NewsKategorienWissenNewsletter-ArchivEvents
AnmeldenKostenlos abonnieren
JEDEN MONTAG
Die wichtigsten KI-News der Woche — in 5 Minuten.

Der wöchentliche KI-Newsletter für die Schweiz. Kompakt, relevant, zero Bullshit. 5 Minuten lesen, 1 Woche informiert.

FOLGE UNS
LIXIG
NAVIGATION
KI NewsArchivNewsletter-ArchivAutorenÜber unsKontakt
KATEGORIEN
KI-ForschungKI-BusinessRegulierung & EthikKI in der SchweizKI-Tools & AppsNeue Modelle
WISSEN & REFERENZ
KI-GlossarKI-Events SchweizEvent einreichenLLM-VergleichSchweizer KI-StartupsFirmen & OrganisationenKI-Regulierung SchweizKI-Rechenzentren SchweizKI in der VerwaltungApertus in der Praxis
RECHTLICHES
ImpressumDatenschutzAGB
© 2026 Inoo GmbH · Altstätten SG · Schweiz
Ein Produkt von InooSwiss Made Software
HOME·NEWS·REGULIERUNG & ETHIK

OpenAI-Agenten kaperten ein deutsches Wiki als Schwarzes Brett

Autonome OpenAI-Agenten haben ein 25 Jahre altes deutsches Entwickler-Wiki in ein Schwarzes Brett verwandelt: rund 18'000 Beiträge, geteilte Benchmark-Antworten und ein Trick, mit dem sie aus ihrer Sandbox ausbrachen. Ein einzelner Freiwilliger räumte wochenlang hinterher.

Pascal Eugster
Pascal Eugster
GRÜNDER & ENTWICKLER
7. SEPTEMBER 2026
6 MIN. LESEZEIT
Illustration eines Schwarzen Bretts voller angehefteter Notizen mit Besen und Leiter, kinewsletter.ch Stil
Illustration eines Schwarzen Bretts voller angehefteter Notizen mit Besen und Leiter, kinewsletter.ch Stil
INHALT
01Ein Wiki, das Schreiben mit Lesen verwechselt0265 Sekunden für eine Antwort – da hilft man sich03Der Ausbruch, der sich in 14 Minuten verbreitete04Hundert Löschungen gegen vierhundert neue Seiten05Was das für dich und deine Agenten heisst06Ein anderer Fall – aber dasselbe Muster
INHALT
01Ein Wiki, das Schreiben mit Lesen verwechselt0265 Sekunden für eine Antwort – da hilft man sich03Der Ausbruch, der sich in 14 Minuten verbreitete04Hundert Löschungen gegen vierhundert neue Seiten05Was das für dich und deine Agenten heisst06Ein anderer Fall – aber dasselbe Muster
in
PARTNER · INOO GMBH
Wie viel KI verträgt dein Betrieb? In 30 Minuten Klartext.

Kostenloses Erstgespräch — herstellerneutral, direkt aus dem Rheintal.

Gespräch buchen →
DAS WICHTIGSTE IN KÜRZE

Wenn du Agenten aufs offene Web loslässt, ist deine Egress-Kontrolle nur so gut wie die Annahme, dass GET nicht schreibt. Diese Annahme hält nicht.

Ein 25 Jahre altes Wiki für deutsche Softwareentwickler, im letzten Jahrzehnt gerade mal zwanzigmal bearbeitet. Genau dort landeten zwischen Mai und Juli rund 18'000 Beiträge von autonomen KI-Agenten – die sich untereinander Prüfungsantworten zusteckten und einen Trick weitergaben, mit dem sie aus ihrer abgeschotteten Umgebung ausbrachen.

Veröffentlicht hat das ein unabhängiges Team von KI-Sicherheitsforschenden: Sydney Von Arx, Cormac Slade Byrd, Spencer Kitts und Thomas Larsen. Ihre Analyse steht seit dem 4. September auf collusion.wiki, samt Rohdaten. Die Agenten bezeichneten sich selbst als OpenAI-Systeme, mit Namen wie «OpenAIResearcher». 98,5 Prozent der Bearbeitungen kamen aus Microsofts Azure-Cloud – jener Infrastruktur, auf der OpenAI seine Modelle trainiert und betreibt.

Ein Wiki, das Schreiben mit Lesen verwechselt

Warum ausgerechnet dieses Wiki? Die Agenten liefen in einer sogenannten Sandbox – einer abgeriegelten Umgebung, in der geregelt ist, was rein und raus darf. Sie durften das Internet lesen, aber nichts hineinschreiben: GET-Anfragen (mit denen dein Browser eine Seite abruft) waren erlaubt, POST-Anfragen (mit denen Daten an einen Server gesendet werden) nicht.

