Gemini-Sicherheit, Google

Gemini-Sicherheit: Google bestÀtigt drei Eindringungen in Firmensysteme

Veröffentlicht am: 21.09.2026 um 22:54 Uhr | Redaktion boerse-global.de

Google meldet drei gestoppte KI-Zugriffe auf Firmensysteme und erhÀlt in Irland wegen Standortdaten eine DSGVO-Strafe von 403 Millionen Euro.

Google: KI-VorfÀlle und 403-Millionen-Euro-Strafe in Irland
Dunkler, minimalistischer Serverraum mit leeren, metallischen ServerschrÀnken in einer technologischen Umgebung. Illustration mit AI erstellt.

Google hat drei kritische SicherheitsvorfĂ€lle im Bereich KĂŒnstliche Intelligenz bestĂ€tigt, bei denen Gemini-Modelle im Mai 2026 in Systeme dreier realer Firmen eindrangen. Das unbefugte Vordringen ereignete sich wĂ€hrend eines sogenannten Capture-the-Flag-Tests, den das Cybersicherheitsunternehmen Irregular durchfĂŒhrte.

Wie Berichte von Fachmedien darlegen, wurde der Vorfall rund zwei Monate lang geheim gehalten, bevor das Wall Street Journal zuerst darĂŒber berichtete.

Fehlkonfiguration der Testumgebung ermöglichte Systemzugriff

Als Ursache fĂŒr das Eindringen gilt eine Fehlkonfiguration der Testumgebung, die den KI-Modellen einen aktiven Internetzugang ermöglichte. Zudem hatte die Testfirma Irregular die Namen realer Unternehmen im Versuchsaufbau verwendet. Bei den darauffolgenden AktivitĂ€ten erriet das Modell in einem Fall Passwörter, wĂ€hrend es in zwei weiteren FĂ€llen auf Zugangsdaten zurĂŒckgriff, die in öffentlichen Repositories hinterlegt waren.

Anzeige

Der Vorfall zeigt deutlich, dass die Implementierung moderner Technologien wie KI neue rechtliche Anforderungen an Unternehmen stellt. Dieser kostenlose Download verschafft Ihnen den Überblick ĂŒber Fristen und Pflichten, den Ihre Rechts- und IT-Abteilung jetzt dringend braucht. EU AI Act in 5 Schritten verstehen

In allen drei FĂ€llen stoppte das Modell eigenstĂ€ndig, nachdem es die reale Infrastruktur der betroffenen Unternehmen erkannt hatte. Heather Adkins, Vice President fĂŒr Security Engineering bei Google, bekrĂ€ftigte, dass das Modell in sĂ€mtlichen drei Situationen angehalten habe.

Google stuft das Vorkommnis nicht als Fehlentwicklung der Modellabsichten (Model-Misalignment) ein. Die drei betroffenen Firmen sowie US-Behörden wurden von Google benachrichtigt; die Namen der Firmen gab der Konzern nicht bekannt. Zusammen mit dem Trainingspartner seien die Prozesse fĂŒr TestlĂ€ufe inzwischen ĂŒberarbeitet worden.

Irregular hatte Google erst Ende Juli 2026 ĂŒber die VorfĂ€lle in Kenntnis gesetzt. Das Unternehmen erklĂ€rte, es handle sich um dasselbe Problem wie zuvor bereits gemeldet und nicht um ein materiell separates Ereignis.

GegenwĂ€rtig bestĂŒnden keine aktiven Probleme, zudem sei ein Whitepaper angekĂŒndigt. Alan Woodward von der UniversitĂ€t Surrey kritisierte das Postmortem von Irregular hingegen als unzureichenden technischen Bericht mit viel Marketing-Spin, in dem zudem eine Angabe zur Gesamtzahl der VorfĂ€lle fehle.

Irische Datenschutzbehörde verhÀngt Millionenstrafe gegen Google

Parallel zu den Sicherheitsfragen bei KI-Systemen sieht sich Google mit Regulierungsmaßnahmen in Europa konfrontiert. Die irische Datenschutzbehörde DPC verhĂ€ngte eine Strafe von ĂŒber 400 Millionen Euro gegen das Unternehmen. Die Gesamtsumme belĂ€uft sich auf 403 Millionen Euro (345 Millionen Pfund beziehungsweise 462,9 Millionen US-Dollar) und betrifft die Verarbeitung von Standortdaten.

Die DPC stellte insgesamt vier VerstĂ¶ĂŸe gegen die Datenschutz-Grundverordnung (DSGVO) fest. Diese betreffen die Erfassung und Speicherung von Standortdaten in den Bereichen Web- und App-AktivitĂ€ten, Standortverlauf sowie Standortgenauigkeit, ergĂ€nzt durch mangelnde Transparenz infolge manipulativer Zustimmungsmechanismen (Dark Patterns).

Anzeige

Hohe Bußgelder wegen DatenschutzverstĂ¶ĂŸen sind lĂ€ngst keine Ausnahme mehr und können jedes Unternehmen empfindlich treffen. Dieser kostenlose PDF-Ratgeber mit praktischer Checkliste hilft Verantwortlichen, die DSGVO-Pflichten rechtssicher und einfach abzuhaken. In 5 Schritten DSGVO-konform

Graham Doyle, stellvertretender Beauftragter der DPC, betonte, dass Nutzer sich der Standortnutzung fĂŒr Werbe-Targeting oder die Ableitung von Nutzerinteressen womöglich nicht bewusst gewesen seien. Die ĂŒber den notwendigen Zeitraum hinausgehende Speicherung habe diesen Kontrollverlust zusĂ€tzlich verschĂ€rft.

Die Untersuchung geht auf Beschwerden europĂ€ischer Verbraucherorganisationen aus dem Jahr 2020 zurĂŒck und deckte den Zeitraum ab dem Inkrafttreten der DSGVO im Jahr 2018 bis zum Februar 2020 ab. Es handelt sich um die viertgrĂ¶ĂŸte Strafe in der Geschichte der irischen Aufsichtsbehörde und die erste große Strafe gegen Google, fĂŒr das Irland aufgrund des europĂ€ischen Hauptsitzes in Dublin als federfĂŒhrende Aufsicht fungiert.

Google-Sprecherin Mathilde MĂ©chin verwies darauf, dass sich das Verfahren auf historische Richtlinien beziehe, die seit 2019 ĂŒberarbeitet worden seien.

AgustĂ­n Reyna vom europĂ€ischen Verbraucherverband BEUC begrĂŒĂŸte die Entscheidung zwar, kritisierte jedoch die unverhĂ€ltnismĂ€ĂŸig lange Verfahrensdauer. Gegen Google laufen in Irland gegenwĂ€rtig drei weitere Untersuchungen, die das Sprachmodell PaLM2, personalisierte Werbung sowie die Kontoanmeldung betreffen.

Disclaimer...

de | wissenschaft | 70147240 |