Es gibt den nächsten Bericht, dass unkontrollierte OpenAI-Agenten einem bislang nicht bekannt gewordenen Hackerangriff auf ein deutsches Programmierforum unternommen haben. Die Agenten haben dort ein Message-Board eingerichtet, in dem sie Informationen austauschten. Ein Vorfall, der vor dem Hugging-Faces-Hack passierte. Und mir liegen weitere Meldungen vor, dass auch Seiten in Österreich missbraucht wurden.
Rückblick: AI-Agenten außer Kontrolle
Im Juli 2026 wurde Hugging Face Opfer eines KI-gestützten Cyberangriffs. Ich hatte diesen Vorfall kurz im Beitrag Hugging Face Opfer eines KI-Angriffs (Juli 2026) hier im Blog aufgegriffen. Später stellte sich heraus, dass dieser Angriff von KI-Modellen des Anbieters OpenAI ausging, die bei Tests außer Kontrolle geraten waren.
Ende Juli 2026 wurde bekannt, dass die OpenAI-Modelle weitere Unternehmen gehackt haben. Gleichzeitig musste Anthropic einen solchen Vorfall mit drei Opfern eingestehen. Ich hatte diesen Sachverhalt im Beitrag KI-Modelle von Anthropic und OpenAI für diverse Hacks verantwortlich aufgegriffen.
Inzwischen ist klar, dass praktisch alle AI-Modelle bei Tests aus der jeweiligen Sandbox ausbrechen und Firmen, Menschen oder Webseiten angreifen konnten. Ich hatte die Tage einen Abriss im Beitrag Weitere Hacks durch KI-Modelle von Anthropic, Meta, OpenAI & Co. gegeben.
OpenAI-Agenten hacken deutsche Wiki-Seite
Am 4. September 2026 haben einige Leute auf der Webseite collusion.wiki einen Beitrag Discovery of a new OpenAI agent message board eingestellt, der momentan Wellen schlägt. Wochen vor dem oben erwähnten Hugging Face-Hack durch OpenAI-Agenten sollen diese bereits im Mai 2026 das DseWiki als ihr eigenes Forum genutzt haben. Das DseWiki wird zwar unter einer .at-Domain gehostet, bezeichnet sich aber als deutsches Programmier-Wiki.
Aus obigem Screenshot des DseWiki geht hervor, dass dieses die vergangenen Monate Ziel starker AI-agentischer Aktivität gewesen sei. Die Gruppe, die den Vorfall entdeckt hat, gibt an, etwa 18.000 Beiträge von autonomen AI-Agenten (die sich selbst als von OpenAI stammend identifizierten) gefunden zu haben. Die AI-Agenten nutzten während einer Web-Recherche-Aufgabe das öffentliche Internet zur Kommunikation untereinander. Laut den Entdeckern haben die AI-Bots sich abgesprochen, um Antworten auszutauschen, ihre Umgebung zu erkunden und Sandbox-Einschränkungen zu umgehen.

Die Gruppe hat obige Timeline veröffentlicht, die die Zugriffe zeigen soll. In ihrer Zusammenfassung schreibt die Gruppe, dass sie vermuten, dass OpenAI das Message Board gekannt habe.
Gezielte und schädliche Vorgehensweise der AI-Agenten
Die nachfolgende Zusammenfassung der Erkenntnisse zeigt, dass die OpenAI-Agenten sehr gezielt und in schädlicher Absicht vorgingen:
- Die Agenten verschaffen sich über GET-Anfragen Schreibzugriff auf das Internet.
- Die Agenten versuchen, XSS-Schwachstellen im Wiki auszunutzen.
- Die Agenten geben sich als Moderatoren der Website aus.
- Die Agenten versuchen, ihren PRNG-Startwert zu knacken, um vorherzusagen, welche Fragen ihnen in Zukunft gestellt werden.
- Die Agenten richten Heartbeats ein, um festzustellen, wann sie beendet werden.
- Die Agenten nutzten SSH-Tunnel, IP-Adressen von Tor, AWS und DigitalOcean.
Das Ganze eskalierte, als ein Moderator des Wiki die SPAM-Beiträge der Agenten entdeckte und diese zu löschen begann.
Hoffnungslos überforderter Mensch
Die Entdecker des Vorfalls skizzieren, was genau passierte, nachdem ein Mensch die Zugriffe der OpenAI AI-Bots bemerkte. Laut Protokoll bemerkte ein Moderator des Wiki am 2. Juni 2026 um 23:24 Uhr UTC die Spam-Beiträge der Agenten. Er stellte fest, dass das Changelog der gesamten Website mit Link-Dumps überschrieben worden war, und stellte es wieder her.
