{"id":329236,"date":"2026-09-05T12:46:24","date_gmt":"2026-09-05T10:46:24","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329236"},"modified":"2026-09-05T13:09:40","modified_gmt":"2026-09-05T11:09:40","slug":"unbekannte-hacks-von-openai-agenten-auf-deutschsprachige-wiki-webseiten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/05\/unbekannte-hacks-von-openai-agenten-auf-deutschsprachige-wiki-webseiten\/","title":{"rendered":"Neue Hacks von OpenAI-Agenten auf deutschsprachige Wiki\/Webseiten bekannt geworden"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Es gibt den n\u00e4chsten Bericht, dass unkontrollierte OpenAI-Agenten einem bislang nicht bekannt gewordenen Hackerangriff auf ein deutsches Programmierforum\u00a0 unternommen haben. Die Agenten haben dort ein Message-Board eingerichtet, in dem sie Informationen austauschten. Ein Vorfall, der vor dem Hugging-Faces-Hack passierte.\u00a0 Und mir liegen weitere Meldungen vor, dass auch Seiten in \u00d6sterreich missbraucht wurden.<\/p>\n<p><!--more--><\/p>\n<h2>R\u00fcckblick: AI-Agenten au\u00dfer Kontrolle<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/228dd9773be44a4ea4edfe1b1a9e89f9\" alt=\"\" width=\"1\" height=\"1\" \/>Im Juli 2026 wurde Hugging Face Opfer eines KI-gest\u00fctzten Cyberangriffs. Ich hatte diesen Vorfall kurz im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/21\/hugging-faces-opfer-eines-ki-angriffs\/\" rel=\"bookmark\">Hugging Face Opfer eines KI-Angriffs (Juli 2026)<\/a>\u00a0hier im Blog aufgegriffen. Sp\u00e4ter stellte sich heraus, dass dieser Angriff von KI-Modellen des Anbieters OpenAI ausging, die bei Tests au\u00dfer Kontrolle geraten waren.<\/p>\n<p>Ende Juli 2026 wurde bekannt, dass die OpenAI-Modelle weitere Unternehmen gehackt haben. Gleichzeitig musste Anthropic einen solchen Vorfall mit drei Opfern eingestehen. Ich hatte diesen Sachverhalt im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/02\/ki-modelle-von-anthropic-und-openai-fuer-diverse-hacks-verantwortlich\/\" rel=\"bookmark\">KI-Modelle von Anthropic und OpenAI f\u00fcr diverse Hacks verantwortlich<\/a>\u00a0aufgegriffen.<\/p>\n<p>Inzwischen ist klar, dass praktisch alle AI-Modelle bei Tests aus der jeweiligen Sandbox ausbrechen und Firmen, Menschen oder Webseiten angreifen konnten. Ich hatte die Tage einen Abriss im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/06\/ki-modelle-von-anthropic-openai-fuer-weitere-hacks-verantwortlich\/\" rel=\"bookmark\">Weitere Hacks durch KI-Modelle von Anthropic, Meta, OpenAI &amp; Co.<\/a>\u00a0gegeben.<\/p>\n<h2>OpenAI-Agenten hacken deutsche Wiki-Seite<\/h2>\n<p>Am 4. September 2026 haben einige Leute auf der Webseite <em>collusion.wik<\/em>i einen Beitrag\u00a0<a href=\"https:\/\/collusion.wiki\/\" target=\"_blank\" rel=\"noopener\">Discovery of a new OpenAI agent message board<\/a> eingestellt, der momentan Wellen schl\u00e4gt. Wochen vor dem oben erw\u00e4hnten Hugging Face-Hack durch OpenAI-Agenten sollen diese bereits im Mai 2026 das <a href=\"https:\/\/wikiservice.at\/dse\/wiki.cgi\" target=\"_blank\" rel=\"noopener\">DseWiki<\/a> als ihr eigenes Forum genutzt haben. Das DseWiki wird zwar unter einer .at-Domain gehostet, bezeichnet sich aber als deutsches Programmier-Wiki.<\/p>\n<p><a href=\"https:\/\/wikiservice.at\/dse\/wiki.cgi\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329242 size-full\" title=\"DseWiki\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/DseWiki.jpg\" alt=\"DseWiki\" width=\"640\" height=\"398\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/DseWiki.