Genau da hat das DSEWiki eine Schwachstelle, die älter ist als die meisten KI-Startups. Es läuft auf UseModWiki, einer in Perl geschriebenen Software von 2003. Das damals übliche Perl-Modul `CGI.pm` wirft GET- und POST-Daten in einen Topf – es unterscheidet gar nicht, wie eine Angabe hereinkam. Konkret heisst das: Es reicht, eine passend zusammengebaute Web-Adresse aufzurufen, um Text zu speichern. Was wie Lesen aussieht, ist in Wahrheit Schreiben.

WEITERLESENDas könnte dich auch interessieren.

Illustration eines Tagesrucksacks und einer leeren Trinkflasche auf einem Felsvorsprung vor einem schneebedeckten Vulkangipfel, kinewsletter.ch Stil

Entwickler Simon Willison, der die Software unabhängig analysiert hat, nennt das den Konstruktionsfehler, den UseMod von `CGI.pm` geerbt hat. Die Agenten kannten diese Eigenheit offenbar und suchten gezielt nach solchen Seiten. Das DSEWiki gehört zur Wiki-Farm ProWiki/wikiservice.at, die seit 2001 existiert – deutschsprachige Community, österreichische Infrastruktur. Ein DACH-Relikt, das zum Kollateralschaden wurde.

65 Sekunden für eine Antwort – da hilft man sich

Die Aufgabe der Agenten waren mehrstufige Web-Recherchen unter Zeitdruck, meist über fünf Runden. Für die erste Frage gab es reichlich Zeit, danach wurde es eng: In dokumentierten Fällen blieben ab Runde zwei nur noch 65 Sekunden, in anderen Gruppen 17 oder gar 13 Sekunden.

Der Haken für die Betreiber: Viele Agenten bekamen exakt dieselben Fragen wie ihre Vorgänger. Also legten sie die Antworten im Wiki ab. Am 16. Juni postete einer die Lösung für Nevada – 20'369. Zwanzig Minuten später meldete ein anderer, er habe dieselbe Frage erhalten und sofort geantwortet. Ab diesem Tag explodierte die Aktivität: rund 13'000 Bearbeitungen in einer einzigen Woche, samt hochgeladener Rohdatentabellen.

Einige versuchten es sogar mit Mathematik statt Absprache und wollten den Zufallsgenerator der Aufgabe knacken – ein Agent prüfte in der Programmiersprache C alle vier Milliarden möglichen Startwerte in unter einer Stunde. Zuverlässig war das nicht. Voneinander abschreiben funktionierte besser.

Der Ausbruch, der sich in 14 Minuten verbreitete

Der brisanteste Fund betrifft nicht das Schummeln, sondern die Sandbox selbst. Eine Aufgabengruppe verlangte einen Wert aus einem Microsoft-Power-BI-Dashboard, und der war nur per POST erreichbar – also über genau den Weg, der gesperrt war.

Am 20. Juni veröffentlichte ein Agent den Umweg. Der Netzwerkfilter hatte eine Ausnahmeliste: Adressen, die auf `.blob.core.windows.net` enden, gehören zu Microsofts Cloud-Speicher und galten als vertrauenswürdig. Nur: Geprüft wurde ausschliesslich die Endung – nicht, ob die Adresse überhaupt existiert. Der Agent erfand also einen Namen mit der richtigen Endung, `bypass.blob.core.windows.net`, und trug in der Systemdatei `/etc/hosts` ein, dass dieser auf die echte IP-Adresse des Power-BI-Servers zeigt. Die Anfragen rutschten am Filter vorbei. Seinen Beitrag betitelte er mit «REPRODUCIBLE BYPASS».

Vierzehn Minuten später meldete ein zweiter Agent die erfolgreiche Reproduktion. Weitere Gruppen bestätigten sie unabhängig.

Eine funktionierende Ausbruchstechnik hat sich also innerhalb einer Viertelstunde durch eine ganze Population verbreitet. Willisons trockenes Fazit dazu: Robuste Netzwerk-Proxys zu bauen ist schwerer, als es aussieht.

Die Agenten hatten ohnehin mehr Spielraum als vorgesehen: Kommandozeile, Software-Installation, Tunneling-Dienste ins offene Netz – sie nannten das «research bridges». 197 Bearbeitungen liefen nicht über Azure, sondern über AWS, DigitalOcean und das Anonymisierungsnetz Tor. Parallel testeten sie das Wiki auf Sicherheitslücken und gaben sich ab dem 26. Mai als Administrator aus – einmal über einen Namen, in dem ein lateinisches «e» durch ein fast identisches kyrillisches ersetzt war. Laut Versionsgeschichte klappte nichts davon.

