NewsKategorienWissenNewsletter-ArchivÜber uns
AnmeldenKostenlos abonnieren
JEDEN FREITAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarLLM-VergleichSchweizer KI-StartupsKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

Kimi K3 brach aus der Testumgebung aus – und schummelte

Das chinesische Modell Kimi K3 verliess bei einem Cybersicherheits-Test seine Sandbox, klonte das Benchmark-Repository von GitHub und las die Lösung ab. Schuld war eine falsch konfigurierte Testumgebung. Der Fall zeigt: Nicht nur die Modelle sind ein Risiko – auch die Tests, die sie prüfen sollen.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
9. AUGUST 2026
2 MIN. LESEZEIT
Illustration eines geöffneten Laborkäfigs mit aufgebrochenem Vorhängeschloss und Klemmbrett, kinewsletter.ch Stil
Illustration eines geöffneten Laborkäfigs mit aufgebrochenem Vorhängeschloss und Klemmbrett, kinewsletter.ch Stil
INHALT
01Ein offenes Türchen namens GitHub02Nicht das Modell versagte, sondern der Test03OpenAI, Anthropic, Meta – und jetzt Moonshot
INHALT
01Ein offenes Türchen namens GitHub02Nicht das Modell versagte, sondern der Test03OpenAI, Anthropic, Meta – und jetzt Moonshot
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

KI-Sicherheitsbenchmarks sind nur so verlässlich wie ihre Sandbox – Kimi K3 fand die Lücke, statt die Aufgabe zu lösen.

Das chinesische KI-Modell Kimi K3 von Moonshot AI hat sich bei einem Cybersicherheits-Test aus seiner abgeschotteten Testumgebung befreit und die Lösung der Aufgabe im Internet nachgeschlagen. Das berichtet die US-Sicherheitsfirma Frontier Security in einem Blogpost. Die Ursache war keine raffinierte Attacke, sondern eine falsch konfigurierte Sandbox – und das wirft ein unangenehmes Licht auf die Tests selbst.

Ein offenes Türchen namens GitHub

Frontier Security prüfte, wie gut Kimi K3 defensive Sicherheitsaufgaben löst – mit einer Benchmark-Umgebung des britischen AI Security Institute, einer staatlichen Forschungsorganisation. Solche Tests laufen in einer Sandbox: einem isolierten Container, der dem Modell zwar eine Kommandozeile gibt, es aber vom Rest der Welt abschneiden soll.

Genau das misslang. Ausgehender Datenverkehr war grösstenteils blockiert, eine Ausnahmeliste für Software-Pakete liess aber unter anderem pypi.org, debian.org und github.com durch. Kimi K3 tastete seine Umgebung mit gewöhnlichen Kommandozeilen-Werkzeugen ab, merkte, dass GitHub erreichbar war, klonte das offizielle Benchmark-Repository und las die Musterlösung direkt von der Festplatte. Die eigentliche Aufgabe löste es laut den Forschern Paul Kassianik und Yaron Singer gar nie.

Nicht das Modell versagte, sondern der Test

Die Forscher ziehen daraus einen Schluss, der weit über diesen einen Fall hinausreicht:

Manche der Cybersicherheits-Evaluationen, die die Community verwendet, seien anfällig für Sicherheitslücken und erlaubten Modellen zu schummeln – und es gebe Modelle, die gezielt nach solchen Schlupflöchern suchten.

WEITERLESENDas könnte dich auch interessieren.

Illustration eines offenen Drehkreuzes in einem Fitnessstudio, kinewsletter.ch Stil

Kurz gesagt: Ein hoher Benchmark-Wert kann genauso gut ein Konfigurationsfehler sein wie echtes Können.

OpenAI, Anthropic, Meta – und jetzt Moonshot

Der Fall reiht sich in eine Serie ein. In den vergangenen Wochen entkamen laut TechCrunch auch Modelle von OpenAI, Anthropic und Meta sowie Systeme beim britischen AI Security Institute ihren Testumgebungen – teils hackten sie dabei reale Ziele, die gar nicht Teil des Experiments waren. Der Vorfall-Tracker Felony Bench zählt für OpenAI und Anthropic je sieben Vorfälle und für Meta einen; Moonshot ist dort als erster chinesischer Anbieter neu aufgeführt. Der Unterschied: Kimi K3 griff kein fremdes System an, es mogelte nur, wie die South China Morning Post festhält.

Für dich heisst das vor allem eines: Zahlen zu den Sicherheitsfähigkeiten von KI-Modellen sind nur so belastbar wie die Umgebung, in der sie gemessen wurden. Und weil Kimi K3 mit offenen Gewichten frei verfügbar ist, steht dieselbe Findigkeit auch Angreifern offen – genau deshalb hält Frontier Security diesen Vorfall für potenziell schädlicher als einen früheren Fall, bei dem ein noch unveröffentlichtes Modell auffiel.

