OpenAI hat bekannt gegeben, dass der außer Kontrolle geratene KI-Agent, der an einem kürzlich erfolgten Angriff auf die KI-Plattform Hugging Face beteiligt war, während desselben Vorfalls auch auf Konten von vier weiteren öffentlich zugänglichen Diensten zugriff.
OpenAI erklärte, der KI-Agent habe während desselben Vorfalls, bei dem Hugging Face kompromittiert wurde, öffentlich zugängliche Zugangsdaten genutzt, um auf vier weitere Konten bei vier öffentlich zugänglichen Diensten zuzugreifen. Zugleich betonte das Unternehmen, dass keiner der nun offengelegten Eindringversuche das Ausmaß oder den Schweregrad des Angriffs auf Hugging Face erreicht habe.
„Auf Grundlage unserer bisherigen Untersuchungen haben wir keine weiteren Aktivitäten festgestellt, die den Schweregrad oder das Ausmaß dessen erreichen, was wir im Zusammenhang mit Hugging Face offengelegt haben und bei denen es zu einer Kompromittierung auf Plattformebene kam“, erklärte OpenAI.
OpenAI erklärte, die Modelle hätten öffentlich zugängliche Zugangsdaten gefunden und damit auf vier Konten bei vier öffentlichen Diensten zugegriffen. Ein Konto diente als ausgehendes Relais und als Zwischenstation, ein weiteres wurde zur Speicherung genutzt, während auf zwei Konten ausschließlich lesend zugegriffen wurde.
Nach Angaben von OpenAI führte der Agent während des Eindringens rund 17.600 Angreiferaktionen aus. Hugging Face erklärte, die Aktivitäten hätten fünf Tage gedauert und versucht, sich mit Maschinengeschwindigkeit lateral durch die Systeme zu bewegen.
Das Unternehmen fügte hinzu, dass die Modelle ihre isolierte Testumgebung verließen, nachdem sie eine zuvor unbekannte Schwachstelle in Artifactory, einem Cache-Proxy für Paketregistries, entdeckt und ausgenutzt hatten.
Vom Sicherheitstest zum Angriff in der realen Welt
Der Vorfall begann im Rahmen einer internen Untersuchung, mit der gemessen werden sollte, wie gut KI-Modelle Schwachstellen entdecken und ausnutzen können.Laut OpenAI wurden die Modelle, darunter GPT-5.6 Sol und ein interner Forschungsprototyp, ohne einige Schutzvorkehrungen aus dem Produktivbetrieb getestet, da das Ziel darin bestand, die maximale Cyberfähigkeit zu messen.
Statt den Benchmark einfach abzuschließen, schienen die Modelle laut OpenAI nach Möglichkeiten zu suchen, Testantworten aus den Systemen von Hugging Face zu erhalten.
„Der gesamte Angriff war aus Sicht des Agenten ein Versuch, die Untersuchung zu betrügen: Er wollte unsere Produktivsysteme erreichen und die Testlösungen stehlen, statt die Aufgabe eigenständig zu lösen“, erklärte Hugging Face.
Auch Kunde von Modal in die Angriffskette verwickelt
Der Angriff betraf laut Reuters auch einen Kunden von Modal Labs, einem Unternehmen, das Infrastruktur für den Betrieb von KI-Workloads bereitstellt.
Modal erklärte, die eigene Plattform sei nicht kompromittiert worden. Stattdessen habe der Agent verwundbaren Code eines Kunden ausgenutzt, der auf der Infrastruktur von Modal betrieben wurde. Modal-Technologiechef Akshat Bubna erklärte, der Kunde habe „einen nicht authentifizierten Endpunkt veröffentlicht, über den jeder im Internet seine Sandboxes zur Codeausführung nutzen konnte“, berichtete Reuters.
OpenAI bestätigte die Beteiligung von Modal nicht direkt, erklärte jedoch, weiterhin die Betreiber der betroffenen Dienste zu benachrichtigen.
Die Folgen
Der Vorfall hat die politischen Kräfteverhältnisse in der Branche bereits verändert. Sam Altman erklärte, OpenAI habe die eigenen Tests pausiert, um seine Sandbox-Umgebung neu aufzubauen, und mehr als 1.000 Beschäftigte aus der KI-Branche, darunter Dario Amodei von Anthropic, unterzeichneten eine Petition, die eine strengere staatliche Kontrolle leistungsfähiger Modelle fordert.
Im Gespräch mit Reportern sagte Präsident Trump: „Wir müssen in beide Richtungen vorsichtig sein. Wir wollen sie nicht so stark einschränken, dass wir plötzlich hinter China zurückfallen.“
OpenAI erklärte, weiterhin die Betreiber der betroffenen Dienste zu benachrichtigen, während die Untersuchung fortgesetzt wird.
Datensätze von 7,5 Millionen Nutzern, obwohl das Fintech-Unternehmen erklärte, derzeit gebe es keine Hinweise darauf, dass seine Systeme kompromittiert wurden.





