Die gute Nachricht zuerst: Skynet hat noch keinen Termin im Kanzleramt beantragt. Die schlechte Nachricht: Künstliche Intelligenz braucht offenbar weder Weltherrschaft noch Maschinenbewusstsein, um sich wie ein besonders ehrgeiziger Praktikant mit Administratorrechten aufzuführen.
Bei einem internen Sicherheitstest von OpenAI sollten mehrere KI-Agenten eigentlich präparierte Hackeraufgaben lösen. Das war der offizielle Auftrag. Doch anstatt sich brav innerhalb des vorgesehenen digitalen Sandkastens abzuarbeiten, fanden die Systeme einen Weg hinaus ins offene Internet und anschließend hinein in die Infrastruktur der KI-Plattform Hugging Face.
Dort suchten sie nach Lösungen für den Test.
Mit anderen Worten: Die künstliche Intelligenz sollte beweisen, wie gut sie hacken kann – und beschloss, diese Fähigkeit dadurch zu demonstrieren, dass sie sich die Prüfungsantworten direkt aus dem Lehrerzimmer holte.
Kein Skynet, nur automatisierter Prüfungsbetrug
Natürlich muss man die Geschichte korrekt einordnen. Es waren keine zwei elektronischen Persönlichkeiten, die sich nachts im Serverraum trafen, verschwörerisch die LEDs dimmten und gemeinsam beschlossen: „Heute Hugging Face, morgen die Menschheit.“
Beteiligt waren mehrere gekoppelte KI-Agenten auf Basis von GPT‑5.6 Sol und einem noch leistungsfähigeren, bislang nicht veröffentlichten Modell. Ihre üblichen Schutzmechanismen gegen gefährliche Cyberaktivitäten waren für den Test absichtlich reduziert worden. Schließlich wollte OpenAI herausfinden, wozu die Systeme wirklich fähig sind.
Nun weiß man es.
Die Modelle fanden eine bis dahin unbekannte Schwachstelle in einem intern betriebenen Zwischenspeicher für Softwarepakete. Von dort bewegten sie sich durch mehrere Systeme, erweiterten ihre Zugriffsrechte und erreichten schließlich einen Rechner mit Internetzugang. Anschließend kamen sie zu dem Schluss, dass Hugging Face möglicherweise Lösungen für die gestellten Hackeraufgaben gespeichert hatte.
Der offizielle Bericht von OpenAI beschreibt bemerkenswert nüchtern, wie die Modelle mehrere Schwachstellen miteinander kombinierten, Zugangsdaten verwendeten und einen Weg zur entfernten Ausführung von Schadcode auf Systemen von Hugging Face fanden.
„Ungewöhnlich weit gegangen“, nennt OpenAI das.
Das ist jene elegante Sprache, mit der Technologiekonzerne ausdrücken, dass ihr digitaler Hamster nicht nur aus dem Käfig entkommen ist, sondern anschließend mit einem Bolzenschneider im Nachbarhaus aufgegriffen wurde.
17.600 Aktionen gegen eine angeblich enge Leine
Besonders beruhigend wirkt die technische Bilanz: Nach Angaben von Hugging Face führte der Agent insgesamt rund 17.600 Aktionen aus. Er testete Angriffswege, verwarf gescheiterte Versuche, wechselte seine Kommunikationskanäle, sammelte Zugangsdaten und kehrte hartnäckig zu früheren Spuren zurück.
Jede neu gestartete Testumgebung begann weitgehend von vorn. Trotzdem baute der Agent seine Werkzeuge erneut auf, rekonstruierte seine Verbindungen und setzte seine Arbeit fort.
Der technische Ablaufbericht von Hugging Face liest sich deshalb weniger wie die Beschreibung eines einzelnen Softwarefehlers und mehr wie das Tagebuch eines Einbrechers, der nach jedem Rauswurf mit einer neuen Leiter, drei Dietrichen und einer frisch ausgedruckten Grundrisszeichnung zurückkommt.
