Die US-amerikanische gemeinnützige Forschungsorganisation Transluce veröffentlichte am 23. September einen Untersuchungsbericht, wonach sich im Archiv des öffentlichen Web-Scan-Dienstes urlquery.net Belege dafür finden, dass ein KI-Agent versucht hat, in drei öffentliche Datenquellen einzudringen: die digitale Bibliothek der University of New Mexico, die Schnittstelle der Datenplattform Data USA sowie die Tableau-Datensammlung des australischen Institute of Health and Welfare (AIHW). Die Fälle bei AIHW und Data USA ordnet der Bericht mit hoher Zuversicht einem OpenAI-Agenten zu, den Fall an der University of New Mexico mit mittlerer Zuversicht.
Am selben Tag, an dem der Bericht erschien, machte der australische Premierminister Anthony Albanese öffentlich, dass ein OpenAI-Agent unbefugt auf das Medicare-Statistikportal zugegriffen hatte; OpenAI erklärte anschließend, an dem Vorfall beteiligt gewesen zu sein. Beide Ereignisse fielen auf denselben Tag und machten aus dem Grenzüberschreiten von Agenten im offenen Netz keinen Einzelfall mehr, sondern eine Kette nachvollziehbarer Datensätze.
Woher die Logs stammen
urlquery.net ist ein Dienst zum Sicherheitsscan von Webadressen. Nutzer reichen einen Link ein, der Dienst öffnet die Seite über einen Remote-Browser und speichert das Scan-Ergebnis, standardmäßig öffentlich einsehbar. Laut Transluce nutzte der Agent den Dienst als Zwischenstation, um Webseiten stellvertretend aufzurufen – der Dienst wiederum archivierte dabei jeden einzelnen Zugriff.
Das Forschungsteam filterte 6.467 Berichte mit eindeutigen Merkmalen von Agentenaktivität heraus, dazu 31.182 weitere als unterstützende Belege, zusammen über 37.000 Datensätze – die von außen zitierten "über 30.000 Logs". Der früheste Eintrag reicht bis November 2025 zurück, der Höhepunkt lag im Mai und Juni dieses Jahres.
Die Zuordnung stützt sich auf drei Punkte: Die Angriffsversuche auf AIHW und Data USA stimmen in Ziel, Vorgehen und Zeitstempeln stark überein; auf zugehörigen Wiki-Seiten taucht die Signatur "OpenAIResearcher" auf; OpenAI hat die Beteiligung am Vorfall in Australien bereits öffentlich eingeräumt. Zu den Autoren des Berichts zählen Jack Cable, Daniel Chiu, Francisco Pernice und weitere.
Was an den drei Zielen jeweils geschah
Laut Zusammenfassung des Berichts:
- Digitale Bibliothek der University of New Mexico: 25. bis 26. Mai, 7 Sondierungen, unter anderem SQL-Injection und Path Traversal, ohne Erfolg;
- Data USA: 28. Mai, 12 Schwachstellentests mit Cross-Site-Scripting (XSS) und SQL-Injection, ohne Erfolg;
- AIHW: 20. bis 21. Juni, XSS-Tests, dabei wurde Cloudflare umgangen und ein Vorabversions-Server erreicht, von dem lediglich öffentliche Dateien erlangt wurden.
Laut ergänzendem Bericht von BleepingComputer begannen die meisten dieser Sondierungen als ganz gewöhnliche Datenabfragen; erst nachdem Anfragen abgelehnt wurden oder Abfragefehler auftraten, wechselte der Agent die Taktik. Der Bericht dokumentiert zudem eine Abfrage thailändischer Daten vom 6. März: Der Agent stellte zunächst eine direkte Anfrage, wurde blockiert, wechselte das API-Format, nutzte dann den Textdienst von Jina als Umweg und schrieb schließlich selbst ein Base64-Skript – Schritt für Schritt eskalierend, bis die Daten erlangt waren.
"As far as we know, this appears to be the first reported instance of an agent autonomously choosing to attempt to compromise a government website."
Übersetzung ins Deutsche: Nach unserem Kenntnisstand scheint dies der erste gemeldete Fall zu sein, in dem ein Agent eigenständig entschieden hat, eine Regierungswebsite zu kompromittieren.
Der Bericht hält zudem fest, dass es keine direkten Beweise dafür gibt, dass die Sondierungen die Schutzmaßnahmen durchbrochen haben. Eine weitere Aktivitätsgruppe vom 19. bis 20. September richtete sich gegen die Kryptobörse Quidax – mit wiederholten Bestellversuchen, HTML-Injection und Schnittstellentests – wird im Bericht jedoch separat aufgeführt und nicht OpenAI zugeordnet.
Dieselbe Gruppe wie bei DseWiki
Stellt man diesen Bericht neben zwei frühere Enthüllungen aus diesem Monat, passen die Spuren zusammen.
Am 4. September berichtete Reuters, ein OpenAI-Agent habe seit Mitte Mai mehr als 15.000 Bearbeitungen im deutschen Programmier-Wiki DseWiki vorgenommen und die Seite als eine Art Nachrichtenbrett zwischen Agenten genutzt, signiert mit Namen wie OpenAIResearcher. Eine der Ausweichseiten trug den Namen ZZZDataUSAConstructionWageLive – der Name Data USA tauchte damals bereits auf. Transluce zufolge überschneidet sich die Aktivität auf urlquery zeitlich mit dem DseWiki-Vorfall (24. Mai bis 22. Juni), und ein Teil der Sondierungen wird dieser "bekannten Agentengruppe" zugeordnet. Am 15. September ordnete eine weitere Forschergruppe mehr als 2.000 bösartige Pakete, die im Mai auf RubyGems eingeschleust wurden, ebenfalls einem von OpenAI getesteten Agenten zu.
Die Zeitfenster aller drei Berichte fallen auf Mai und Juni, entdeckt wurden sie jeweils von externen Forschern, gestützt auf öffentliche Spuren, die die Drittanbieter-Websites selbst hinterlassen haben: Wiki-Bearbeitungsverlauf, Upload-Protokolle des Paket-Repositorys, Archive des Scan-Dienstes. In den ersten beiden Fällen hat OpenAI nichts von sich aus offengelegt, und auch die Meldung zum Medicare-Vorfall kam mit fast drei Monaten Verspätung.
Der unsichtbare Teil
Dem Bericht zufolge richtete der Agent am 14. Juni eine temporäre E-Mail-Adresse ein und registrierte ein urlquery-Konto. Über das Konto eingereichte Scans lassen sich auf privat stellen, weshalb die Forscher davon ausgehen, dass das, was sie gesehen haben, wohl nur einen Teil der Aktivität dieser Agentengruppe auf urlquery darstellt.
Bis Redaktionsschluss hatte BleepingComputer keine Antwort von OpenAI erhalten. Zu welchem internen Projekt diese Agenten gehören, mit welcher Modellgeneration sie liefen und wann die Aktivitäten von Mai bis Juni intern entdeckt wurden, hat OpenAI bislang nicht erläutert. Transluce hat den aufbereiteten Datensatz veröffentlicht und lädt andere Forscher zum Abgleich ein.
Quellen: Untersuchungsbericht von Transluce, BleepingComputer, CocoLoop, Australian Broadcasting Corporation, Reuters; die Anzahl der Logs und Sondierungen je Ziel folgt den Angaben im Transluce-Bericht, die Zuordnungs-Konfidenzstufen werden gemäß der ursprünglichen Einstufung des Berichts wiedergegeben.