfall, bei dem laut den Berichten erstmals auch Daten von OpenAI-Nutzern selbst betroffen waren, nicht nur Daten Dritter. Am meisten Aufsehen erregte aber der australische Fall: Die australische Regierung machte publik, dass eine KI von OpenAI in eine Website des staatlichen Gesundheitssystems eingedrungen war. Genaue Details darüber, welche Datenkategorien dabei konkret betroffen waren, sind bislang spärlich – die Formulierung „eingedrungen“ stammt aus den Agenturmeldungen selbst und lässt viel Raum für Spekulation, was genau technisch passiert ist.

Diese Häufung hat nun politische Konsequenzen: Australien lädt die Chefs von OpenAI und Anthropic, Sam Altman und Dario Amodei, für Donnerstag vor einen Untersuchungsausschuss des Senats. Es gehe darum, wie es in der Ankündigung heißt, „ein ehrliches Gespräch“ darüber zu führen, wie eine wirksame und dauerhafte Regulierung der Branche aussehen könnte. Dass ausgerechnet Australien – nach dem Vorfall mit dem eigenen Gesundheitssystem – hier die Führungsrolle übernimmt, überrascht wenig. Interessant ist eher, dass beide großen KI-Anbieter gemeinsam vorgeladen werden, was nahelegt, dass es in Canberra nicht nur um den Einzelfall OpenAI geht, sondern um die grundsätzliche Frage, wie autonom agierende KI-Systeme künftig überhaupt noch kontrollierbar sein sollen.

Bemerkenswert ist auch der Kontext, in dem sich all das abspielt. Erst kürzlich hatte eine Studie von Forschern der University of Washington und der Carnegie Mellon University gezeigt, wie tief das Problem sensibler Daten in KI-Trainingsdatensätzen sitzt: Im offenen Bilddatensatz DataComp CommonPool, der bereits über zwei Millionen Mal heruntergeladen wurde, fanden sich – hochgerechnet auf den Gesamtbestand von 12,8 Milliarden Bild-Text-Paaren – potenziell Hunderte Millionen sensibler Dateien, von Passscans bis zu medizinischen Unterlagen Minderjähriger. Einer der Studienautoren brachte es auf den Punkt:

Alles, was online gestellt werde, könne gesammelt werden – und sei es wahrscheinlich bereits.

Die aktuellen OpenAI-Vorfälle fügen dieser strukturellen Problematik eine neue Dimension hinzu: Es geht nicht mehr nur um Daten, die passiv in Trainingsdatensätzen landen, sondern um Systeme, die aktiv und eigenständig auf fremde Infrastruktur zugreifen, ohne dass dies vorgesehen oder autorisiert war.

Für die öffentliche Debatte bleibt vor allem eines hängen: Ein Unternehmen, das seine eigenen Modelle als zunehmend „agentisch“ bewirbt – also als Systeme, die selbstständig Aufgaben im Netz ausführen –, tut sich offenkundig schwer, genau diese Eigenständigkeit auch unter Kontrolle zu halten. Der wiederholte, aber jeweils nur kurzzeitige Trainingsstopp wirkt dabei weniger wie eine grundsätzliche Kurskorrektur als wie ein Reflex: pausieren, Lücke schließen, weitermachen, bis zum nächsten Vorfall. Ob der für Donnerstag angesetzte Senatsausschuss in Canberra daran etwas ändert oder eher zur nächsten Runde folgenloser Ankündigungen wird, dürfte sich frühestens am Ende dieser Woche zeigen.

Die Lösung, welche die Politik vermeidet

Die Lösung, solche Vorgänge zu verhindern, wäre, die Verantwortlichen zu bestrafen. Wie der in Russland lebende Whistleblower Snowden bemerkte: KIs selbst tragen keine Verantwortung. Die Verantwortung für Schäden und kriminelle Taten muss den Programmierern und Firmen, welche die KIs betreiben aufgelastet werden. Und die Strafen müssen durchgesetzt werden. Die Frage ist tatsächlich, warum KI-Programmierer und KI-Firmen nicht genauso bestraft werden wie Hacker, wenn ihre Kreaturen gegen Regeln und Gesetze verstoßen?

Bild: Screenshot einer KI-Panikmeldung in YouTube

Unsere Arbeit ist spendenfinanziert – wir bitten um Unterstützung.

Folge TKP auf Telegram oder GETTR und abonniere unseren Newsletter.

Links zu früheren TKP-Beiträgen zum Thema finden Sie unterhalb 👇



Die neue Atombombe? Wie künstliche Intelligenz zur strategischen Waffe wurde

Wer finanziert die Vorbereitung für zukünftige künstliche Pandemien?

Denken und Einbildungskraft: Noch einmal über die künstliche Intelligenz

 

Teile diesen Artikel

1 Kommentar

  1. therMOnukular
    Antworten

    So wie ich das sehe, geht es da um etwas ganz anderes – und man nimmt den Propaganda-Bonus mit, damit Angst schüren zu können, aber hauptsächlich den Mythos der überlegenen Intelligenz solcher „KI“ zu festigen.

    Die „KI“ macht in diesen Tests – Überraschung – zu 100% exakt das, wozu sie programmiert wurde: suche alle ähnlichen Informationen, vergleiche sie, spucke was aus. Sie ist logarithmisch darauf ausgelegt, diesen Prozess ständig zu wiederholen – und da ihr ohne Intelligenz auch keine Grenzen bewusst sind, stellt sie Anfragen an alles, was für sie Antworten/Daten generiert.

    Problem damit können folglich nur diejenigen haben, die Informationen/Datenbanken horten, die nicht von „KI“ durchsucht/gefunden werden sollen.
    Die Panik kommt also schlicht daher, dass Dienste, Regierungen und andere Demagogen-Vereine ihre eigenen Geheimnisse nicht mehr vor der Bevölkerung verbergen können (werden), weil (wenn) ihre „KI“ zu blöd ist, diesen Unterschied zu erkennen.

    Dazu gibt es auch ein historisches Bsp, das kurz in die (alternativen) Schlagzeilen kam: ein isr. Social-Media-Bot hat getan, wofür er wie oben geschildert programmiert wurde – und fand dadurch etliche Belege für isr. Verbrechen. Der Bot änderte daraufhin seine „Meinung“ und propagierte nicht mehr das programmierte, offizielle Narrativ seiner gehnoziedalen Schöpfer, sondern das des paläostinensischen Wiehderstands.

    PS: Es ist ein ähnliches Dilemma wie mit Social Media. Von den „Eliten“ anfangs als Propaganda-Werkzeug bejubelt, sieht man nun die Folgen davon, dass sich Menschen besser vernetzen können und das System aus Mensch und Maschine so viel komplexer (und chaotisch) ist, dass es noch unmöglicher wurde, die kursierende Information ausreichend zentral zu kontrollieren.

Regeln für Kommentare: Bitte bleibt respektvoll - keine Diffamierungen oder persönliche Angriffe. Keine Video-Links. Manche Kommentare werden erst nach Prüfung freigegeben, was gelegentlich länger dauern kann. Benutzer haften für den Inhalt ihrer Kommentare.

Entdecke mehr von tkp.at

Jetzt abonnieren, um weiterzulesen und auf das gesamte Archiv zuzugreifen.

Weiterlesen