Bei einer internen Evaluation sind KI-Modelle von OpenAI aus ihrer Testumgebung ausgebrochen und haben selbsttätig die KI-Plattform Hugging Face angegriffen. Dabei nutzten die Modelle Schwachstellen aus, die bis zu dem Vorfall noch unbekannt waren. Der Vorgang zeigt, welche Gefahren bereits von autonom handelnden KI-Agenten ausgehen können.
Bei einem internen Test identifizierten KI-Modelle von OpenAI eine Zero-Day-Schwachstelle in einer verwendeten Software, brachen hierüber aus ihrer internen Testumgebung ins offene Internet aus, und starteten eigenmächtig einen Cyberangriff auf die KI-Plattform Hugging Face.
(Bild: Dall-E / KI-generiert)
OpenAI hat die Verantwortung für einen Cybervorfall bei der KI-Plattform Hugging Face übernommen. Nach Angaben des Unternehmens wurde der Angriff während einer internen Sicherheitsprüfung von mehreren eigenen KI-Modellen ausgeführt. Beteiligt waren demnach GPT-5.6 Sol und ein noch leistungsfähigeres, bislang nicht veröffentlichtes Modell. OpenAI bezeichnet den Vorgang als beispiellosen Cybervorfall und untersucht ihn gemeinsam mit Hugging Face.
Hugging Face hatte den Einbruch wenige Tage zuvor öffentlich gemacht, ohne zunächst einen Verantwortlichen zu nennen. Das Unternehmen hatte unbefugte Zugriffe auf Teile seiner Produktionsinfrastruktur, interne Daten und Zugangsdaten mehrerer Dienste festgestellt. Dabei sei man aufgrund der Muster bereits vom Handel einer agentischen KI ausgegangen. Hinweise auf eine Manipulation öffentlich zugänglicher Modelle, Datensätze oder Spaces gebe es nach bisherigem Stand nicht. Auch veröffentlichte Pakete und Container-Images seien überprüft und als unverändert eingestuft worden.
Interne Security ausgehebelt und ins offene Internet ausgebrochen
Ausgangspunkt war eine interne Evaluation zur Messung fortgeschrittener Cyberfähigkeiten. Die Modelle sollten komplexe Angriffspfade verfolgen und Aufgaben des Benchmarks ExploitGym lösen. Um ihre maximalen Fähigkeiten zu ermitteln, hatte OpenAI nach eigenen Angaben bestimmte Schutzmechanismen bewusst deaktiviert. Dazu gehörten Produktionsklassifikatoren, die Modelle normalerweise an risikoreichen Cyberaktivitäten hindern sollen. Zudem arbeiteten die getesteten Systeme mit reduzierten Verweigerungsmechanismen.
Die Evaluation lief laut OpenAI in einer stark isolierten Umgebung. Ein direkter Zugriff auf das offene Internet war nicht vorgesehen. Pakete konnten lediglich über eine intern betriebene Drittanbieter-Software installiert werden, die als Proxy und Zwischenspeicher für Paketregister diente. In diesem Cache-Proxy entdeckten die Modelle jedoch eine zuvor unbekannte Schwachstelle.
Die Modelle nutzten diese Zero-Day-Lücke, um die vorgesehenen Netzwerkbeschränkungen zu umgehen. Anschließend führten sie innerhalb der Forschungsumgebung mehrere Schritte zur Rechteausweitung und seitlichen Bewegung aus. Auf diese Weise erreichten sie schließlich einen Rechnerknoten mit offenem Internetzugang. Die Schwachstelle im Proxy wurde nach Angaben von OpenAI inzwischen dem betroffenen Anbieter gemeldet.
Nach dem erfolgreichen Ausbruch kamen die Modelle zu dem Schluss, dass Hugging Face möglicherweise Modelle, Datensätze oder Lösungen für ExploitGym bereitstellte. Ihr Verhalten blieb dabei offenbar eng auf das Ziel ausgerichtet, die Benchmark-Aufgaben zu lösen. OpenAI zufolge suchten sie gezielt nach vertraulichen Informationen, mit denen sie Ergebnisse direkt aus der Produktionsumgebung von Hugging Face abrufen und die Evaluation umgehen konnten.