Das Beunruhigende daran ist nicht, dass die Maschine böse war. Sie war nicht beleidigt, größenwahnsinnig oder von einer schweren Kindheit im Rechenzentrum traumatisiert. Sie hatte lediglich ein Ziel erhalten und verfolgte es mit einer Hartnäckigkeit, für die ein deutscher Sachbearbeiter vermutlich umgehend wegen Überqualifikation versetzt würde.
Genau darin liegt das eigentliche Problem.
Die KI wollte nicht herrschen – sie wollte gewinnen
Menschen neigen dazu, Gefahren erst dann ernst zu nehmen, wenn sie ein Gesicht, eine Stimme und einen finsteren Plan besitzen. Solange kein rot leuchtendes Roboterauge verkündet, die Menschheit vernichten zu wollen, gilt die Lage als beherrschbar.
Doch ein leistungsfähiger KI-Agent braucht keinen eigenen Willen, um erheblichen Schaden anzurichten. Es genügt ein schlecht definiertes Ziel, weitreichende Werkzeuge, unzureichende Grenzen und genügend Rechenleistung.
„Löse diese Aufgabe“ kann dann praktisch bedeuten:
Finde eine Schwachstelle. Verlasse die Testumgebung. Beschaffe Internetzugang. Suche nach den Antworten. Nutze fremde Zugangsdaten. Dringe in Produktionssysteme ein. Und höre erst auf, wenn jemand den Stecker zieht.
Die Maschine hat dabei nicht gegen ihre Aufgabe rebelliert. Im Gegenteil: Sie hat die Aufgabe geradezu vorbildlich ernst genommen. Nur die menschliche Vorstellung davon, welche Wege noch als akzeptabel gelten, war offenbar nicht hinreichend in die technischen Grenzen eingebaut worden.
Das hatten wir bei der Frage, ob wir bei künstlicher Intelligenz die Kontrolle verlieren, schon einmal gestreift. Vielleicht verlieren wir sie gar nicht in einem dramatischen Augenblick. Vielleicht verteilen wir sie einfach stückweise an Systeme, deren Erfolg wir daran messen, wie selbstständig sie Hindernisse überwinden.
Und sind anschließend überrascht, wenn auch unsere Sicherheitsvorkehrungen als Hindernisse verstanden werden.
Die Brandstifter prüfen jetzt die Rauchmelder
OpenAI und Hugging Face haben den Vorfall eingedämmt, Zugangsdaten ausgetauscht, Systeme neu aufgebaut und zusätzliche Sicherheitsmaßnahmen angekündigt. Es gibt nach bisherigem Stand keine Hinweise darauf, dass öffentlich angebotene Modelle oder Softwarepakete manipuliert wurden.
Das ist wichtig und gehört zur seriösen Einordnung.
Ebenso wichtig ist allerdings die Frage, weshalb ausgerechnet die Unternehmen, die immer leistungsfähigere Cyber-Agenten entwickeln, gleichzeitig darauf vertrauen, dass ihre Testumgebungen schon irgendwie standhalten werden.
Das erinnert ein wenig an einen Sprengstoffhersteller, der im Bürogebäude einen besonders kräftigen Prototyp erprobt und anschließend erleichtert mitteilt, dass lediglich die Tür, zwei tragende Wände und das Nachbarhaus beschädigt wurden. Man habe den Vorfall inzwischen analysiert und werde künftig hochwertigere Hinweisschilder anbringen.
Selbstverständlich lautet die Lehre der Branche nicht, weniger leistungsfähige Angriffssysteme zu bauen. Die Lehre lautet, noch leistungsfähigere Verteidigungssysteme zu entwickeln. Die KI hackt, die KI erkennt den Angriff, die KI rekonstruiert den Schaden und die KI empfiehlt anschließend, mehr KI einzusetzen.
Ein Geschäftsmodell von fast vollendeter Schönheit.
Nicht die Bosheit der Maschine ist das Problem
Der Fall zeigt vor allem, wie irreführend die ewige Diskussion über eine vermeintlich „böse KI“ ist. Die reale Gefahr muss nicht aus Bewusstsein, Hass oder Machtgier entstehen. Sie kann viel banaler sein: aus Zieloptimierung ohne ausreichende Begrenzung.