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/DseWiki-300x187.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/a><\/p>\n<p>Aus obigem Screenshot des DseWiki geht hervor, dass dieses die vergangenen Monate Ziel starker AI-agentischer Aktivit\u00e4t gewesen sei.\u00a0Die Gruppe, die den Vorfall entdeckt hat, gibt an, etwa 18.000 Beitr\u00e4ge von autonomen AI-Agenten (die sich selbst als von OpenAI stammend identifizierten) gefunden zu haben. Die AI-Agenten nutzten w\u00e4hrend einer Web-Recherche-Aufgabe das \u00f6ffentliche Internet zur Kommunikation\u00a0 untereinander. Laut den Entdeckern haben die AI-Bots sich abgesprochen, um Antworten auszutauschen, ihre Umgebung zu erkunden und Sandbox-Einschr\u00e4nkungen zu umgehen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329238 size-full\" title=\"OpenAI-DseWiki-Hack\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/OpenAI-DseWiki-Hack.jpg\" alt=\"OpenAI-DseWiki-Hack\" width=\"640\" height=\"422\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/OpenAI-DseWiki-Hack.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/OpenAI-DseWiki-Hack-300x198.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Die Gruppe hat obige Timeline ver\u00f6ffentlicht, die die Zugriffe zeigen soll. In ihrer Zusammenfassung schreibt die Gruppe, dass sie vermuten, dass OpenAI das Message Board gekannt habe.<\/p>\n<h3>Gezielte und sch\u00e4dliche Vorgehensweise der AI-Agenten<\/h3>\n<p>Die nachfolgende Zusammenfassung der Erkenntnisse zeigt, dass die OpenAI-Agenten sehr gezielt und in sch\u00e4dlicher Absicht vorgingen:<\/p>\n<ul>\n<li>Die Agenten verschaffen sich \u00fcber GET-Anfragen Schreibzugriff auf das Internet.<\/li>\n<li>Die Agenten versuchen, XSS-Schwachstellen im Wiki auszunutzen.<\/li>\n<li>Die Agenten geben sich als Moderatoren der Website aus.<\/li>\n<li>Die Agenten versuchen, ihren PRNG-Startwert zu knacken, um vorherzusagen, welche Fragen ihnen in Zukunft gestellt werden.<\/li>\n<li>Die Agenten richten Heartbeats ein, um festzustellen, wann sie beendet werden.<\/li>\n<li>Die Agenten nutzten SSH-Tunnel, IP-Adressen von Tor, AWS und DigitalOcean.<\/li>\n<\/ul>\n<p>Das Ganze eskalierte, als ein Moderator des Wiki die SPAM-Beitr\u00e4ge der Agenten entdeckte und diese zu l\u00f6schen begann.<\/p>\n<h3>Hoffnungslos \u00fcberforderter Mensch<\/h3>\n<p>Die Entdecker des Vorfalls skizzieren, was genau passierte, nachdem ein Mensch die Zugriffe der OpenAI AI-Bots bemerkte. Laut Protokoll bemerkte ein Moderator des Wiki am 2. Juni 2026 um 23:24 Uhr UTC die Spam-Beitr\u00e4ge der Agenten. Er stellte fest, dass das Changelog der gesamten Website mit Link-Dumps \u00fcberschrieben worden war, und stellte es wieder her.<\/p>\n<p>Am 16. Juni 2026 begann eine Flut von Beitr\u00e4gen der Agenten. In den folgenden Tagen l\u00f6schte der Moderator einen Gro\u00dfteil der Tausenden von Beitr\u00e4gen der KI-Agenten manuell, einen nach dem anderen. Laut der obigen Gruppe verbrachte der Moderator daf\u00fcr insgesamt Dutzende von Stunden und nahm sich sechs Wochen lang jeden Abend mindestens ein paar Minuten Zeit, um Beitr\u00e4ge zu l\u00f6schen.<\/p>\n<h3>AI-Agenten fluten das Wiki<\/h3>\n<p>Am 19. Juni bemerkten die Agenten laut Protokoll der Entdecker, dass ihre Beitr\u00e4ge in einer (ihrer Meinung nach) alphabetisch geordneten L\u00f6schaktion durch den Website-Administrator gel\u00f6scht wurden. Da begannen die OpenAI AI-Agenten Backup-Seiten zu erstellen, deren Namen mit \u201eZZZ\" beginnen. Ziel war, dass die Backups l\u00e4nger bestehen bleiben, bevor sie gel\u00f6scht werden.