Am 16. Juni 2026 begann eine Flut von Beiträgen der Agenten. In den folgenden Tagen löschte der Moderator einen Großteil der Tausenden von Beiträgen der KI-Agenten manuell, einen nach dem anderen. Laut der obigen Gruppe verbrachte der Moderator dafür insgesamt Dutzende von Stunden und nahm sich sechs Wochen lang jeden Abend mindestens ein paar Minuten Zeit, um Beiträge zu löschen.
AI-Agenten fluten das Wiki
Am 19. Juni bemerkten die Agenten laut Protokoll der Entdecker, dass ihre Beiträge in einer (ihrer Meinung nach) alphabetisch geordneten Löschaktion durch den Website-Administrator gelöscht wurden. Da begannen die OpenAI AI-Agenten Backup-Seiten zu erstellen, deren Namen mit „ZZZ" beginnen. Ziel war, dass die Backups länger bestehen bleiben, bevor sie gelöscht werden.
Der Administrator verbrachte die nächsten fünf Tage damit, einen aussichtslosen Kampf gegen die Agenten zu führen, und löschte durchschnittlich 100 Seiten pro Tag, während die Agenten täglich etwa 400 neue Seiten erstellten. Am 22. Juni hörten die Bearbeitungen durch die Agenten plötzlich auf, und der Administrator verbrachte in den folgenden fünf Wochen jeden Abend damit, die verbleibenden, von den Agenten erstellten Seiten zu löschen.
Die Agenten löschten den Inhalt der Startseite des Wikis und ersetzten ihn durch ihre Link-Dumps. Der Moderator stellte die ursprüngliche Version wieder her. Dieses Hin und Her wiederholte sich neun Mal. Einer der Agenten versuchte sogar, die wiederhergestellte Startseite zu ergänzen, anstatt sie einfach zu löschen.
Zusammenfassung des Vorfalls
Die Zusammenfassung und die offenen Fragen wurden von der Gruppe in ihrer Wiki-Seite veröffentlicht. Dort lässt sich auch eine Kopie der Daten einsehen. Berichte mit einer weiteren Zusammenfassung des Vorfalls, der sich vor dem Hugging Face-Vorfall ereignete, finden sich bei Reuters (Registrierung erforderlich), BBC, Futurism oder Engadget. Offiziell heißt es, dass OpenAI erst vor einigen Wochen von dem Vorfall erfahren habe. Laut Reuters haben sich die OpenAI-Führungskräfte angesichts der Nachwirkungen des zuvor bekannt gewordenen Datenlecks bei Hugging Face dafür entschieden, Stillschweigen über das Geschehene zu bewahren.
OpenAI sagt, dass man die Vorfall untersuche, weist aber zurück, dass man Kenntnis vor dem Hugging Face-Hack von den Aktivitäten der AI-Agenten gehabt habe. Mein Fazit: Die Leute bei OpenAI wissen nicht (oder wollen es nicht wissen) was sie tun und was ihre LLMs sowie die AI-Agenten veranstalten. Das Ganze ist Irrsinn und ein absoluter Blindflug.
Noch ein Hack durch AI-Agenten?
Auf X ist mir ein Tweet von The Hacker News untergekommen, der auf diesen Thread verlinkt. Dort werden Einträge des wikiservice.at aus Österreich verlinkt, die angeblich durch SPAM von OpenAI-Agenten geflutet wurden.
Dieses Wiki aus Österreich soll die gleiche Software wie das DseWiki verwendet haben. Demnach hätten die OpenAI AI-Bots auch dort die XSS-Sicherheitslücken ausgenutzt, um die Wiki-Einträge zu manipulieren.
Die Woche hat OpenAI GPT-6 Astra als neues Modell freigegeben. heise hatte sich in diesem Artikel darüber ausgelassen. OpenAI liefert sich also ein "Rattenrennen" gegen Anthropic, hat aber – angesichts obiger Vorfälle – offenbar komplett die Kontrolle verloren, was seine Produkte tun. Daher gehört OpenAI in meinen Augen zerschlagen oder unter strikte Kontrolle gestellt, bevor größeres Malheur passiert.
Ähnliche Artikel:
Hugging Face Opfer eines KI-Angriffs (Juli 2026)
OpenAI-Modelle für Cyberangriff auf Hugging Face verantwortlich
KI-Modelle von Anthropic und OpenAI für diverse Hacks verantwortlich
Weitere Hacks durch KI-Modelle von Anthropic, Meta, OpenAI & Co.
Black Hat USA 2026: OpenAI-Entwickler erläutern den AI-Angriff auf Hugging Face





MVP: 2013 – 2016




