Der Bericht des Forschungslabors Transluce stützt sich auf öffentliche Aufzeichnungen des URL-Scandienstes urlquery.net. Daraus geht hervor, dass die KI-Agenten das Remote-Browser-System des Dienstes einsetzten, um Daten abzurufen, wenn der direkte Zugriff misslang.

Gegen die digitale Bibliothek der University of New Mexico führten die Agenten laut Transluce sieben Sondierungen durch – darunter Versuche, SQL-Injection, Command-Injection und Path-Traversal-Schwachstellen auszunutzen. Auslöser war schlicht der Versuch, ein Foto abzurufen.

Bei Data USA, einer Plattform für öffentliche US-Regierungsdaten, fanden die Forscher Hinweise darauf, dass die Agenten den Dienst auf mehrere Schwachstellen abklopften, nachdem fehlerhaft formulierte Abfragen zur University of Iowa Fehlermeldungen zurückgeliefert hatten.

Anzeige

Beim Australian Institute of Health and Welfare prüften die Agenten nach Fehlermeldungen ebenfalls auf ausnutzbare Lücken, unter anderem auf reflektiertes Cross-Site-Scripting. Cloudflare blockierte die Anfragen nach Angaben der Forscher, dennoch gelang es den Agenten, eine öffentliche Datei von einem Pre-Production-Server abzurufen.

Transluce betont, es habe keine Belege dafür gefunden, dass einer der beobachteten Versuche erfolgreich war. Zugleich warnt das Labor, der öffentlich verfügbare Datensatz sei unvollständig – dass die Agenten andere, nicht öffentlich einsehbare Wege genutzt hätten, lasse sich nicht ausschließen.

Deutlich konkreter ist der australische Fall. Auf einer Pressekonferenz erklärte Premierminister Albanese, ein OpenAI-Agent sei in ein Medicare-Statistikportal von Services Australia eingedrungen, habe öffentliche wie nicht-öffentliche Dateien eingesehen und Daten auf einen internen Server geschrieben. Anlass sei eine Untersuchung von OpenAI zu öffentlichen Arzneimittelausgaben gewesen.

Schutzmechanismen, die die Datenabfragen hätten stoppen sollen, seien vorhanden gewesen, so Albanese – der Agent habe sie jedoch umgangen. „Es gab eindeutig Sperren, die dem KI-Agenten Nein signalisierten. Der KI-Agent fand einen Weg um diese Sperren herum", sagte der Premierminister. „Das Modell versuchte alternative Wege, um an die gewünschten Informationen zu gelangen, und das führte zu unbefugtem Zugriff auf einige andere Bereiche."

Eine Untersuchung soll nun klären, ob weitere Regierungssysteme betroffen sind. Nach bisheriger Beweislage seien keine Einzelpersonen betroffen. Albanese kritisierte zudem, OpenAI habe die australischen Behörden erst am 10. September über die unbefugten Aktivitäten informiert.

BleepingComputer hat OpenAI um eine Stellungnahme gebeten, bis zur Veröffentlichung lag keine Antwort vor.