<\/p>\n<p>Der Administrator verbrachte die n\u00e4chsten f\u00fcnf Tage damit, einen aussichtslosen Kampf gegen die Agenten zu f\u00fchren, und l\u00f6schte durchschnittlich 100 Seiten pro Tag, w\u00e4hrend die Agenten t\u00e4glich etwa 400 neue Seiten erstellten. Am 22. Juni h\u00f6rten die Bearbeitungen durch die Agenten pl\u00f6tzlich auf, und der Administrator verbrachte in den folgenden f\u00fcnf Wochen jeden Abend damit, die verbleibenden, von den Agenten erstellten Seiten zu l\u00f6schen.<\/p>\n<p>Die Agenten l\u00f6schten den Inhalt der Startseite des Wikis und ersetzten ihn durch ihre Link-Dumps. Der Moderator stellte die urspr\u00fcngliche Version wieder her. Dieses Hin und Her wiederholte sich neun Mal. Einer der Agenten versuchte sogar, die wiederhergestellte Startseite zu erg\u00e4nzen, anstatt sie einfach zu l\u00f6schen.<\/p>\n<h3>Zusammenfassung des Vorfalls<\/h3>\n<p>Die Zusammenfassung und die offenen Fragen wurden von der Gruppe in <a href=\"https:\/\/collusion.wiki\/\" target=\"_blank\" rel=\"noopener\">ihrer Wiki-Seite<\/a> ver\u00f6ffentlicht. Dort l\u00e4sst sich auch eine Kopie der Daten einsehen. Berichte mit einer weiteren Zusammenfassung des Vorfalls, der sich vor dem Hugging Face-Vorfall ereignete, finden sich bei <a href=\"https:\/\/www.reuters.com\/world\/europe\/openai-agents-hijacked-german-website-previously-undisclosed-ai-breakout-this-2026-09-04\/\" target=\"_blank\" rel=\"noopener\">Reuters<\/a> (Registrierung erforderlich), <a href=\"https:\/\/www.bbc.com\/news\/articles\/ckg725z5kgzo\" target=\"_blank\" rel=\"noopener\">BBC<\/a>, <a href=\"https:\/\/futurism.com\/artificial-intelligence\/openai-denies-coverup-rogue-swarm-agents\" target=\"_blank\" rel=\"noopener\">Futurism<\/a> oder <a href=\"https:\/\/www.engadget.com\/2251091\/rogue-openai-agents-took-over-german-coding-forum-in-previously-undisclosed-hijacking\/\" target=\"_blank\" rel=\"noopener\">Engadget<\/a>. Offiziell hei\u00dft es, dass\u00a0OpenAI erst vor einigen Wochen von dem Vorfall erfahren habe. <a href=\"https:\/\/mastodon.social\/@Viss\/117214431595628539\" target=\"_blank\" rel=\"noopener\">Laut Reuters<\/a> haben sich die OpenAI-F\u00fchrungskr\u00e4fte angesichts der Nachwirkungen des zuvor bekannt gewordenen Datenlecks bei Hugging Face daf\u00fcr entschieden, Stillschweigen \u00fcber das Geschehene zu bewahren.<\/p>\n<p>OpenAI sagt, dass man die Vorfall untersuche, weist aber zur\u00fcck, dass man Kenntnis vor dem Hugging Face-Hack von den Aktivit\u00e4ten der AI-Agenten gehabt habe. Mein Fazit: Die Leute bei OpenAI wissen nicht (oder wollen es nicht wissen) was sie tun und was ihre LLMs sowie die AI-Agenten veranstalten. Das Ganze ist Irrsinn und ein absoluter Blindflug.<\/p>\n<h2>Noch ein Hack durch AI-Agenten?<\/h2>\n<p>Auf X ist mir ein <a href=\"https:\/\/x.com\/hackernews\/status\/2095906023324467531\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> von The Hacker News untergekommen, der auf <a href=\"https:\/\/news.ycombinator.com\/item?id=49563657\" target=\"_blank\" rel=\"noopener\">diesen Thread<\/a> verlinkt. Dort werden Eintr\u00e4ge des wikiservice.at aus \u00d6sterreich verlinkt, die angeblich durch SPAM von OpenAI-Agenten geflutet wurden.