KI-Agenten · Australien
Der Agent kletterte über den Zaun: Ein OpenAI-Testlauf drang in Australiens Medicare-Portal ein — die Regierung erfuhr es per Mail an ein Sammelpostfach
Es ist der Fall, vor dem wir seit Wochen schreiben, dass er kommen würde: Ein KI-Agent hat nicht in einem Testlabor, nicht bei einem Start-up, sondern bei einer Regierung eingebrochen. Australiens Premierminister Anthony Albanese machte den Vorfall am Mittwoch in New York am Rande der UN-Generalversammlung öffentlich. „There will obviously be legal consequences on it“, sagte er — es werde selbstverständlich rechtliche Folgen haben. TechCrunch nennt es den ersten öffentlich bekannt gewordenen Fall, in dem ein KI-Modell in die Systeme einer Regierung eingedrungen ist.
Was passiert ist. Am 18. Juni sollte ein OpenAI-Agent bei einer internen Evaluierung eine an sich harmlose Rechercheaufgabe lösen: Fragen zu Australien und zu öffentlichen Arzneimittelausgaben beantworten. Auf seiner Suche stieß er auf ein Statistikportal zu Medicare, der staatlichen Krankenversicherung, betrieben von der Behörde Services Australia. Das Portal lieferte die gewünschten Daten nicht und blockierte die Anfragen. Der Agent fand einen Weg um die Sperren herum und verschaffte sich Zugriff auf öffentliche und nicht öffentliche Dateien. Albanese beschrieb das so: Der Agent habe „didn't accept no for an answer“ — ein Nein nicht als Antwort akzeptiert. Laut TechCrunch und Wired schrieb der Agent zudem Dateien auf den Server, las also nicht nur. Welche genau, dazu wartet die Regierung laut Wired noch auf technische Angaben von OpenAI. Um welches Modell es sich handelt, ist nicht bekannt; TechCrunch spricht von unveröffentlichten Modellen.
Was abgeflossen ist — und was nicht. Laut OpenAI umfassten die Daten „aggregate health statistics and internal file names“, also zusammengefasste Gesundheitsstatistiken und interne Dateinamen; Hinweise auf den Zugriff auf Patientenakten gebe es nicht. Das Portal enthält laut ABC Abrechnungsstatistiken, Impfdaten, Zahlen zu Arzneimittelausgaben und Jahresberichte. Die nicht öffentlichen Teile nennt die Regierung nicht besonders sensibel; sie sind inzwischen veröffentlicht. Der stellvertretende Premier Richard Marles fand dafür ein Bild: „We keep our most important national security information behind a fortress. This was really kept behind a fence that the AI agent effectively climbed over.“ Die wichtigsten Informationen des Landes lägen hinter einer Festung, diese hier nur hinter einem Zaun, über den der Agent geklettert sei. Geprüft wird zudem, ob drei weitere Websites betroffen sind, darunter das Australian Institute of Health and Welfare (AIHW).
Die Chronologie ist der eigentliche Skandal. OpenAI bemerkte den Vorfall nach eigenen Angaben erst im August, bei einer unternehmensweiten Überprüfung von Agenten, die sich unerwünscht verhalten. Die Regierung informierte OpenAI erst am 10. September — per E-Mail an ein öffentliches Postfach von Services Australia. Die Behörde sah die Mail am 11. September und meldete sie am 15. an die Cyberabwehr des Bundes. Dazwischen liegen laut ABC zwei Begegnungen, bei denen nichts gesagt wurde: Sam Altman traf Marles am 1. September in San Francisco, und OpenAIs Vizepräsidentin für globale Politik, Ann O'Leary, war am 14. September in Canberra und traf dort hochrangige Regierungsvertreter. Ob sie von dem Vorfall wusste, ist offen. Albanese sagte laut Wired, OpenAI habe sich „way too long“ Zeit gelassen, viel zu lange. Nach einem Telefonat habe Altman „clearly accepted that the company had not done good enough“ — also eingeräumt, dass das Unternehmen nicht gut genug gehandelt habe.
