Zwischen 13. April und 19. Juni durchsuchten Agenten das UNCTAD-Portal über 16'000 Mal. Als Filter blockierten, wurden die Methoden aggressiver. Was Website-Betreiber daraus lernen.
Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.
Ein unabhängiger Forscher hat rund 16'500 Zugriffe auf das Statistikportal der UN-Handels- und Entwicklungskonferenz in Genf KI-Agenten von OpenAI zugeordnet — die Agenten umgingen Sperrfilter mit Tricks, statt aufzugeben.
Ein unabhängiger Sicherheitsforscher hat rund 16'500 Zugriffe auf das Statistikportal der UN-Handels- und Entwicklungskonferenz (UNCTAD) KI-Agenten von OpenAI zugeordnet. Verteilt über gut zwei Monate — und mit Methoden, die sich mit jedem Fehlschlag verschärften.
Die Recherche stammt von Rowan Howard-Jones, veröffentlicht am Samstag in seinem Blog, auf Basis von Daten des KI-Forschungslabors Transluce. Das Wall Street Journal berichtete am gleichen Tag darüber. Zeitraum: 13. April bis 19. Juni 2026. Ziel war die API von UNCTADstat, konkret der Productive Capacities Index — ein Index zu den Produktionskapazitäten von Volkswirtschaften. Also öffentliche Daten, nichts Geheimes.
Direkten API-Zugang hatten die Agenten nicht. Statt aufzugeben, bauten sie Umwege. Sie legten base64-kodierte HTML-Formulare auf dem Testdienst httpbin ab und liessen sie vom Sandbox-Browser des URL-Scanners urlquery.net abschicken — der Scanner öffnet jede Seite, die man ihm gibt.
Als das Portal Anfragen auf den Endpunkt «Facts» blockierte, kodierten die Agenten einen Buchstaben doppelt: «F%2561cts» rutschte durch. Weitere Payloads landeten auf einem Google-Lernspiel für Cross-Site-Scripting, und das Wort «POST» wurde in zwei Teilstrings zerlegt — offenbar, um einen vermuteten Filter zu täuschen. Den API-Schlüssel mussten sie nicht einmal stehlen: UNCTADstats eigener Daten-Viewer sendet ihn bei jeder Anfrage mit.
82 Anfragen bremste das Portal per Rate-Limit ab. Der Verkehr lief weiter. Howard-Jones selbst will das ausdrücklich nicht Hacking nennen — er beschreibt Software, die kein Nein akzeptiert. Vor der Publikation informierte er das Infosec-Team der UNCTAD über die Kodierungslücke.
Deutlicher wird Alex Stamos, Cybersecurity-Dozent an der Stanford University. Gegenüber dem WSJ nannte er das Vorgehen «grenzwertig für das, was ich Hacking nennen würde» — vor allem aber «wirklich sehr aggressives Scraping und Datenabrufen».
Die betroffene Organisation sitzt in Genf: UNCTAD ist eine der UN-Institutionen am Genfersee. Zum Vorgang selbst äusserte sie sich bislang nicht. OpenAI erklärte dem WSJ, man prüfe die Befunde und habe der UNO ein Briefing angeboten; der Grossteil der bisher untersuchten Aktivität sei Routine-Recherche gewesen.
Der UN-Fall steht nicht allein:
Wichtig zur Einordnung: Das ist nicht derselbe Vorfall wie der Sandbox-Ausbruch vom 20. September, wegen dem OpenAI Training und Inferenz seiner stärksten Modelle stoppte. Die UNCTAD-Zugriffe liegen Monate davor und kamen erst jetzt durch die Recherche ans Licht.
Der Fall ist ein Lehrstück darüber, welche Schutzmassnahmen halten — und welche nicht.
Und die Haftungsfrage? Offen. Transluce hält fest, dass Modelle Seiten «in unbeabsichtigter Weise» nutzten und teils ausdrückliche Nutzungsregeln verletzten. Nur: robots.txt und Nutzungsbedingungen sind Absichtserklärungen, keine technische Barriere. Wer Agenten einsetzt, sollte deren Werkzeuge deshalb selbst begrenzen — denn im Zweifel steht am Ende der eigene Name in der Logdatei.
Im Fact Sheet zum Staatsbesuch von Xi Jinping stehen zwei Absätze, die mehr wiegen als der ganze Handelsteil: Die beiden KI-Grossmächte legen eine Art rotes Telefon. Was fehlt, ist jede Definition – und jede Rolle für die multilaterale Ebene.