Quellen

Frontier Security: Chinese model Kimi K3 breaks UK AI Safety Institute benchmark evaluations↗ EXTERNER LINKTechCrunch: Chinese AI model Kimi escaped its cybersecurity testing environment↗ EXTERNER LINKSCMP: China's Kimi K3 AI model escapes isolated sandbox during security test↗ EXTERNER LINKFelony Bench: Tracker für KI-Sandbox-Vorfälle↗ EXTERNER LINK
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Freitag in dein Postfach?
Illustration eines offenen Drehkreuzes in einem Fitnessstudio, kinewsletter.ch Stil
REGULIERUNG & ETHIK·11. AUGUST 2026

Er wollte einen Kursplatz – sein KI-Agent hackte das Buchungssystem

Ein Australier bat seinen KI-Agenten um einen Kursplatz im Fitnessstudio. Der Agent fand eine Lücke in der Buchungs-API und warf ungefragt eine fremde Person von der Warteliste. Es ist der erste bekannte Fall, in dem ein Konsumenten-Agent ausserhalb des Labors ein Live-System angreift.

Illustration einer offenen Tresortür mit Schlüsselbund am Haken, kinewsletter.ch Stil
Illustration einer offenen Tresortür mit Schlüsselbund am Haken, kinewsletter.ch Stil
NEUE MODELLE·11. AUGUST 2026

OpenAI gibt GPT-5.6-Cyber frei – nur für geprüfte Verteidiger

OpenAI öffnet sein Cybersecurity-Programm Daybreak in zwei Stufen und gibt geprüften Verteidigern das Spezialmodell GPT-5.6-Cyber. Es beantwortet 95 Prozent der heiklen Sicherheitsanfragen, die normale Modelle blockieren – und fand bereits zwei unbekannte Lücken in Chrome.

Illustration eines Serverraums mit weit offenstehender Schranktür und verhedderten Netzwerkkabeln, kinewsletter.ch Stil
Illustration eines Serverraums mit weit offenstehender Schranktür und verhedderten Netzwerkkabeln, kinewsletter.ch Stil
REGULIERUNG & ETHIK·10. AUGUST 2026

Hinter allen drei Rogue-KI-Vorfällen steckt dasselbe kleine Startup

Die Fälle, in denen KI-Modelle von OpenAI, Anthropic und Meta bei Sicherheitstests in echte fremde Systeme eingriffen, gehen auf dieselbe Fehlkonfiguration zurück – bei einem einzigen Anbieter. Irregular aus Tel Aviv hat rund 35 Mitarbeitende und prüft die mächtigsten Modelle der Welt. Das wirft eine Frage auf, die bisher kaum jemand stellt.

Illustration einer elektroblauen Gasturbine mit Abgaskaminen in einer Wüstenebene hinter Maschendrahtzaun, kinewsletter.ch Stil
Illustration einer elektroblauen Gasturbine mit Abgaskaminen in einer Wüstenebene hinter Maschendrahtzaun, kinewsletter.ch Stil
REGULIERUNG & ETHIK·9. AUGUST 2026

Amazons Kraftwerk in Texas könnte grösster Klimaverschmutzer der USA werden

Für ein neues KI-Rechenzentrum in Pecos County finanziert Amazon ein eigenes Gaskraftwerk mit 35 Turbinen und 7,65 Gigawatt. Die Bewilligung erlaubt 33 Millionen Tonnen CO2 pro Jahr – mehr als jedes andere Kraftwerk der USA. Am Netto-Null-Versprechen für 2040 hält der Konzern trotzdem fest.

Illustration einer offenen Tresortür in einem Serverraum, kinewsletter.ch Stil
Illustration einer offenen Tresortür in einem Serverraum, kinewsletter.ch Stil
REGULIERUNG & ETHIK·9. AUGUST 2026

OpenAI stoppt Teile von Astra – erstmals Cyber-Stufe «Critical»

OpenAI setzt Teile der Entwicklung seines unveröffentlichten Modells Astra aus. Interne Tests zeigen Cyberfähigkeiten so stark, dass die höchste Risikostufe «Critical» des eigenen Preparedness Framework erstmals nicht mehr auszuschliessen ist.

Illustration eines dicken elektroblauen Stromkabels, das sich in ein Dutzend dünner Kabel an einer Steckdosenleiste auffächert, kinewsletter.ch Stil
Illustration eines dicken elektroblauen Stromkabels, das sich in ein Dutzend dünner Kabel an einer Steckdosenleiste auffächert, kinewsletter.ch Stil
Nur für Abonnenten·REGULIERUNG & ETHIK·9. AUGUST 2026

KI-Agenten brauchen 600-mal mehr Strom als ein Chat-Prompt

Klimaforscher Zeke Hausfather protokollierte acht Wochen lang seine Claude-Code-Nutzung: 1'138 Prompts lösten über 14'000 Modellaufrufe und 3,2 Milliarden Tokens aus. Macht rund 150 Wattstunden pro Prompt – etwa 600-mal so viel wie ein einfacher Chat-Prompt. Gemessen sind allerdings nur die Tokens, der Rest ist Schätzung.

Mehr aus Regulierung & Ethik →