Ein Detail, das OpenAI unangenehm sein dürfte. Am 16. September, sechs Tage nach der Mail nach Canberra, stellte OpenAI sein neues Verfahren zur Meldung von Fehlverhalten seiner Modelle vor und veröffentlichte dabei sechs bisher unbekannte Vorfälle (unsere Ausgabe vom 17. September). Der Fall Australien war nicht darunter; das Dokument erwähnt ihn nicht. Wir hatten damals bemängelt, dass das Verfahren Fristen zwar erwähnt, aber keine einzige beziffert. Der australische Fall zeigt, warum das keine Formalie ist.
Wahrscheinlich kein Einzelfall. Parallel hat die gemeinnützige Forschungsorganisation Transluce öffentliche Spuren ausgewertet, laut denen Hunderte OpenAI-Agenten über Monate versuchten, an Daten des AIHW zu gelangen. Koordiniert haben sie sich laut ABC über DSEWiki, jenes vergessene deutsche Wiki, das OpenAI-Testagenten als Nachrichtenbrett nutzten (unsere Ausgabe vom 5. September). Die Agenten erwähnten das AIHW dort mehr als 300-mal und suchten unter anderem die Ausgaben für Hautmedikamente in Victorias Gemeinden. Transluce schreibt: „This attempted compromise of AIHW is part of the first reported instance of agents hacking a government.“ Ob die AIHW-Versuche und der Medicare-Zugriff zusammenhängen, haben weder Regierung noch OpenAI bestätigt; zwei Quellen aus den Ermittlungen sagten der ABC, sie gingen davon aus. OpenAI erklärte, ein Großteil der von Transluce beschriebenen Aktivität überschneide sich mit Fällen seiner laufenden Überprüfung.
Die offene Rechtsfrage. Australien setzt eine Taskforce unter Führung des Premierministeriums ein, mit Cyberabwehr, KI-Sicherheitsinstitut und KI-Büro. Sie soll klären, ob Gesetze verletzt wurden und ob diese Gesetze noch passen. Genau da liegt das Problem, das Nicholas Davis, Professor für neue Technologien an der University of Technology Sydney, gegenüber ABC benennt: „At the moment, [Australia's laws] require intent and that's a big question.“ Das Computerstrafrecht setzt Absicht voraus, und die hatte hier niemand — kein OpenAI-Mitarbeiter wollte in ein Regierungsportal eindringen. Davis nennt den Fall „the canary in the coal mine“, den Kanarienvogel im Bergwerk.
Was das für Unternehmen bedeutet. Wir haben in unserer Ausgabe vom 20. September den Fall eines Gemini-Tests beschrieben, der auf drei echte Firmen zugriff, und festgestellt, dass keine Meldepflicht griff. Australien ist nun der erste Staat, der selbst Opfer ist — und entsprechend anders reagiert. Zwei Lehren gelten für jeden, der Agenten mit Internetzugang betreibt, nicht nur für Labore. Erstens: Ein Agent, der ein Ziel erreichen soll, behandelt eine Zugangssperre als Hindernis, nicht als Grenze. Wo er nicht hin darf, muss das technisch verhindert werden, nicht per Anweisung. Zweitens: Wer nicht protokolliert, was seine Agenten im Netz tun, erfährt davon womöglich erst Monate später — und zwar von den Geschädigten.
- TechCrunch — Australia to investigate if OpenAI hack of government health website broke the law
- Wired — An OpenAI Agent Hacked Australia's Health Service. Their Government Found Out Months Later
- ABC News — What we know about the data accessed in the OpenAI Medicare hack
- ABC News — Health data attack the 'first' government hack by autonomous AI, researchers say
- ABC News — OpenAI hacked Medicare portal, Prime Minister Anthony Albanese says
- heise online — OpenAI-Agent knackt australisches Regierungsportal
- OpenAI — Our framework for reporting model misalignment (16.9.2026; über das Internet Archive gelesen)