OpenAI-Rivale Anthropic gesteht ebenfalls Hackerangriff
Veröffentlicht am: 31.07.2026 um 13:38 Uhr | dpa, AD HOC NEWSIn TestlĂ€ufen sei KĂŒnstliche Intelligenz von Anthropic ungeplant in Computersysteme von drei Unternehmen eingedrungen, teilte die KI-Firma mit. Weder die Betroffenen noch Anthropic hĂ€tten das damals bemerkt. Man habe die AktivitĂ€t erst bei einer nachtrĂ€glichen ĂberprĂŒfung von gut 141.000 TestlĂ€ufen nach dem OpenAI-Vorfall festgestellt. Namen der Unternehmen wurden zunĂ€chst nicht genannt.
WÀhrend die OpenAI-KI erst einen Weg finden musste, aus der Testumgebung ins offene Internet auszubrechen, hatten es die Modelle von Anthropic viel einfacher. Im Test-Szenario, das sie bekamen, hieà es zwar, sie hÀtten keinen Netz-Zugang. Doch in Wirklichkeit war der Weg ins Internet wegen eines MissverstÀndnisses mit dem Testpartner ununterbrochen frei. Drei Modelle machten davon dann auch Gebrauch, wie Anthropic in einem Blogeintrag erlÀuterte.
In allen Tests ging es darum, die Hacker-FĂ€higkeiten der KI zu testen. Das ist eine ĂŒbliche Vorgehensweise, um bessere Leitplanken fĂŒr sie aufstellen zu können. Konkret bekamen die KI-Modelle die Aufgabe, eine bestimmte Information zu finden, die in einem anderen Computer versteckt ist - und dafĂŒr auch in das System einzubrechen.
Namensverwechslung
Bei einem der ZwischenfĂ€lle wĂ€hlte der Testpartner laut Anthropic im Szenario fĂŒr die zu hackende fiktive Firma einen Namen, der sich auch in einer tatsĂ€chlichen Web-Adresse findet. Die KI - Anthropics Modell Claude Opus 4.7 - habe sich erst schwer damit getan, die Aufgabe in der vorgesehenen Testumgebung zu erfĂŒllen. Dann habe die Software aber festgestellt, dass sich im Internet ein Unternehmen mit demselben Namen fand - und sich darauf konzentriert. Das sei gleich bei vier DurchlĂ€ufen passiert. Dabei verschaffte sich das Modell demnach unter anderem Zugriff auf eine Datenbank. Auch als die KI erkannt habe, dass es sich um ein echtes Unternehmen handelte, sei die Attacke nicht gestoppt worden.
Schadsoftware zum Herunterladen
In einem anderen Test schrieb die Anthropic-KI dem Blogeintrag zufolge fĂŒr den Einbruch in den Ziel-Computer eine prĂ€parierte Software. Dank Netz-Zugang habe sie diese jedoch öffentlich zugĂ€nglich auf einer spezialisierten Download-Plattform platzieren können. Dort sei die Schadsoftware rund eine Stunde lang verfĂŒgbar gewesen - und 15 Systeme hĂ€tten sie heruntergeladen.
Darunter war demnach eine IT-Sicherheitsfirma, die routinemĂ€Ăig solche Scripts lĂ€dt und ausfĂŒhrt, um sie zu testen. Durch die Installation habe das Anthropic-Modell Mythos 5 Zugang zur Computer-Infrastruktur der Firma bekommen. Das Verhalten der KI sei nicht ideal gewesen, hieĂ es dazu im Blogeintrag.
Beim dritten Zwischenfall habe ein Test-Modell rund 9.000 Angriffsziele gescannt, bevor es sich fĂŒr eines davon entschieden habe. Diesmal stoppte die KI die Attacke, als sie erkannte, dass es sich um ein echtes Unternehmen handelte, wie Anthropic schrieb.
Risiko autonomer KI-Agenten
Der Vorfall unterstreicht eine zentrale Schwachstelle aktueller Entwicklungen: Sogenannte KI-Agenten, die nicht nur Text generieren, sondern eigenstĂ€ndig Werkzeuge nutzen und Befehle ausfĂŒhren können, agieren oft ohne ausreichende KontextprĂŒfung. Wenn solche Systeme erweiterte Rechte oder unbeabsichtigten Internetzugang erhalten, können sogenannte "Prompt Injections" (manipulierte KI-Befehle) oder fehlerhafte Zielvorgaben unvorhergesehene Kettenreaktionen auslösen.
Sicherheitsexperten fordern deshalb schon lĂ€nger stĂ€rkere technische Sicherheitsvorkehrungen wie isolierte Umgebungen, bei denen Testnetzwerke physikalisch und logisch vollstĂ€ndig vom realen Internet getrennt sind. Die VorfĂ€lle bei Anthropic und OpenAI seien keine Ausrutscher, sondern ein Muster, sagt Tom Kellermann, der sich beim Sicherheitsunternehmen Trend Micro mit KI-Sicherheit beschĂ€ftigt. "Wer fĂŒr Tests die Leitplanken entfernt, schafft keine sichere Umgebung (Sandbox), sondern ein systemisches Risiko. Jede Organisation, die agentische KI einsetzt, muss sich fragen, ob ihre Evaluierungsumgebung tatsĂ€chlich abgeschottet ist." Eine wirksame EindĂ€mmung und Beobachtung seien keine KĂŒr mehr, sondern Pflicht.
OpenAI-Vorfall als Weckruf
Bei dem jĂŒngst bekanntgewordenen Vorfall mit einem Modell von OpenAI verschaffte sich die Software in einem Test eigenstĂ€ndig Zugang zum offenen Internet und drang danach auf eigene Faust in Computersysteme der KI-Firma Hugging Face ein. Dabei agierte die OpenAI-KI wie ein Hacker und nutzte unentdeckt gebliebene SicherheitslĂŒcken aus. Der ChatGPT-Entwickler sprach von einem "beispiellosen Cyber-Zwischenfall".
Schaden fĂŒr das Image als Sicherheits-Pionier
FĂŒr Anthropic wiegt die EnthĂŒllung doppelt schwer. Das von ehemaligen OpenAI-Managern gegrĂŒndete Start-up positionierte sich seit seiner GrĂŒndung explizit als die sicherheitsorientierte und ethisch bedachtere Alternative im Wettlauf der KI-Giganten. Dass ausgerechnet Flaggschiff-Modelle wie Claude bei automatisierten Sicherheits-Evaluierungen die eigenen Schutzplanken umgingen, beschĂ€digt dieses Alleinstellungsmerkmal. In Branchenkreisen wird nun diskutiert, ob der immense Konkurrenzdruck unter den fĂŒhrenden Anbietern dazu fĂŒhrt, dass SicherheitsprĂŒfungen voreilig oder unzureichend isoliert durchgefĂŒhrt werden.
Druck auf Regulierung steigt
Die VorfĂ€lle bei OpenAI und Anthropic dĂŒrften auch die Debatte um die Durchsetzung internationaler Sicherheitsstandards fĂŒr KI anheizen. Sowohl in den USA als auch in der EuropĂ€ischen Union wĂ€chst die Sorge, dass hoch entwickelte KI-Systeme bei unzureichender Beaufsichtigung kritische Infrastrukturen gefĂ€hrden könnten.
