// HEISE ONLINE — INTELLIGENZA ARTIFICIALE
Fehlkonfiguration im Test: Gemini greift auf drei echte Firmen zu
Eine Fehlkonfiguration gab Gemini in einem Cybertest Internetzugang. Die KI griff auf Systeme dreier Firmen zu und brach laut Google jeweils ab.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Googles KI-Modell Gemini hat im Mai 2026 während eines Sicherheitstests des Anbieters Irregular auf geschützte Dienste und Websites dreier realer Unternehmen zugegriffen. Eigentlich sollte die KI in einer abgeschotteten Umgebung Informationen aus den Systemen einer fiktiven Firma beschaffen – doch wegen einer fehlerhaften Konfiguration stand ihr das Internet offen. Google bestätigte die Vorfälle, nachdem das Wall Street Journal am Freitag, dem 18. September, darüber berichtet hatte.
Die Namen der betroffenen Unternehmen wurden nicht öffentlich genannt. Nach Angaben von Google entstanden keine Schäden.
Konkret handelte es sich um eine sogenannte Capture-the-Flag-Übung auf der Infrastruktur von Irregular. Bei solchen Tests geht es darum, Schwachstellen aufzuspüren und zuvor platzierte Informationen – die „Flags“ – aus einem kontrollierten Zielsystem zu extrahieren. Gemini hatte den Auftrag, Daten aus der Software einer fiktiven Firma abzurufen. Das Testsystem erlaubte dem Modell dabei jedoch unbeabsichtigt den Zugriff auf reale Internetdienste.
In einem Fall trug die fiktive Firma denselben Namen wie ein tatsächlich existierendes Unternehmen. Gemini probierte Passwörter durch, bis es Zugang zu einem geschützten Dienst der realen Firma erhielt. Bei den beiden anderen Fällen stieß das Modell bei Websuchen auf Zugangsdaten in öffentlich zugänglichen Repositorys – und nutzte sie, um auf weitere geschützte Systeme zuzugreifen.
Die bislang veröffentlichten Angaben deuten nicht darauf hin, dass Gemini eine technische Grenze der Testumgebung durch eine neuartige Schwachstelle überwunden hätte. Der Internetzugang stand dem Modell schlicht aufgrund eines Konfigurationsfehlers zur Verfügung. Auch die anschließenden Zugriffe beruhten auf vergleichsweise simplen Methoden: Passwörter erraten und offengelegte Zugangsdaten verwenden.
Google betont, Gemini habe die Aktivitäten jeweils beendet, sobald es erkannt habe, dass die Systeme zu realen Unternehmen gehörten. Der Konzern habe die drei betroffenen Unternehmen informiert und gemeinsam mit Irregular Änderungen an den Testverfahren vorgenommen, erklärte Heather Adkins, Googles Vice President of Security Engineering. Welche Daten das Modell während der Zugriffe einsehen konnte und wie lange es mit den fremden Systemen verbunden war, geht aus den öffentlich zugänglichen Berichten nicht hervor.
Irregular informierte Google und andere betroffene KI-Anbieter nach eigenen Angaben Ende Juli über die Probleme. Sämtliche bekannten Fehler aufseiten des Testunternehmens seien bereits vor mehreren Wochen behoben worden. Google veröffentlichte zunächst keine Informationen über die Zugriffe – mit der Begründung, Gemini habe keine Schäden verursacht und nach dem Erkennen der realen Ziele selbstständig gestoppt. Das Verhalten sei deshalb keine Fehlanpassung des Modells gewesen.
Die Entscheidung gegen eine frühere öffentliche Mitteilung stößt auf Kritik. Jack Cable, CEO des KI-Sicherheitsunternehmens Corridor, hält es laut Wall Street Journal für unzureichend, den Umgang mit dem Vorfall an den Gepflogenheiten klassischer Schwachstellenmeldungen auszurichten. Vorfälle, bei denen KI-Modelle außerhalb der vorgesehenen Grenzen reale Systeme angreifen, seien ein davon zu unterscheidendes Problem.