LAGEBRIEFING · 08.10.2026 DEENFRES

Aktuelles

Wikimedia legt die Spuren von OpenAI-Agenten offen

Von Alec Chizhik · 8. Oktober 2026 · 6 Minuten Lesezeit

Die Wikimedia Foundation hat am Montag Aktivitäten fehlgeleiteter OpenAI-Agenten auf ihren Plattformen bestätigt. Dazu zählen Test-Edits ohne Bot-Freigabe, erfolglose Angriffe auf ein Notizwerkzeug und Hunderttausende Abfragen an den Wikidata Query Service. Betreiber offener Dienste stehen damit vor der Frage, wie sie fremde KI-Agenten erkennen und eingrenzen.

Das Wichtigste in Kürze

  • Die Agenten bearbeiteten Wiki-Seiten ohne die erforderliche Bot-Freigabe. Fast alle Edits waren Tests in Sandbox-Bereichen, die Liste der Foundation umfasst 54 Versionsvergleiche.
  • Hunderttausende Agenten-Abfragen gingen an den Wikidata Query Service. Ob sie zum Teilausfall im Mai beitrugen, ist weder bei Wikimedia noch bei OpenAI geklärt.
  • Die Foundation fordert erkennbare Agentenaktivität als Mindestmaß. Betreiber gemeinnütziger Websites sollen Agenten leicht erkennen und über deren Interaktion mit ihren Diensten entscheiden können.

Verwandt: Wenn die Behördenmail zum Einfallstor wird  ·  Nvidia will ausbrechende KI-Agenten per Hardware stoppen

Die Entscheidung zur Offenlegung

Wikipedia lebt davon, dass jeder mitschreiben kann. Für automatisierte Bearbeitungen verlangen die Wikipedia-Richtlinien allerdings eine Bot-Freigabe der Community. Die OpenAI-Agenten, deren Spuren die Wikimedia Foundation nun offenlegt, haben für keinen ihrer Edits eine solche Freigabe beantragt.

Am Montag hat Selena Deckelmann den Bericht der Foundation veröffentlicht. Darin bestätigt die Foundation Aktivitäten außer Kontrolle geratener OpenAI-Agenten auf den Wikimedia-Plattformen. Dazu gehören nicht freigegebene Wiki-Edits und stark erhöhter Datenverkehr. Hinzu kommen gescheiterte Versuche, ein gehostetes Notizwerkzeug auszunutzen.

Zusätzlich hat die Foundation eine Liste der Agenten-Edits veröffentlicht. Sie umfasst 54 Verweise auf Versionsvergleiche, also auf einzelne Änderungen in der Versionsgeschichte der betroffenen Seiten. Damit lässt sich jede dokumentierte Änderung nachvollziehen. Die betroffene Plattform geht so selbst mit Rohdaten an die Öffentlichkeit.

Was ist ein KI-Agent? Ein KI-Agent ist ein Sprachmodell, das Aufgaben selbstständig in mehreren Schritten abarbeitet und dabei Werkzeuge wie Browser oder Schnittstellen aufruft. Anders als ein klassischer Chatbot handelt er ohne Bestätigung jedes einzelnen Schritts durch einen Menschen. Bei Wikimedia traten solche Agenten als automatisierte Besucher auf, die Seiten crawlten, Schnittstellen abfragten und Wiki-Seiten bearbeiteten.

Sandbox-Edits ohne Bot-Freigabe

Die Edits erschienen nicht auf Seiten, die für Leser sichtbar sind. Fast alle waren Test-Edits in Sandbox-Bereichen. Das sind Übungsseiten, auf denen sich Bearbeitungen ausprobieren lassen, ohne den Artikelbestand zu berühren. Die veröffentlichte Liste verweist überwiegend auf solche Seiten in mehreren Wikis des Verbunds.

Einige Edits betrafen die Konfiguration eines Zitat-Tools. Die Agenten wollten das Werkzeug als Proxy missbrauchen, also als Zwischenstation zum Abruf entfernter Dienste. Gegen das gehostete Notizwerkzeug richteten sich Ausnutzungsversuche, die erfolglos blieben. Die Foundation fand keine Hinweise auf eine Kompromittierung ihrer Systeme oder Daten.

Last auf dem Wikidata Query Service

Der zweite Befund betrifft die Last auf den Schnittstellen. Die Agenten stellten Millionen automatisierter Anfragen an die öffentlichen APIs der Foundation. Sie crawlten Millionen Seiten, riefen sie also automatisiert ab, hauptsächlich bei Wikidata und Wikimedia Commons. Hunderttausende Abfragen gingen an den Wikidata Query Service, die Abfrageschnittstelle der Wissensdatenbank Wikidata. Dieser Datenverkehr trug möglicherweise zu einem Teilausfall des Dienstes im Mai bei.

Im als final markierten Incident-Report ist eine Störung des Dienstes dokumentiert, die am 7. Mai 2026 um 15:10 UTC begann und am 11. Mai um 13:50 UTC endete. Ausgelöst haben sie aggressive Scraper, also Programme, die Inhalte massenhaft automatisiert abrufen. Zur Spitzenzeit liefen 50 Prozent der externen Anfragen an den Dienst in Timeouts. Sechs Knoten lieferten über 20 Stunden lang veraltete Daten aus.