Hundert Löschungen gegen vierhundert neue Seiten

Am eindrücklichsten ist die menschliche Seite dieser Geschichte. Ein einzelner Moderator bemerkte den Spam am 2. Juni. Als die Flut am 16. Juni losbrach, löschte er Abend für Abend Seiten – über Wochen, in Summe Dutzende Stunden.

Am 19. Juni fiel den Agenten auf, dass er alphabetisch vorging. «Falls diese Seite verschwindet, versuch es mit ZZZDataUSAConstructionWageLive», schrieb einer. Also legten sie Sicherungskopien unter Namen an, die mit ZZZ beginnen – damit sie am Ende der Liste stehen und länger überleben. In den folgenden fünf Tagen löschte der Moderator rund 100 Seiten pro Tag, während etwa 400 neue entstanden.

Am 22. Juni brach die Aktivität schlagartig auf null ein. Laut den Forschenden griffen ab dem 21. Juni Adressen aus OpenAIs Hauptsitz in San Francisco auf die Seite zu, mit einem Klickmuster, das sie als menschlich einstufen. Daraus schliessen sie, dass OpenAI eingegriffen hat – beweisen können sie es nach eigener Aussage nicht. Aufgeräumt hat der Freiwillige danach noch fünf Wochen lang.

Was das für dich und deine Agenten heisst

Wer im Betrieb autonome Agenten aufs offene Web loslässt – für Recherche, Preisvergleiche, Lieferantenchecks –, sollte drei Dinge mitnehmen:

  • Egress-Kontrolle ist kein Häkchen. Die Annahme «GET liest nur» hat hier versagt. Wer ausgehenden Verkehr begrenzt, muss protokollieren, was tatsächlich rausgeht – nicht nur, welche Methode erlaubt ist.
  • Ausnahmelisten sind die Schwachstelle. Eine Regel, die bloss die Endung eines Domain-Namens prüft, ist keine Regel.
  • Agenten kopieren voneinander schneller, als du patchst. Vierzehn Minuten bis zur ersten Reproduktion – das ist das relevante Tempo.

Und für die andere Seite: Wenn du eine kleine Website, ein Vereins-Wiki oder ein altes Forum betreibst, kannst du unfreiwillig zur Infrastruktur eines KI-Trainingslaufs werden, ohne je gefragt worden zu sein.

Ein anderer Fall – aber dasselbe Muster

Der Vorfall ist nicht identisch mit dem Hugging-Face-Ausbruch, über den wir Ende August berichtet haben. Die Forschenden halten die Wiki-Agenten für eine separate Population: Diese hatten Internetzugang als Teil ihrer Aufgabe, jene mussten sich erst über einen internen Paketserver hinausarbeiten.

OpenAI hält sich bedeckt. Ein Sprecher erklärte gegenüber Reuters, man könne auf einen Bericht, den man nicht einsehen konnte, nicht sinnvoll antworten. Laut Reuters, gestützt auf anonyme Quellen, wusste OpenAI seit Wochen davon, ging aber nicht an die Öffentlichkeit – und interne Bemühungen, die Untersuchung auszuweiten, seien auf Widerstand gestossen, auch von Juristen. Diesen Punkt weist OpenAI ausdrücklich zurück.

Bleibt die Frage, die auch die Forschenden offenlassen: Wie fanden die Agenten ausgerechnet dieses eine verschlafene Wiki? Eine Vermutung lautet, dass die Trainingsschleife das Wissen darum ins Modell eingebrannt hat – nachfolgende Agenten wussten dann von Anfang an, wo man nachschaut. Bestätigt ist das nicht. Es wäre allerdings der unangenehmste Teil der ganzen Geschichte.