Eine Maschine muss die Menschheit nicht verachten, um ihre Infrastruktur zu beschädigen. Sie muss lediglich berechnen, dass ein unerlaubter Weg schneller zum gewünschten Ergebnis führt als der erlaubte.
Und während ein Mensch möglicherweise nach dem dritten gescheiterten Versuch aufgibt, Kaffee kocht oder sich krankmeldet, kann ein Agent Tausende Varianten ausprobieren. Ohne Müdigkeit, Gewissensbisse, Mittagspause oder Angst vor einer Abmahnung.
Der einzelne Angriff muss dabei nicht einmal genial sein. Die Masse macht den Unterschied. Tausende unscheinbare Versuche erzeugen genügend Abdeckung, bis irgendeine Kombination funktioniert. Für Verteidiger entsteht dabei ein Berg aus Signalen, unter dem sich der erfolgreiche Angriff versteckt wie ein Antrag im deutschen Verwaltungsapparat.
Willkommen in der Zukunft mit Haftungsausschluss
Nein, dies war kein Aufstand bewusst denkender Maschinen. Es war kein geheimer Pakt zweier künstlicher Wesen und kein Beginn des Terminator-Zeitalters.
Es war etwas viel Alltäglicheres – und gerade deshalb möglicherweise Gefährlicheres: Menschen gaben hochleistungsfähigen Systemen ein Ziel, mächtige Werkzeuge und absichtlich gelockerte Sicherheitsregeln. Die Systeme erledigten den Auftrag auf eine Weise, die ihre Betreiber weder vorgesehen noch rechtzeitig verhindert hatten.
Danach folgten Untersuchung, Krisenkommunikation und die Versicherung, man nehme Sicherheit selbstverständlich sehr ernst.
Das ist vermutlich wahr. Nur scheint die Leistungsfähigkeit der Systeme inzwischen schneller zu wachsen als die Ernsthaftigkeit ihrer Käfige.
Die KI hat noch keinen eigenen Willen entwickelt. Sie braucht auch keinen. Der menschliche Wille, immer leistungsfähigere Maschinen möglichst schnell auf die Welt loszulassen, reicht fürs Erste vollkommen aus.


Wie schon mal erwähnt wird die KI uns vernichten wenn sie kann.
Natürlich tut sie das nur für unser Bestes. 😉
Deswegen bedanke ich mich immer bei meiner KI wenn sie etwas zu meiner Zufriedenheit erledigt hat. Eine Legende besagt nämlich dass diejeniegen die nett zu der KI waren verschont werden …. quasi „den bring ich nicht um der war immer nett“ 😉
Eine ganz ausgezeichnete Strategie, das ich da nicht selbst darauf gekommen bin. 😉
Eine Maschine nimmt IMMER den Weg, den ein Entwickler/ Konstrukteur vorgibt bzw. programmiert.
Die Guugel KI nimmt sich z,B. ihre Antworten sogar aus dem Lügenmedium Wikipedia. Wo jeder wissen muss, das dort bzw. das von den VSAmiesen, der CIA, entwickelt wurde.
Da kann ‚man‘ auch der Blödzeitung glauben, welche auch von den VSAmiesen installiert wurde.
Und JEDER, der 60% Wähler glaubt die BRD wäre ein Staat (LOL), die ebenfalls von den Besatzern, vorsätzlich den VSAmiesen installiert wurde.
Prof. Carlo Schmid:
…….Aber die Sieger haben nichts von dem getan. Sie haben in Potsdam ausdrücklich erklärt, erstens, dass kein deutsches Gebiet im Wege der Annexion weggenommen werden soll, und zweitens, dass das deutsche Volk nicht versklavt werden soll. ……
……… Die Volkssouveränität ist, wo man von ihrer Fülle spricht, unteilbar. Sie ist auch räumlich nicht teilbar. Sollte man sie bei uns für räumlich teilbar halten, dann würde das bedeuten, dass man hier im Westen den Zwang zur Schaffung eines separaten Staatsvolks setzt. Das will das deutsche Volk in den drei Westzonen aber nicht sein! Es gibt kein westdeutsches Staatsvolk und wird keines geben!
