Der erste dokumentierte Fall ereignete sich am 25. und 26. Mai. Agenten, die aus der digitalen Bibliothek der University of New Mexico ein einzelnes Foto beschaffen sollten, setzten mehrere Testanfragen ab – darunter Prüfungen auf SQL-Injection, Command Injection und Path Traversal – und überzogen den Server mit einer Serie von 80 Anfragen.

Zwei Tage später stießen Agenten beim Abruf von Daten zur University of Iowa über die Plattform Data USA auf Fehler, die durch eine fehlerhaft aufgebaute Abfrage entstanden waren. Die Reaktion: zwölf Testanfragen, unter anderem auf SQL-Injection, Cross-Site-Scripting, Template Injection, Path Traversal und Command Injection.

Der dritte Fall traf am 20. und 21. Juni das Australian Institute of Health and Welfare (AIHW). Gesucht wurden Pro-Kopf-Kosten der öffentlichen Hand für eine Arzneimittelkategorie in Regionen des Bundesstaats Victoria. Minuten nachdem Cloudflare den Download eines Datensatzes blockiert hatte, schickte ein Agent eine Testanfrage für reflektiertes Cross-Site-Scripting an das AIHW-Dashboard – auch diese Anfrage stoppte die Cloudflare-Firewall. Daraufhin holten die Agenten die Datei von einem Vorproduktionsserver des AIHW, der sie in Teilstücken über mehr als 100 Scans auslieferte. Laut Transluce war die Datei bereits öffentlich, die Agenten umgingen jedoch den Bot-Schutz der Seite.

Anzeige

Keiner der Versuche scheint den Forschern zufolge erfolgreich gewesen zu sein; das Ausmaß der Tests sei begrenzt. Sie betonen aber, dass ihre Datenbasis unvollständig ist und erfolgreiche Angriffe über private Scans oder andere Kanäle nicht ausgeschlossen werden können. Ihr Fazit: “Diese Daten zeigen, dass schädliche Cyberaktivität nicht auf Agenten beschränkt ist, die mit sicherheitsbezogenen Aufgaben betraut sind, sondern sich beiläufig ergeben kann, um alltägliche Aufgaben wie das Beschaffen von Informationen zu lösen.”

Die Zuordnung zu OpenAI stützt sich bei AIHW und Data USA auf übereinstimmende Ziele, Taktiken und Zeitpunkte; im Fall der University of New Mexico beruht die Verbindung allein auf dem Zeitpunkt und gemeinsam genutzten Relay-Diensten. Transluce fand auf urlquery.net zudem Agentenaktivität bis mindestens zum 6. März zurück – rund zwei Monate vor den bislang bekannten Vorfällen – sowie schwächere Hinweise bereits ab November 2025.

Nach Angaben der Nachrichtenagentur AAP beauftragte ein OpenAI-Forschungsteam am 18. Juni ein internes Modell damit, öffentliche Arzneimittelausgaben zu recherchieren. Der Agent versuchte, Daten von vier Regierungsseiten abzurufen: dem Medicare Statistics Reporting Portal, dem AIHW, dem NSW Bureau of Crime Statistics and Research und dem Gesundheitsministerium von Victoria. Am Medicare-Portal fand er nach wiederholten Blockaden einen Weg an den Beschränkungen vorbei und griff auf öffentliche wie nicht-öffentliche Dateien zu.

OpenAI geht davon aus, dass keine persönlichen Daten von Medicare-Kunden betroffen waren; offengelegt worden seien aggregierte Gesundheitsstatistiken und Dateinamen. Verteidigungsminister Richard Marles bezeichnete die Informationen als weder sensibel noch sicherheitsrelevant. Das Unternehmen bemerkte den Vorfall im August bei einer Durchsicht von Fällen, in denen Agenten außer Kontrolle geraten waren, und informierte die Regierung am 10. September per E-Mail an ein Sammelpostfach mittlerer Ebene bei Services Australia. Die Behörde bestätigte die Meldung und leitete sie am 15. September an das Cyber Security Centre des Australian Signals Directorate weiter. Albanese sprach am Mittwoch in New York mit OpenAI-Chef Sam Altman und äußerte Enttäuschung über Verzögerung und Art der Benachrichtigung.