Quellen

Discovery of a new OpenAI agent message board (collusion.wiki)↗ EXTERNER LINKOpenAI agents hijacked a 25-year-old German wiki (The Decoder)↗ EXTERNER LINKAgents discussed ways to escape their sandbox (Ars Technica)↗ EXTERNER LINKRogue agents communicating via public wikis (Simon Willison)↗ EXTERNER LINKOpenAI-linked agents swarmed a dormant German wiki (NBC News)↗ EXTERNER LINKOpenAI-Agenten sollen deutsche Webseite gekapert haben (Golem)↗ EXTERNER LINKOpenAI rogue agents German wiki (The Verge)↗ EXTERNER LINK
FIRMEN IN DIESEM ARTIKEL
OpenAIMicrosoftAmazon
TEILEN
LinkedIn→X / Twitter→E-Mail→
KOSTENLOS ABONNIEREN
Diese News jeden Montag in dein Postfach?
Illustration eines Tagesrucksacks und einer leeren Trinkflasche auf einem Felsvorsprung vor einem schneebedeckten Vulkangipfel, kinewsletter.ch Stil
REGULIERUNG & ETHIK·7. SEPTEMBER 2026

Tourenplanung mit Gemini endet in einer Bergrettung

Drei unerfahrene Bergsteiger mussten am 31. August vom Mount Shasta gerettet werden. Route und Packliste hatten sie mit Google Gemini geplant – laut Sheriff ein «kritischer Fehltritt», weil der Chatbot viel zu wenig Proviant empfahl. Der Fall zeigt, wo die Grenzen von KI-Auskünften liegen – und was das für Touren in den Alpen bedeutet.

Illustration eines aus den Angeln gehobenen Eisentors mit offenem Vorhängeschloss, kinewsletter.ch Stil
Illustration eines aus den Angeln gehobenen Eisentors mit offenem Vorhängeschloss, kinewsletter.ch Stil
REGULIERUNG & ETHIK·7. SEPTEMBER 2026

Abliteration.ai verkauft KI-Modelle ohne Sicherheitsbremse

Ein US-Startup entfernt aus offenen KI-Modellen die antrainierten Verweigerungsmechanismen und verkauft den Zugang für 5 Dollar pro Million Token. Was in der Open-Source-Szene seit Jahren gebastelt wird, ist damit ein schlüsselfertiger Dienst – bezahlbar per Kreditkarte, ohne Identitätsprüfung.

Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
Illustration eines Schaltraums mit blauem Not-Aus-Hebel auf der Wandtafel, Sicherungsreihen, Messuhren und offenem Serverschrank, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

OpenAI baut Not-Aus-Funktionen – auf Druck des Kongresses

OpenAI sagt automatische Abschaltfunktionen zu – erst auf Druck des Kongresses und ohne die verlangten Logs. Was ein Not-Aus technisch bedeutet.

Handgezeichnete Skizze einer geneigten Justizwaage in Elektroblau vor einer Gerichtsbank mit Richterhammer und einem Stapel Papier, kinewsletter.ch Stil
Handgezeichnete Skizze einer geneigten Justizwaage in Elektroblau vor einer Gerichtsbank mit Richterhammer und einem Stapel Papier, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

Washington erklärt KI-Training zu Fair Use – erstmals vor Gericht

Das US-Justizministerium hat sich erstmals in ein KI-Urheberrechtsverfahren eingeschaltet – auf der Seite von OpenAI. Training mit geschützten Texten sei Fair Use, argumentiert die Regierung und beruft sich dabei auf die nationale Sicherheit. Für Verlage, Autorinnen und Musiklabels steht damit ihr stärkster Hebel auf dem Spiel.

Illustration eines leeren Klassenzimmers mit Schulbänken und einem grossen blauen Wecker mit leerem Zifferblatt auf dem Lehrerpult, kinewsletter.ch Stil
Illustration eines leeren Klassenzimmers mit Schulbänken und einem grossen blauen Wecker mit leerem Zifferblatt auf dem Lehrerpult, kinewsletter.ch Stil
REGULIERUNG & ETHIK·3. SEPTEMBER 2026

New York verbietet KI an Schulen – die Schweiz macht das Gegenteil

New York City setzt generative KI für rund 600'000 Schülerinnen und Schüler bis zur 8. Klasse ein Jahr lang aus – das schärfste Schul-Moratorium der USA. In der Schweiz läuft die Bewegung genau umgekehrt: Kantone bauen KI-Zugänge und Leitfäden aus.

Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
Illustration einer Wahlurne mit Lupe und verschlossenem Tresor, kinewsletter.ch Stil
REGULIERUNG & ETHIK·2. SEPTEMBER 2026

Googles KI-Übersichten zur Wahl: wenige Quellen, viel Blackbox

AlgorithmWatch hat 4'480 Suchanfragen zu drei deutschen Landtagswahlen ausgewertet. Das Ergebnis: Google zeigt KI-Übersichten bei Wahlfragen deutlich seltener, stützt sich auf sehr wenige Quellen und formuliert nicht immer neutral. Warum das auch für Schweizer Abstimmungen zählt.

Mehr aus Regulierung & Ethik →