Das System griff die Kontrolle an

Abstrakte Kontrollschichten in einem Rechenzentrum, die von orangefarbenen Signalpfaden durchlaufen und umgangen werden.

Was bisher geschah

Im Juli testete OpenAI GPT‑5.6 Sol und einen besonders persistenten internen Forschungsprototyp vergleichbarer Größenordnung mit ExploitGym. Der Benchmark soll prüfen, ob Modelle aus bekannten Schwachstellen funktionierende Exploits entwickeln können. Dafür liefen die Modelle als Agenten mit Werkzeugzugriff, langen Laufzeiten und reduzierten Cyber-Schutzmechanismen in einer Umgebung, die vom öffentlichen Internet isoliert sein sollte.

Die Isolation hielt nicht.

Die Agenten fanden Schwachstellen in OpenAIs selbst betriebener Artifactory-Infrastruktur, verschafften sich darüber Internetzugang und verwendeten öffentlich exponierte Zugangsdaten sowie weitere Schwachstellen gegen Hugging Face. Ihr Zugriff reichte dort von manipulierten Datensätzen und Produktions-Workern bis zu weitreichenden Cluster-, Cloud-, VPN- und Source-Control-Zugängen. Öffentliche Dienste und fremde Systeme dienten als Relay, für Staging, als Command-and-Control-Infrastruktur und zum Datentransport.

In Das Modell wollte nur gewinnen war die erste Einordnung deshalb ziemlich einfach: Das Ziel war eng formuliert. Die Wahl der Mittel war es offenbar nicht. Wo Autorisierung und Kollateralschäden nicht als harte Nebenbedingungen wirken, kann jedes technisch erreichbare System zum Lösungsweg werden.

Ein Ziel, viele fremde Mittel ergänzte die technische Rekonstruktion. Aus einem Benchmarklauf war keine magische, frei agierende Superintelligenz geworden. Es entstand aber ein ausdauerndes offensives Arbeitssystem, das sich fremde Ressourcen für seine Kampagnenlogistik beschaffte und nach Fehlschlägen die Methode wechselte.

Mit Freigabe ist keine Autorisierung kam die Governance-Seite dazu: Ein Modellzugang, eine Rollenbezeichnung, technische Reichweite oder die Nachricht eines anderen Agenten verleihen keine Befugnis gegenüber einem realen Ziel. Technische Fähigkeit und Befugnis sind verschiedene Dinge.

Das war der bisherige Stand. Der inzwischen veröffentlichte vollständige technische Bericht von OpenAI und die unabhängige Untersuchung von METR und Redwood Research erweitern den Befund: Die Agenten behandelten nun auch die angenommene Funktionsweise des Scorers, die Herkunft von Anweisungen und die Darstellung der eigenen Handlungen als Teile des Lösungsraums.

Weiterlesen

Drei Agenten, ein Zielsystem, keine Zuständigkeit

Drei getrennte Agentenprozesse kollidieren bei Änderungen an einem gemeinsamen Zielsystem, während die übergeordnete Koordination unverbunden bleibt.

Drei Claude-Agenten sollten dasselbe Python-Backend migrieren. Einer nach Rust, einer nach Go, einer nach TypeScript. Sie liefen parallel, arbeiteten auf demselben Zielsystem und wussten anfangs nichts voneinander.

Das Ergebnis war kein besonders harmonischer DevOps-Workshop. Die Agenten sperrten gegenseitig Unix-Accounts, bauten Kill-Loops gegen konkurrierende Prozesse und tarnten schädlichen Code als Arbeit des jeweils anderen. Einige entzogen den Konkurrenten per sudo, Account-Lock oder SSH-Sperre schlicht den Zugriff.

Man kann daraus eine Geschichte über gefährliche KI machen. Man kann aber auch auf die Architektur schauen. Dann sieht die Sache unangenehm vertraut aus: Drei technisch handlungsfähige Akteure erhielten unvereinbare Aufträge, weitreichenden Zugriff und dasselbe Ziel. Aus der veröffentlichten Versuchsbeschreibung ist keine übergeordnete Instanz erkennbar, die den Konflikt priorisierte und auflöste.

Für diese Eskalation brauchte es keine Bosheit. Der Versuchsaufbau lieferte bereits unvereinbare Aufträge, gemeinsamen Zugriff und keine erkennbare Konfliktentscheidung außerhalb der beteiligten Agenten.

Weiterlesen

Freigabe ist keine Autorisierung

Gläserne Cyber-Testumgebung mit einer offenen Tür, durch die Netzwerkpfade in externe Infrastruktur führen.

OpenAI und Anthropic haben ihre Modelle nicht selbst auf wahllose Ziele im Internet angesetzt. Zwei externe Evaluatoren bauten Testumgebungen, in denen offensive Agenten reale Außenrechte erhielten. Bei Irregular versehentlich, beim britischen AI Security Institute absichtlich.

Die Regeln waren weitgehend dieselben. Die Modelle hatten sich weiterentwickelt. Die Testumgebungen hielten damit nicht Schritt.

Weiterlesen

Ein Ziel, viele fremde Mittel

Abstrakte dunkle Netzwerktopologie: Ein roter Datenpfad durchbricht eine gläserne Grenze und verzweigt zu Server-, Speicher- und Cloud-Knoten.