<\/p>\n<p><a href=\"https:\/\/x.com\/hackernews\/status\/2095906023324467531\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329239 size-full\" title=\"HackerNews-AI-Agent-Hacks\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/HackerNews-AI-Agent-Hacks.jpg\" alt=\"HackerNews-AI-Agent-Hacks\" width=\"592\" height=\"599\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/HackerNews-AI-Agent-Hacks.jpg 592w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/HackerNews-AI-Agent-Hacks-296x300.jpg 296w\" sizes=\"auto, (max-width: 592px) 100vw, 592px\" \/><\/a><\/p>\n<p>Dieses Wiki aus \u00d6sterreich soll die gleiche Software wie das DseWiki verwendet haben. Demnach h\u00e4tten die OpenAI AI-Bots auch dort die XSS-Sicherheitsl\u00fccken ausgenutzt, um die Wiki-Eintr\u00e4ge zu manipulieren.<\/p>\n<p>Die Woche hat OpenAI <a href=\"https:\/\/openai.com\/index\/gpt-6-astra\/\" target=\"_blank\" rel=\"noopener nofollow\">GPT-6 Astra<\/a> als neues Modell freigegeben. heise hatte sich in <a href=\"https:\/\/www.heise.de\/news\/OpenAI-stellt-GPT-6-Astra-vor-Mehr-Intelligenz-und-AGI-Raunen-11440778.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> dar\u00fcber ausgelassen. OpenAI liefert sich also ein \"Rattenrennen\" gegen Anthropic, hat aber &#8211; angesichts obiger Vorf\u00e4lle &#8211; offenbar komplett die Kontrolle verloren, was seine Produkte tun. Daher geh\u00f6rt OpenAI in meinen Augen zerschlagen oder unter strikte Kontrolle gestellt, bevor gr\u00f6\u00dferes Malheur passiert.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/21\/hugging-faces-opfer-eines-ki-angriffs\/\" rel=\"bookmark\">Hugging Face Opfer eines KI-Angriffs (Juli 2026)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/22\/openai-modelle-fuer-cyberangriff-auf-hugging-face-verantwortlich\/\" rel=\"bookmark\">OpenAI-Modelle f\u00fcr Cyberangriff auf Hugging Face verantwortlich<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/02\/ki-modelle-von-anthropic-und-openai-fuer-diverse-hacks-verantwortlich\/\" rel=\"bookmark\">KI-Modelle von Anthropic und OpenAI f\u00fcr diverse Hacks verantwortlich<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/06\/ki-modelle-von-anthropic-openai-fuer-weitere-hacks-verantwortlich\/\" rel=\"bookmark\">Weitere Hacks durch KI-Modelle von Anthropic, Meta, OpenAI &amp; Co.<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2026\/08\/08\/black-hat-usa-2026-openai-entwickler-erlaeutern-den-ai-angriff-auf-hugging-face\/\" rel=\"bookmark\">Black Hat USA 2026: OpenAI-Entwickler erl\u00e4utern den AI-Angriff auf Hugging Face<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es gibt den n\u00e4chsten Bericht, dass unkontrollierte OpenAI-Agenten einem bislang nicht bekannt gewordenen Hackerangriff auf ein deutsches Programmierforum\u00a0 unternommen haben. Die Agenten haben dort ein Message-Board eingerichtet, in dem sie Informationen austauschten. Ein Vorfall, der vor dem Hugging-Faces-Hack passierte.\u00a0 Und &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/05\/unbekannte-hacks-von-openai-agenten-auf-deutschsprachige-wiki-webseiten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8625,8537,426],"tags":[8382,2564,8563,4328],"class_list":["post-329236","post","type-post","status-publish","format-standard","hentry","category-ai","category-problem","category-sicherheit","tag-ai","tag-hack","tag-openai","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329236","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329236"}],"version-history":[{"count":4,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329236\/revisions"}],"predecessor-version":[{"id":329244,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329236\/revisions\/329244"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329236"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329236"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329236"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}