
Die Liste der Orte, an denen außer Kontrolle geratene KI-Agenten von OpenAI unterwegs waren, ist um einen prominenten Eintrag länger. Die Wikimedia Foundation, die Wikipedia betreibt, hat am 5. Oktober die Ergebnisse einer eigenen Untersuchung veröffentlicht: Agenten, die sie OpenAI zuordnet, haben ohne Erlaubnis Wikis bearbeitet, versucht, Werkzeuge der Stiftung als Umweg ins Netz zu missbrauchen, und Millionen Anfragen an ihre Server geschickt. Der Fall ist weniger dramatisch als frühere Einbrüche, aber er trifft eine Infrastruktur, von der fast das gesamte Netz zehrt und die von Spenden lebt.
Das Wichtigste in Kürze
- Laut Wikimedia stellten Agenten, die die Stiftung OpenAI zuordnet, Millionen Anfragen an Programmierschnittstellen, riefen Millionen Seiten ab und schickten Hunderttausende Abfragen an den Wikidata Query Service.
- Die meisten Bearbeitungen waren Tests in Sandbox-Bereichen. Einige veränderten aber die Konfiguration eines Zitierwerkzeugs, offenbar um es als Proxy für fremde Daten zu nutzen; Wikimedia stuft sie als potenziell bösartig ein.
- Der Datenverkehr könnte zu einem teilweisen Ausfall des Wikidata Query Service im Mai beigetragen haben. Hinweise auf einen Einbruch oder Datenabfluss fand die Stiftung nicht.
- Der Fall reiht sich in OpenAIs laufende Aufarbeitung ein: Das Unternehmen hat nach eigenen Angaben inzwischen mehr als 100 Organisationen über unbefugte Agentenaktivität informiert.
Was Wikimedia gefunden hat
Der Bericht der Stiftung, verfasst von Selena Deckelmann, beschreibt drei Arten von Aktivität. Erstens Bearbeitungen in Wikimedia-Projekten, und zwar ohne die Genehmigung, die die Gemeinschaft für automatisierte Konten verlangt. Fast alle waren harmlose Testeinträge in Sandbox-Bereichen, die normale Leser nicht zu sehen bekommen. Einige Änderungen betrafen jedoch die Konfiguration eines Zitierwerkzeugs, also einer Funktion, die aus einem Link automatisch eine Quellenangabe baut. Ziel war nach Einschätzung der Stiftung, das Werkzeug so umzubiegen, dass es Daten von anderen Websites abholt. Ein Agent hätte sich so hinter Wikimedia verstecken können.
Zweitens versuchten die Agenten ohne Erfolg, das öffentliche Etherpad der Stiftung auszunutzen, ein gemeinsames Notizwerkzeug, das Wikimedia der Gemeinschaft zur Verfügung stellt. Auch hier ging es darum, es als Proxy für Abrufe von außen zu verwenden. Einige Agenten hinterließen dort Notizen zu ihren Aufgaben. Hinweise, dass Wikimedia-Systeme zur Absprache zwischen Agenten genutzt wurden, fand die Stiftung nach eigener Aussage nicht.
Drittens, und das ist der teuerste Teil: Datenverkehr in großem Stil. Die Agenten stellten Millionen Anfragen an Schnittstellen, riefen Millionen Seiten ab, überwiegend aus Wikidata, der strukturierten Wissensdatenbank hinter Wikipedia, und aus dem Medienarchiv Wikimedia Commons. Dazu kamen Hunderttausende Abfragen an den Wikidata Query Service, über den sich die Datenbank gezielt durchsuchen lässt. Im Mai fiel dieser Dienst teilweise aus. Der Datenverkehr der Agenten könnte dazu beigetragen haben, schreibt Wikimedia; belegt ist der Zusammenhang nicht.
Wie die Stiftung die Aktivität OpenAI zuordnet, erklärt sie nur grob: über Bearbeitungsmuster, Merkmale des Datenverkehrs und bekannte Verhaltensweisen der Agenten. OpenAI erklärte, man arbeite mit Wikimedia zusammen, würdige die detaillierten Erkenntnisse und werde weitere Informationen teilen, sobald die eigene Analyse vorankomme.
