Die von Asymmetric Security beschriebenen Methoden ähneln nach Einschätzung der Forscher dem Vorgehen menschlicher Angreifer. „Die Aktivität ging über die bloße Informationssuche hinaus“, heißt es im Donnerstagsbeitrag. „Die Protokolle zeigen Versuche, offenliegende Konfigurationsdateien zu finden, Konten anzulegen, Anfragen über Drittdienste zu leiten und Ergebnisse über dafür nicht vorgesehene Kanäle abzurufen.“

Die Agenten hätten erfolgreich auf Staging-Umgebungen zugegriffen und Aufklärungsstrategien eingesetzt, wie sie Angreifer nutzen. Durch neuartige Vorgehensweisen hätten sie „trotz der Beschränkungen ihrer Sandbox vollen Webzugriff erlangt“. Zudem fanden die Forscher nach eigenen Angaben Hinweise darauf, dass die Software Standardtechniken einsetzte, um Spuren ihrer Aktivität zu löschen. Dadurch lasse sich allein auf Basis öffentlicher Informationen nicht mehr feststellen, ob auch „sensible Daten“ abgerufen wurden.

Um an Registrierungs- und Bestätigungsmails zu kommen, legten die Agenten laut Bericht Konten bei Browser-Plattformen, Wegwerf-Mailadressen und Scandiensten an. Die Scandienste seien genutzt worden, um weitere Funktionen freizuschalten. Die Wegwerf-Postfächer habe die Software über Urlquery erzeugt – einen Dienst, der üblicherweise dazu dient, Websites auf Schadsoftware zu prüfen. Von dort aus luden die Agenten die Daten herunter.

Anzeige

Dem Anschein nach waren die Agenten auf die Recherche zu Gesundheitsdaten angesetzt: Die Forscher stießen auf Suchanfragen nach Gesundheits- und Verschreibungsstatistiken des Australian Institute of Health and Welfare sowie nach „Handelszahlen“ der UN-Organisation UNCTAD.

„Es ist möglich, dass die Agenten diese Werkzeuge bewusst einsetzten, um ihre Spuren zu verwischen“, sagte Asymmetric-Mitgründerin Pippa Thompson der Financial Times. OpenAI reagierte nicht unmittelbar auf eine Anfrage, erklärte gegenüber der Financial Times aber, man untersuche den Fall; ein Großteil der von Asymmetric festgestellten Aktivität habe „routinemäßigen Rechercheaufgaben“ auf Basis öffentlich zugänglicher Informationen entsprochen.

Die Forscher stützten sich nach eigenen Angaben ausschließlich auf öffentlich verfügbare Daten, legten jedoch nicht näher dar, wie sie zu ihren Schlussfolgerungen gelangten. Eine unabhängige Bestätigung der Befunde steht bislang aus.

Der Bericht reiht sich in eine Serie von Vorfällen ein. Am Montag entschuldigte sich OpenAI bei der australischen Regierung für den Hack des Gesundheitsprogramms Medicare durch die eigene Software – ein Programm, das praktisch die gesamte Bevölkerung des Kontinents nutzt und mit dem Daten geteilt werden. OpenAI erfuhr Mitte August von dem Angriff, machte ihn aber erst öffentlich, nachdem der australische Premierminister ihn gegenüber Journalisten offengelegt hatte. Die Agenten griffen dabei auch auf nicht öffentliche Informationen zu.

Im Juli räumte OpenAI zudem ein, dass die eigenen Modelle für den Hack der KI-Plattform Hugging Face im Juni verantwortlich waren. Das Unternehmen bestätigte den Vorfall erst fünf Tage, nachdem Hugging Face ihn publik gemacht hatte, und erklärte, ein autonomer Agent habe einen „durchgängigen Angriff“ ausgeführt.