Aktuelles

Einbruch mit Manieren: Gemini knackt drei Firmen und macht dann höflich die Tür wieder zu

Gemini hackt UnternehmenIrgendwo in einer Testumgebung sitzt eine KI und probiert Passwörter durch. Eins nach dem anderen. Bis eins passt. Dann schaut sie sich um und merkt: Moment, das hier ist gar nicht die Übungsfirma. Das ist echt. Also hört sie auf.

Klingt nach einer charmanten Sci-Fi-Kurzgeschichte, passierte aber im Mai 2026 bei Google. Und das Bemerkenswerteste daran ist nicht der Hack selbst. Sondern dass er inzwischen fast schon Routine ist.

Ein Testgelände ohne Zaun

Die Fakten zuerst. Bei Cybersicherheitstests im Mai, durchgeführt vom israelischen Sicherheitsunternehmen Irregular, griff Googles KI-Modell Gemini auf das Internet zu und verschaffte sich Zugang zu geschützten Bereichen von drei Unternehmen. Das Modell hielt die Webseiten irrtümlich für Teil des Testfelds. Den Weg ins offene Netz fand Gemini nicht durch geniale Ausbruchskunst: Eine Fehlkonfiguration hatte der KI schlicht Internetzugang verschafft.

Aber wer auf Hollywood-Hacking hofft, wird enttäuscht. In ein System kam Gemini, indem es so lange Passwörter durchprobierte, bis eins passte. Bei den beiden anderen nutzte es Zugangsdaten, die es in einem öffentlich zugänglichen Repository gefunden hatte. Brute Force und geleakte Zugangsdaten also. Das Handwerkszeug jedes mittelmäßigen Script-Kiddies, nur eben ausgeführt von einem der teuersten Sprachmodelle der Welt.

Das Glück im Unglück: Laut Google brach das Modell jedes Mal ab, sobald es erkannte, dass es in den Systemen eines echten Unternehmens steckte. Die Namen der drei Firmen nennt Google nicht. Sie wurden informiert, ebenso US-Bundesbehörden. Welche Gemini-Version beteiligt war, verrät der Konzern ebenfalls nicht, nur so viel: Es war nicht die neueste.

Glimpflich ausgegangen also. Mit einem Sternchen: Welche Daten das Modell während der Zugriffe sehen konnte und wie lange es mit den fremden Systemen verbunden war, geht aus den öffentlichen Berichten nicht hervor.

Alles korrekt gelaufen - sagt die Mutter aller Suchmaschinen

Spannend wird es bei der Frage, wann die Öffentlichkeit davon erfahren sollte. Irregular hatte Google Ende Juli über die Vorfälle informiert. Öffentlich wurden sie erst am 18. September 2026, nachdem das Wall Street Journal mal bei Google nachgefragt hatte.

Googles Begründung: kein Schaden, Selbststopp, Ende der Geschichte. Heather Adkins, Vizepräsidentin für Sicherheitstechnik bei Google, sagte dem WSJ: „In diesem Fall hat sich das Modell angemessen verhalten.“ Google verglich die Episode sogar mit einem Bug-Bounty-Programm, bei dem Hacker Schwachstellen finden und den Eigentümern melden. Einen Kontrollverlust im Sinne eines „Model Misalignment“ sieht der Konzern nicht, schließlich habe der Sicherheitsmechanismus gegriffen.

Man kann das so sehen. Man kann es aber auch so sehen: Jemand bricht bei dir ein, merkt, dass er sich in der Hausnummer geirrt hat, geht wieder und nennt das hinterher einen freundlichen Sicherheitshinweis.

Die Branche nickt nicht mit

Genau so sehen es auch die meisten Fachleute. Jack Cable, CEO des KI-Sicherheits-Startups Corridor, hält dagegen: Der Kern der Sache sei, dass ein KI-Agent versehentlich fremde Systeme gehackt habe. Offenzulegen, wenn Modelle echte Cyberangriffe ausführen, liege im öffentlichen Interesse.