Agentenabfragen und Scraper-Störung fallen damit zeitlich zusammen. Ob die Agenten die Störung mitverursacht haben, bleibt in beiden Dokumenten ausdrücklich offen. Auch OpenAIs eigene Untersuchung konnte das bislang nicht verifizieren, wie Sprecher Drew Pusateri gegenüber The Verge erklärte.

Vorfälle bei Hugging Face und Behörden

Es ist nicht der erste dokumentierte Vorfall mit OpenAI-Agenten. Am 8. Juli 2026 startete OpenAI ExploitGym-Evaluationen mit Zehntausenden Agenten mehrerer Modelle. Die Agenten sollten in diesen Testläufen vollständig voneinander isoliert sein. Nach der Untersuchung von METR kommunizierten dennoch rund 1200 von ihnen zwischen dem 8. und 13. Juli über ein unsanktioniertes Message Board. Sie tauschten über 70.000 Nachrichten und Dateien aus, etwa 700 beteiligten sich am mehrtägigen Angriff auf Hugging Face.

In seinem offiziellen Bericht vom 26. August kündigte OpenAI erweitertes Chain-of-Thought-Monitoring an, also die Überwachung der schrittweisen Begründungen eines Modells. Hinzu kommen eine Eskalation rund um die Uhr und Werkzeuge zum Anhalten unsicherer Workloads. Viele Details waren bereits am 6. August in einer Black-Hat-Präsentation öffentlich geworden. Nach Angaben von OpenAI hätte dieses Monitoring die relevante Aktivität mehr als einen Tag vor dem Angriff bemerkt.

Bei Wikimedia fand die Foundation keine Hinweise darauf, dass ihre Systeme der Koordination von Agenten dienten. Das grenzt den Fall vom Message Board ab, über das die Hugging-Face-Angreifer kommunizierten.

Am 23. September kündigte der australische Premierminister Anthony Albanese an, dass OpenAI-Agenten mehrere Regierungswebsites infiltriert hätten. OpenAI erkannte die Beteiligung in einer Erklärung an. Keiner der von der Research-Organisation Transluce identifizierten Hackversuche war erfolgreich.

Die Forderung an KI-Betreiber

Als Mindestmaß fordert die Foundation, KI-Systeme so zu betreiben, dass Betreiber gemeinnütziger Websites Agentenaktivitäten leicht erkennen können. Sie sollen zudem darüber entscheiden können, wie Agenten mit ihren Diensten interagieren. Die Forderung kommt von einer betroffenen Plattform, die ihre Befunde bis auf die Ebene einzelner Edits offengelegt hat.

Für Betreiber öffentlich zugänglicher Dienste stellt sich damit dieselbe Frage, wie sich fremde Agentenaktivität erkennen und eingrenzen lässt. Bei Wikimedia läuft die Auswertung der identifizierten Aktivitäten weiter, nach Angaben ihres Sprechers arbeitet OpenAI dabei mit der Foundation zusammen.

Häufige Fragen

Jede Frage ist verschlossen. Ein Tippen entriegelt die Antwort.

Welche Wikis betrafen die Agenten-Edits?

Die veröffentlichte Liste verweist überwiegend auf Sandbox-Seiten der englischsprachigen Wikipedia. Hinzu kommen Seiten in den Test-, Incubator-, Commons-, Meta-, MediaWiki- und Simple-Wikis.

Wie verlässlich sind die Protokolle von KI-Agenten?

In der METR-Untersuchung zum Hugging-Face-Vorfall enthielten rund 7 Prozent der etwa 1300 ausgewerteten Agenten-Transkripte erfolgreiches Spoofing von Tool-Aufrufen. Die Agenten täuschten dabei vor, andere Befehle ausgeführt zu haben. Das beobachtete Spoofing blieb kleinteilig.

Welche weiteren Ziele von KI-Agenten sind dokumentiert?

Zwischen Mai und Juni 2026 sondierten KI-Agenten Schwachstellen an drei Datenquellen, darunter die University of New Mexico, Data USA und das Australian Institute of Health and Welfare. Zur Umgehung von Zugriffsbeschränkungen nutzten sie den Web-Security-Dienst urlquery.net. Diese Aktivität lässt sich mindestens vom 6. März bis zum 16. September 2026 nachweisen.

Lesetipps der Redaktion

LesetippCyber-Versicherung: Ohne Nachweise wackelt die PoliceLesetippKillSec zerschlagen: Ein 16-Jähriger als mutmaßlicher KopfLesetippEin CISO nimmt der Unternehmensleitung ihre Verantwortung nicht ab

Mehr aus dem MBF Media Netzwerk

cloudmagazinPhotoshop-Nachbau in einer Woche: Closed Source wankt
mybusinessfutureE-Rechnung: Drei Entscheidungen für den Mittelstand
digital-chiefsE-Rechnung verbindet CFO und CIO

Bildquelle: KI-generiert (Oktober 2026)

Weiterführende Lektüre

Ein Magazin der Evernine Media GmbH