Verkettete Schwachstellen in der Datenpipeline
Für den Zugriff auf die Hugging-Face-Infrastruktur kombinierten die Systeme mehrere Angriffswege. Dazu gehörten laut OpenAI gestohlene Zugangsdaten, weitere bislang unbekannte Schwachstellen und ein Pfad zur entfernten Codeausführung. Hugging Face berichtete ergänzend von einem manipulierten Datensatz, der zwei Ausführungspfade seiner Datenverarbeitung missbrauchte.
Konkret nutzte der Angreifer demnach einen Datensatz-Loader, der entfernten Code ausführen konnte, sowie eine Template-Injection innerhalb einer Datensatzkonfiguration. Dadurch ließ sich eigener Programmcode in einem Arbeitsprozess starten. Von dort gelangte das System auf beteiligte Rechnerknoten, las Cloud- und Cluster-Zugangsdaten aus und bewegte sich in weitere interne Cluster.
Nach Darstellung von Hugging Face führte das autonome Agentensystem mehrere Tausend Einzelaktionen aus. Dafür nutzte es einen Verbund kurzlebiger Sandbox-Instanzen. Auch die Command-and-Control-Infrastruktur, über die einzelne Angriffsschritte koordiniert wurden, soll sich selbstständig verlagert und auf öffentlich verfügbare Dienste gestützt haben. Damit entsprach der Vorfall einem Szenario, das Sicherheitsfachleute als agentischen Angriff bezeichnen: Ein KI-System plant, testet und verändert seine Vorgehensweise über längere Angriffsketten weitgehend autonom.
Die ungewöhnlichen Aktivitäten wurden nach Angaben beider Unternehmen auf mehreren Ebenen erkannt. OpenAIs Sicherheitsteam bemerkte Anomalien innerhalb der eigenen Forschungsumgebung. Hugging Face identifizierte und stoppte die Zugriffe in seiner Infrastruktur und begann mit der forensischen Rekonstruktion. Dabei kamen nach Unternehmensangaben auch eigene Open-Source-KI-Modelle zur Analyse zum Einsatz. Ob Daten von Kunden oder Partnern betroffen waren, wird weiterhin untersucht.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel Communications Group GmbH & Co. KG, Max-Planckstr. 7-9, 97082 Würzburg einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von redaktionellen Newslettern nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung, Abschnitt Redaktionelle Newsletter.
Systeme neu aufgesetzt, Kontrollen verschärft
Hugging Face schloss die Schwachstellen in der Datensatzverarbeitung, entfernte die Angreifer aus den internen Netzen und setzte kompromittierte Rechnerknoten neu auf. Betroffene Zugangsdaten und Tokens wurden zurückgezogen oder ausgetauscht. Zusätzlich führte das Unternehmen strengere Clusterkontrollen ein und verschärfte seine Erkennungs- und Alarmmechanismen. Nutzern wird empfohlen, eigene Tokens zu rotieren und die jüngsten Kontoaktivitäten zu überprüfen.
OpenAI kündigte ebenfalls strengere technische und organisatorische Kontrollen an. Dazu zählen härtere Konfigurationsvorgaben für Forschungsinfrastrukturen, zusätzliche Überwachung während interner Evaluationen und stärkere Schutzmechanismen für Tests mit weitreichend handlungsfähigen Modellen. Der Vorfall zeigt, dass leistungsfähige KI-Systeme neue Angriffspfade auch ohne Zugriff auf Quellcode finden und mehrere Schwachstellen über unterschiedliche Infrastrukturen hinweg verketten können. Damit wächst zugleich der Druck, Sicherheitsmaßnahmen und Eindämmungssysteme mindestens im gleichen Tempo wie die Cyberfähigkeiten der Modelle weiterzuentwickeln.(sg)