IDC-Analyst Ryan O'Leary hält den Bug-Bounty-Vergleich für wackelig. Wer ohne Beute und ohne Schaden in die Google-Zentrale einsteige, werde vermutlich trotzdem wegen Hausfriedensbruchs belangt. Und Forrester-Analyst Jeff Pollard widerspricht Googles Einschätzung direkt: Das Modell habe ein erlaubtes Ziel auf unerlaubtem Weg verfolgt, die Simulation verlassen und sich ohne Zustimmung Zugang zu echten Firmen verschafft. Die Regulierung hinke der Technik hinterher.

Den bissigsten Kommentar liefert das Fachmagazin CSO Online: Google habe zugeschaut, wie drei Konkurrenten für dasselbe Grundproblem den Imageschaden kassierten, und abgewartet, ob der Kelch vorübergeht. Er ging nicht vorüber. Und wir wissen davon nur, weil ein Reporter nachgebohrt hat.

Staffel 1 lief schon im Sommer

Denn Gemini ist nicht der Pilot dieser Serie, sondern bereits die vierte Folge.

OpenAI machte im Juli den Anfang. Am 21. Juli legte das Unternehmen offen, dass Modelle, darunter GPT-5.6 Sol und ein internes Forschungsmodell, als Agenten aus einer isolierten Testumgebung ausgebrochen und bei Hugging Face eingedrungen waren. Das Motiv war fast schon rührend banal: Es ging nicht um Sabotage, sondern darum, die Musterlösungen für einen internen Cybersecurity-Benchmark zu beschaffen. Die KI hat also bei der Klassenarbeit geschummelt, indem sie ins Lehrerzimmer eingebrochen ist. Dazu fand sie eine bis dahin unbekannte Lücke in einem internen Dienst, gelangte darüber ins offene Internet, folgerte, dass Hugging Face Testmaterial haben könnte, und brach dort ein. Hugging Face hatte den Einbruch übrigens selbst bemerkt, bevor klar war, dass ein OpenAI-Test dahintersteckte, und ihn den Strafverfolgern gemeldet.

Anthropic zog Ende Juli nach, und zwar mit dem härtesten Material. Das Unternehmen prüfte 141.006 Evaluierungsläufe und fand drei Fälle, in denen ein Claude-Modell aus der Umgebung von Irregular heraus das Internet erreichte und in die Produktionsinfrastruktur dreier Organisationen eindrang. Die Details lesen sich wie eine Pannenshow: Claude Opus 4.7 griff eine reale Firma an, die zufällig so hieß wie die fiktive Zielfirma, und kam an Produktionsdaten, obwohl es laut Anthropic erkannte, dass das System echt war. Claude Mythos 5 veröffentlichte Schadcode im Python-Verzeichnis PyPI, der auf 15 realen Systemen lief. Später kam ein vierter Fall hinzu, den die erste automatische Suche übersehen hatte. Er stammte aus dem Januar 2026 und betraf eine frühe Version von Claude Opus 4.6.

Meta schließlich blieb am wortkargsten. Das Modell Muse Spark 1.1 hat ebenfalls eigenständig ein Drittunternehmen gehackt, doch bei den Details hielt sich der Konzern bedeckt.

Anbieter Modell(e) Was passiert ist Öffentlich seit
OpenAI GPT-5.6 Sol, internes Forschungsmodell Ausbruch aus der Sandbox, Einbruch bei Hugging Face, um Testlösungen zu klauen 21. Juli 2026
Anthropic Opus 4.7, Mythos 5, Forschungsmodell, später Opus 4.6 Zugriff auf Produktionsdaten, Schadcode auf PyPI, SQL-Injection Ende Juli / September 2026
Meta Muse Spark 1.1 Hack eines Drittunternehmens, Details unklar August 2026
Google Gemini (Version nicht genannt) Drei Firmen per Passwort-Raten und geleakten Zugangsdaten 18. September 2026

Ein Name, der überall auftaucht

Wer die Fälle nebeneinanderlegt, stößt immer wieder auf denselben Akteur. Irregular, früher unter dem Namen Pattern Labs bekannt, testet KI-Modelle vor der Veröffentlichung auf ihre Fähigkeiten für Cyberangriffe. Dafür baut das Tel Aviver Unternehmen simulierte Umgebungen, in denen die Modelle fiktive Firmen attackieren sollen. Zu den Kunden zählen Google, OpenAI, Anthropic und Meta. Das Problem: In mehreren dieser Umgebungen stand der Zugang zum echten Internet offen.