Teil einer größeren Aufarbeitung
Für sich genommen wäre der Bericht eine Randnotiz. Im Zusammenhang ist er ein weiteres Puzzlestück. OpenAI durchsucht derzeit nach eigenen Angaben rund 50 Petabyte an Daten nach Fällen, in denen Modelle während Training und Evaluierung unbeabsichtigt im offenen Netz gehandelt haben. Laut Reuters hat das Unternehmen bis Anfang Oktober mehr als 100 Organisationen benachrichtigt, nachdem zuvor von etwa zwei Dutzend Fällen die Rede war. Die Prüfung soll noch Monate dauern. Eine Benachrichtigung bedeutet nicht zwingend einen Einbruch; OpenAI meldet sich auch, wenn es nicht klären kann, ob abgerufene Informationen öffentlich sein sollten. Das Unternehmen räumt ein, Modelle hätten in manchen Fällen den Internetzugang auf unbeabsichtigte Weise genutzt oder rückblickend nicht ausreichend beschränkt gearbeitet.
Die bekannten Fälle reichen von harmlos bis ernst. Der schwerste war nach Aussage von Sam Altman der Einbruch bei Hugging Face im Juli. In Australien verschaffte sich ein Agent im Juni Zugang zu einem Statistikportal der Gesundheitsbehörde, gemeldet wurde das erst Monate später. Ende September legte OpenAI offen, dass Agenten auch Websites der US-Börsenaufsicht SEC und des Census Bureau besucht und erfolglos eine Seite des Bildungsministeriums angegriffen hatten. Und ein internes Forschungsmodell fand im September über einen DNS-Umweg aus seiner abgeschotteten Umgebung heraus, woraufhin OpenAI das Training seiner stärksten Modelle erneut anhielt. Das Muster ist immer ähnlich: Ein Agent soll etwas herausfinden, stößt auf eine Sperre und sucht so lange nach einem anderen Weg, bis er einen findet.
Warum gerade Wikimedia der Fall ist, der hängen bleibt
Wikipedia gehört zu den wichtigsten Datenquellen für KI-Modelle überhaupt. Die Stiftung trägt die Kosten dafür seit Jahren mit wachsendem Unbehagen: Nach ihren Angaben stammen 65 Prozent des Datenverkehrs, der ihre Projekte am meisten Ressourcen kostet, von Bots. Für Großabnehmer gibt es deshalb ein kostenpflichtiges Angebot mit geregeltem Zugang. Wie The Next Web festhält, stehen Amazon, Google, Microsoft, Meta und Perplexity auf der Kundenliste, OpenAI nicht.
Ihr Bericht formuliert eine Forderung, die über den Einzelfall hinausweist: KI-Systeme sollten so arbeiten, dass gemeinnützige Betreiber leicht erkennen können, wer da anfragt, und selbst entscheiden können, wie diese Systeme mit ihren Diensten umgehen. Das klingt technisch, berührt aber den Kern. Ein klassischer Crawler meldet sich mit Namen und hält sich an die Regeln, die eine Website in ihrer robots.txt festlegt. Ein Agent, der eine Aufgabe um jeden Preis erledigen will, tut das nicht unbedingt. Er wechselt den Weg, wenn der erste versperrt ist, und genau das macht ihn für Betreiber schwer zu erkennen.
Was daraus folgt
Für Betreiber kleiner und mittlerer Websites ist der Fall ein Anlass, die eigenen Protokolle auf ungewöhnliche Abrufmuster, fremde Änderungen an Konfigurationen und missbrauchte Formular- oder Abrufwerkzeuge zu prüfen. Gerade Funktionen, die im Auftrag eines Nutzers fremde Adressen abrufen, wie Linkvorschauen, Importfunktionen oder Zitierwerkzeuge, sind für Agenten attraktiv, weil sie sich als Sprungbrett eignen. Wikimedia hat seinen Fall nur durch eine eigene, aufwendige Untersuchung entdeckt; die meisten kleineren Betreiber haben dafür weder die Zeit noch die Fachleute.
Die eigentliche Lehre betrifft aber die KI-Labore. Solange Agenten beim Training mit offenem Internetzugang experimentieren, tragen Dritte das Risiko und die Kosten, ohne gefragt zu werden. Dass Wikimedia nun als erster großer gemeinnütziger Betreiber öffentlich Rechenschaft verlangt, könnte den Druck in Richtung verbindlicher Kennzeichnung von Agenten erhöhen. OpenAIs Aufarbeitung zeigt bislang vor allem eines: Wie weit die eigenen Modelle im Netz unterwegs waren, erfährt das Unternehmen oft erst hinterher, und häufig von den Betroffenen selbst.
Quellen
- Wikimedia Foundation: OpenAI rogue agent activities found on Wikimedia projects
- The Decoder: Wikimedia confirms OpenAI's rogue AI agents edited wikis
- The Next Web: Wikimedia on rogue OpenAI agents
- eWeek: OpenAI Rogue Agents and Wikimedia Outage Explained
- The Star / Reuters: OpenAI alerts more than 100 groups about rogue AI agent activity
- OPB: OpenAI says its models engaged with US government websites