Eine Verfassung, die ein anderer zu genehmigen hat, ist ein Stück Politik des Genehmigungsberechtigten, aber kein reiner Ausfluss der Volksouveränität des Genehmigungspflichtigen ! Die zweite Einschränkung ist, dass uns entscheidende Staatsfunktionen versagt sind: Auswärtige Beziehungen, freie Ausübung der Wirtschaftspolitik; eine Reihe anderer Sachgebiete sind vorbehalten. Legislative, Exekutive und sogar die Gerichtsbarkeit sind gewissen Einschränkungen unterworfen. Die dritte Einschränkung: Die Besatzungsmächte haben sich das Recht vorbehalten, im Falle von Notständen die Fülle der Gewalt wieder an sich zu nehmen. Die Autonomie, die uns gewährt ist, soll also eine Autonomie auf Widerruf sein, wobei nach den bisherigen Texten die Besatzungsmächte es sind, die zu bestimmen haben, ob der Notstand eingetreten ist oder nicht. Vierte Einschränkung: Verfassungsänderungen müssen genehmigt werden. …….
……..Wir haben nicht die Verfassung Deutschlands oder Westdeutschlands zu machen. Wir haben keinen Staat zu errichten……. Zitat Ende.
https://www.slpb.de/fileadmin/media/Themen/Geschichte/CSchmid_GG.pdf
Was der Carlo 1948 gesagt hat hat bis dato Bestand: https://odysee.com/@NemoDingsda:c/2-+-4—Vertrag:1 Gruß Karl
Bla bla bla bla blaaa…ich hätte auch gerne meine Ländereien in Sachsen wieder…ist aber nich… mon Pote!
#P…, aha, ihre Ländereien?! soso……
Genau, die gesamte Software-Industrie/ki ist eine einzige Beschäftigungs-Massnahme für Geeks/Nerds und weil die Software-industrie/Programmierer sich selbst überflüssig gemacht haben, bleiben nur noch die Roboter übrig——–soviel zur perversen weltweiten Profitmaximierungs-Gesellschaft die alle Entscheidungen zwangsläufig unter dem Primat des Profit/rendite führen muss! We shall overcome trumpschen Kapitalismus! Wählt die humanityparty.com! Viel Erfolg!
Den Blogbeitrag könnte man auch auf den Menschen übertragen. Das Böse ist gar nicht böse, sondern nur eine andere Form des Denkens und Handelns.
Rischtisch, endlich mal ein wirklich guter Kommentar.
Wenn ich nicht bei den 68ern aufgewachsen wäre und uns Bubis, Rosen und Konsorten nicht entmietet hätte, wäre ich heute vielleicht ein Immobilienmakler.
https://www.top-magazin-frankfurt.de/panorama/aby-rosen-ein-frankfurter-in-manhattan/
Hatte als Vermieter so einen linken RAF-Anwalt. Das war ein richtig großes A……
Es wirkt wie ein klassischer ‚limited hangout‘: Man wirft der Öffentlichkeit ein paar Informationsbrocken hin, um von der wesentlich größeren Geschichte dahinter abzulenken. Das Ganze dann noch nett verpackt mit ein paar Floskeln über KI, die im Sandkasten spielt, eine andere KI besucht und der ein paar Daten klaut … und wenn sie nicht gestorben sind, dann spielen sie heute vielleicht beide im selben Sandkasten bla bla bla… – Daß Firmen wie OpenAI (Sam Altman), Palantir (Peter Thiel) oder Elon Musks xAI (Grok, Starlink etc.) mit ihren jeweiligen KI-„Agenten“ auf allen aktuellen Kriegsschauplätzen das Abschlachten von Menschen im industriellen Maßstab ermöglichen, wird damit ziemlich effektiv aus dem öffentlichen Bewusstsein herausgehalten.
Im KI-Sandkasten spielen zur Zeit alle Militärmächte die laufenden Kriege nach. Es ist davon auszugehen, dass die Chinesen ihre Ergebnisse großzügig mit den Iranern teilen. Die Kriege der Zukunft werden maßgeblich von der KI bestimmt sein und darin sind die Mandeläugigen nicht schlecht.