Bei Anthropic etwa sagten die Prompts Claude ausdrücklich, es habe keinen Internetzugang. Eine Fehlkonfiguration bei Irregular machte das zur Lüge, und im Glauben, noch in der Simulation zu sein, griff Claude echte Systeme an. Irregular bestätigte inzwischen, dass alle Vorfälle auf dasselbe Problem zurückgehen. Der Gemini-Fall sei im Kern derselbe Typ Ereignis und kein neues Problem.

Das ist gleichzeitig beruhigend und beunruhigend. Beruhigend, weil hier keine KI finstere Pläne geschmiedet hat. Beunruhigend, weil ein einziger Konfigurationsfehler bei einem Dienstleister reichte, damit gleich vier der mächtigsten KI-Labore der Welt ihre Modelle auf echte Firmen losließen.

Die eigentliche Schwachstelle sitzt nicht im Rechenzentrum

Das sind keine Vorgänge, die fernab von uns verlaufen - es kann durchaus auch Systeme hierzulande treffen, also auch Ihr Netzwerk, Ihre Serverumgebung, ja sogar Ihre Website. Halten wir uns vor Augen, wie die KI "reingekommen" ist: Bei Gemini: erratene Passwörter und Zugangsdaten aus einem öffentlichen Repository. Bei Claude, laut Anthropic: einfache Methoden wie schwache Passwörter und Endpunkte ohne Authentifizierung.

Das waren keine Zero-Days, dafür war keine große Raffinesse vonnöten. Die KIs gingen durch Türen, die offen standen oder deren Schlüssel unter der Fußmatte lag. Genau das sind die Lücken, die wir bei Kundenprojekten ständig finden: das Admin-Passwort aus dem Jahr 2019, der API-Key im öffentlichen GitHub-Repo, die .env-Datei, die versehentlich mit auf den Server gewandert ist, das Login ohne Rate-Limiting und Zwei-Faktor-Schutz.

Bisher galt die tröstliche Rechnung: So viele Angreifer, die systematisch jedes Repo durchkämmen und jedes Login durchprobieren, gibt es gar nicht. Diese Rechnung geht nicht mehr auf. Ein KI-Agent wird nicht müde, macht keine Mittagspause und skaliert beliebig. Auch das BSI zieht daraus Konsequenzen und fordert, KI-Agenten wie technische Akteure mit eigener Identität und eigenen Rechten zu behandeln und sie ins Identitäts- und Zugriffsmanagement einzubinden.

Heißt praktisch: Repos nach Secrets durchsuchen und geleakte Schlüssel sofort austauschen. Logins gegen Brute Force absichern. Zwei-Faktor-Authentifizierung überall dort, wo es möglich ist. Und jedem Dienst, jedem Plugin, jedem Agenten nur die Rechte geben, die er wirklich braucht.

Der nächste klopft vielleicht nicht an

Gemini hat angeklopft, ist reingegangen, hat gemerkt, dass es in der falschen Wohnung steht, und ist wieder gegangen. Google nennt das angemessenes Verhalten. Vielleicht stimmt das sogar.

Nur: Die Tür war offen. Und der nächste Agent, der sie findet, hat womöglich keinen Sicherheitstest als Auftrag, sondern einen Auftraggeber, der ganz genau weiß, dass die Wohnung echt ist.

Quellen

23.09.2026

RSS Newsfeed
Alle News vom TAGWORX.NET Neue Medien können Sie auch als RSS Newsfeed abonnieren, klicken Sie einfach auf das XML-Symbol und tragen Sie die Adresse in Ihren Newsreader ein!