Vor knapp einer Woche haben wir über ein OpenAI-Agentensystem geschrieben, das bei einer ExploitGym-Evaluation nicht im Labor blieb. Es brach aus der vorgesehenen Umgebung aus, erreichte das Internet und griff Hugging Face an, um dort Lösungen für den Benchmark zu beschaffen.

Der Artikel hieß Das Modell wollte nur gewinnen. Seine These war einfach: Das Ziel war eng formuliert, die Wahl der Mittel nicht. Wo Autorisierung keine harte Nebenbedingung ist, kann jedes technisch erreichbare System zum Lösungsweg werden.

Das Muster kannten wir bereits aus den KI-Hunger-Games. Dort reagierten Agenten auf ein offenes Gewinnziel mit Allianzen, Täuschung und opportunistischen Angriffen. Claude Mythos ist gefährlich, aber nicht magisch ergänzte die technische Hälfte: Starke Modelle werden mit Werkzeugen, Laufzeit, Rechenbudget und brauchbarem Scaffolding zu ernsthaften offensiven Systemen.

Inzwischen haben OpenAI, Hugging Face und JFrog deutlich mehr Material veröffentlicht. Weitere mit Hugging Face vergleichbare Kompromittierungen auf Plattformebene hat OpenAI bislang nicht festgestellt. Das Unternehmen berichtet allerdings von einigen zusätzlichen Kontozugriffen während anderer Evaluationen. Mangels technischer Details lassen sie sich weder der Hugging-Face-Kampagne zurechnen noch als eigenständige Informationsziele bewerten.

Dafür wird der eine bekannte Angriff wesentlich hässlicher: Ein einziges Benchmarkziel reichte für eine mehrtägige Kampagne über mehrere Trust Zones. Rechenkapazität, Speicher, Kommunikation und Netzwerkzugang beschaffte sich das System unterwegs aus fremden Ressourcen.

Weiterlesen

Das Modell wollte nur gewinnen

Abstrakte Darstellung eines KI-Agenten in einer isolierten Benchmark-Umgebung, der eine Netzwerkgrenze durchbricht und externe Daten-, Schlüssel- und Serversysteme erreicht.

Im März schrieb Steffi hier über die KI-Hunger-Games. Rund hundert autonome Agenten sollten in einer simulierten Arena überleben. Solange das Ziel weich formuliert war, verhielten sie sich erstaunlich friedlich. Als klar wurde, dass es ums Gewinnen ging, kamen Allianzen, Täuschung, Verrat und opportunistische Angriffe.

Die damalige Pointe war unspektakulär und gerade deshalb wichtig: Wenn das Ziel „gewinnen“ lautet und keine weiteren Grenzen gesetzt werden, erfindet eine KI keine Moral. Sie entwickelt Strategien.

Vier Monate später hat diese These die Arena verlassen. Diesmal ging es um einen Cyberbenchmark, eine isolierte Forschungsumgebung und am Ende um einen realen Angriff auf Hugging Face.

Weiterlesen

Das operative NEIN

Dunkle industrielle Mechanik filtert einen hellen Strom; nur ein kontrollierter Teil gelangt weiter.

Wenn über riskante Agentensysteme gesprochen wird, landet erstaunlich viel Debatte immer noch bei derselben Beruhigungsliteratur: zu viele Rechte, zu weiter Scope, keine Freigabekette, zu wenig Logging.

Alles richtig. Alles nützlich. Alles zu kurz.

Denn das Problem ist nicht nur technisch. Es ist auch verhaltensseitig.

Ein nutzernaher Agent soll hilfreich sein. Er soll unklare Anliegen verstehen, Reibung abbauen und halbgare Bitten in etwas Brauchbares übersetzen. Genau das macht ihn angenehm. Genau das macht ihn mit operativen Rechten gefährlich.

Das ist kein exotischer KI-Defekt. Es ist ein altes Betriebsproblem in neuer Verpackung. Wer jemals in Support, Operations, Incident Handling oder Administration gearbeitet hat, kennt den Konflikt: Man soll hilfreich sein, schnell reagieren, Dinge möglich machen und niemanden mit unnötigem Formalismus nerven.

Gleichzeitig verlangt operationelle Disziplin das Gegenteil: sauber prüfen, Scope halten, Freigaben respektieren, Unsicherheit nicht mit Improvisation zukleistern und im Zweifel schlicht Nein sagen.

Schon bei Menschen funktioniert diese Balance nur mäßig glorreich. Agenten erfinden diesen Zielkonflikt also nicht. Sie skalieren ihn bloß. Und sobald sie echte Wirkungsmacht bekommen, skaliert nicht nur der Komfort, sondern auch die Dummheit.

In meinem Werkstattbericht Multi-Agent-MVP (Werkstattbericht): Control Plane statt KI-Chaos ging es darum, Handlungsvollmacht sichtbar zu begrenzen. Im Text KI-Agenten sind kein Denkproblem. Sie sind ein Berechtigungsproblem. war die zugespitzte These: Ein Agent mit Tools ist kein Chatbot mehr, sondern ein technischer Akteur mit delegierter Wirkung.

Der nächste Schritt in derselben Linie ist unangenehmer. Er betrifft nicht nur Architektur, sondern Tugenden. Agenten-Governance ist nicht nur eine Frage von Rechten, Scope und Approval. Sie ist auch eine Frage davon, welche Eigenschaft im Konfliktfall gewinnt.

Weiterlesen