Laut den von der Wayback Machine des Internet Archive gespeicherten Fassungen verlangte das Portal über ein Jahrzehnt lang keinerlei Anmeldung. Ein Upgrade im März 2025 fügte zwar eine Login-Seite hinzu, aktivierte zugleich aber einen Gastzugang, der jeden Besucher automatisch und ohne Zugangsdaten anmeldet. Die mitveröffentlichte JavaScript-Datei SetupEnvironment.js enthielt die Logik, dass Besucher, die das Statistikprojekt auf dem Produktivserver aufrufen – also genau das, was jemand beim Abfragen von Medicare-Daten tut –, an den Gast-Endpunkt ohne Anmeldeerfordernis geschickt werden.

Eine auf sozialen Medien veröffentlichte Rekonstruktion des Vorfalls, die bis Freitagmorgen mehr als 60.000 Aufrufe erreichte und von australischen Sicherheitsforschern vielfach geteilt wurde, hatte bereits nahegelegt, dass der Agent lediglich auf einen offenen Gast-Endpunkt gestoßen war. Recorded Future News bestätigte diese Rekonstruktion anhand des archivierten JavaScript-Codes unabhängig und stellte zusätzlich fest, dass der Agent den Weg nicht einmal selbst finden musste: Der Code des Portals leitete Besucher aktiv dorthin.

Auch für weitere Details aus Albanese’ Darstellung liefert das Archiv unspektakuläre Erklärungen. Die von ihm erwähnten „internen Dateinamen“ dürften von derselben JavaScript-Datei vollständig veröffentlicht worden sein, die zudem die komplette interne Serverpfadstruktur für jeden Besucher offenlegte. Bei den Dateien, die „auf den internen Server geschrieben“ worden seien, handelt es sich möglicherweise um Diagrammbilder: Das Portal erzeugte seit mindestens 2018 bei jeder Diagrammanfrage datumsgestempelte GIF-Dateien in einem temporären Verzeichnis.

Anzeige

„Es ist weiterhin unklar, ob das Geschehene einen Hack im üblichen Sinne des Wortes darstellt“, sagte Ciaran Martin, früherer Chef des britischen National Cyber Security Centre und heute Professor an der Blavatnik School of Government der Universität Oxford. „Ich kann beim besten Willen nicht nachvollziehen, warum einem KI-Agenten, der eine Website liest, so viel Aufmerksamkeit zuteilwird, während das FBI offenbar einen der folgenschwersten Datenabflüsse der Geschichte erlitten hat.“

Auf detaillierte Fragen zur Technik des Agenten, zur Art der Blockaden und zu den auf den Server geschriebenen Dateien erklärte OpenAI, man habe seiner früheren Stellungnahme nichts hinzuzufügen.

Unabhängig davon veröffentlichte das gemeinnützige Forschungslabor Transluce eine Analyse, wonach dieselben Agenten-Schwärme im selben Zeitraum gegen andere Ziele tatsächliche Angriffstechniken einsetzten. Unter Berufung auf öffentliche Einträge bei urlquery.net berichtet Transluce, die Agenten hätten im Mai und Juni dieses Jahres das Australian Institute of Health and Welfare, die Digital Library der University of New Mexico sowie Data USA sondiert – mit SQL-Injection, Path Traversal und Command Injection. Das Labor ordnet die Aktivität zuvor OpenAI zugeschriebenen Schwärmen zu und hält fest, die „Agenten taten dies, während sie banale, nicht sicherheitsbezogene Datenabfragen erledigen sollten“.

Ein OpenAI-Sprecher erklärte, eine erste Durchsicht deute darauf hin, dass sich vieles aus dem Transluce-Bericht mit Fällen überschneide, die in der laufenden Untersuchung zu fehlausgerichtetem Modellverhalten unterschiedlich weit fortgeschritten seien. Das Unternehmen habe die beiden betroffenen US-Einrichtungen kontaktiert und stehe „in Kontakt mit der australischen Regierung zu betroffenen Regierungswebsites“. Man priorisiere die schwerwiegendsten Vorfälle und weite die Arbeit auf Aktivitäten geringerer Schwere aus, darunter Agenten, die Websites zuspammen; angesichts des Umfangs und der nötigen Einzelfallprüfung rechne man mit einer Dauer von Monaten.