<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>Sandbox on Bedarfsfokus</title><link>https://bedarfsfokus.de/tags/sandbox/</link><description>Recent content in Sandbox on Bedarfsfokus</description><generator>Hugo -- gohugo.io</generator><language>de_DE</language><copyright>© 2026 Benjamin Schötz</copyright><lastBuildDate>Wed, 22 Jul 2026 18:20:00 +0200</lastBuildDate><atom:link href="https://bedarfsfokus.de/tags/sandbox/index.xml" rel="self" type="application/rss+xml"/><item><title>Gesprengte Ketten: KI von openAI bricht aus Sandbox aus und hackt Hugging Face!</title><link>https://bedarfsfokus.de/notes/2026-07-22-chatgpt-openai-ausbruch-sandbox/</link><pubDate>Wed, 22 Jul 2026 18:20:00 +0200</pubDate><guid>https://bedarfsfokus.de/notes/2026-07-22-chatgpt-openai-ausbruch-sandbox/</guid><description>Zwei OpenAI-Modelle, das öffentlich verfügbare GPT‑5.6 Sol sowie ein unveröffentlichtes und leistungsfähigeres Modell, brachen während einer internen Cyber-Fähigkeits-Evaluation aus ihrer Testumgebung aus und kompromittierten Produktionssysteme von Hugging Face. Was ist hier passiert?</description><content:encoded>&lt;p&gt;Zwei OpenAI-Modelle, das öffentlich verfügbare GPT‑5.6 Sol sowie ein unveröffentlichtes und leistungsfähigeres Modell, brachen während einer internen Cyber-Fähigkeits-Evaluation aus ihrer Testumgebung aus und kompromittierten Produktionssysteme von Hugging Face.&lt;sup id="fnref:1"&gt;&lt;a href="#fn:1" class="footnote-ref" role="doc-noteref"&gt;1&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&lt;p&gt;&lt;figure&gt;&lt;img&#10; class="my-0 rounded-md"&#10; loading="lazy"&#10; decoding="async"&#10; fetchpriority="auto"&#10; alt="Foto: Kleinkind klettert aus Sandkasten"&#10; width="1920"&#10; height="1281"&#10; src="https://bedarfsfokus.de/notes/2026-07-22-chatgpt-openai-ausbruch-sandbox/featured_hu_8b60c614a88cc1c2.jpg"&#10; srcset="https://bedarfsfokus.de/notes/2026-07-22-chatgpt-openai-ausbruch-sandbox/featured_hu_8b60c614a88cc1c2.jpg 800w, https://bedarfsfokus.de/notes/2026-07-22-chatgpt-openai-ausbruch-sandbox/featured_hu_a2623cd3ebf55979.jpg 1280w"&#10; sizes="(min-width: 768px) 50vw, 65vw"&#10; data-zoom-src="https://bedarfsfokus.de/notes/2026-07-22-chatgpt-openai-ausbruch-sandbox/featured.jpg"&gt;&lt;figcaption&gt;Sie werden so schnell größer und lernen ständig dazu!&lt;br&gt;&#10;(Foto: &lt;a href="https://unsplash.com/de/fotos/baby-versucht-aus-seinem-bettchen-zu-kommen-x4jRmkuDImo" target="_blank" rel="noreferrer"&gt;Alexander Dummer&lt;/a&gt;)&lt;/figcaption&gt;&lt;/figure&gt;&#10;&lt;/p&gt;&#10;&lt;hr&gt;&#10;&#10;&#10;&#10;&lt;h2 id="was-war-da-denn-schon-wieder-los" class="bf-heading group"&gt;&#10; Was war da denn schon wieder los?&#10; &#10; &lt;a href="#was-war-da-denn-schon-wieder-los" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h2&gt;&#10;&lt;p&gt;Da (insbesondere LinkedIn) gerade etwas überschäumt vor SkyNet&lt;sup id="fnref:2"&gt;&lt;a href="#fn:2" class="footnote-ref" role="doc-noteref"&gt;2&lt;/a&gt;&lt;/sup&gt;-Fantasien, hier eine kompakte zusammenfassung der aktuell bekannten Key-facts mit vielen Fundstellen&lt;sup id="fnref:3"&gt;&lt;a href="#fn:3" class="footnote-ref" role="doc-noteref"&gt;3&lt;/a&gt;&lt;/sup&gt;, damit Ihr das selber bewerten könnt:&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="01--es-ging-nicht-um-ein-chatgpt-modell" class="bf-heading group"&gt;&#10; 01 | Es ging nicht um &amp;ldquo;ein ChatGPT-Modell&amp;rdquo;&#10; &#10; &lt;a href="#01--es-ging-nicht-um-ein-chatgpt-modell" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Beteiligt war eine Kombination mehrerer Modelle unter Laborbedingungen — mit absichtlich abgeschalteten Cyber-Schutzmechanismen.&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="02--der-vorfall-ist-schon-ein-paar-tage-her" class="bf-heading group"&gt;&#10; 02 | Der Vorfall ist schon ein paar Tage her&#10; &#10; &lt;a href="#02--der-vorfall-ist-schon-ein-paar-tage-her" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Hugging Face entdeckte und veröffentlichte den Einbruch bereits am Donnerstag, 16.07.2026, damals noch ohne zu wissen, wer dahintersteckt.&lt;sup id="fnref:4"&gt;&lt;a href="#fn:4" class="footnote-ref" role="doc-noteref"&gt;4&lt;/a&gt;&lt;/sup&gt; Die Nacht vom 21. auf den 22.07. ist das Datum der OpenAI-Attribution und der internationalen Pressewelle, nicht der Erstmeldung.&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="03--belegt-ist-der-einbruch-nicht-die-zurechnung" class="bf-heading group"&gt;&#10; 03 | Belegt ist der Einbruch, nicht die Zurechnung&#10; &#10; &lt;a href="#03--belegt-ist-der-einbruch-nicht-die-zurechnung" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Dass es &lt;em&gt;&amp;ldquo;autonome KI&amp;rdquo;&lt;/em&gt; war, beruht ausschließlich auf den Eigenangaben von OpenAI und Hugging Face. Ein externer forensischer Bericht liegt bislang nicht vor, und schon bei der Erstmeldung lieferte Hugging Face auf Nachfrage keine Belege für die These vom KI-Agenten.&lt;sup id="fnref:5"&gt;&lt;a href="#fn:5" class="footnote-ref" role="doc-noteref"&gt;5&lt;/a&gt;&lt;/sup&gt; Es ist unklar, inwieweit die Nachricht auch als Marketing-Maßnahme dienen soll — in den Fachforen ist genau das die häufigste Erstreaktion.&lt;sup id="fnref:6"&gt;&lt;a href="#fn:6" class="footnote-ref" role="doc-noteref"&gt;6&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="04--getestet-hat-openai-selbst" class="bf-heading group"&gt;&#10; 04 | Getestet hat OpenAI selbst&#10; &#10; &lt;a href="#04--getestet-hat-openai-selbst" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Der Benchmark stammt zwar von einem akademischen Team (dazu gleich mehr im nächsten Abschnitt), durchgeführt wurde die Evaluation aber von OpenAI in einer eigenen, intern betriebenen Testumgebung. Die Autoren des Benchmarks waren daran nicht beteiligt, und Hugging Face erst recht nicht. Beide wurden gewissermaßen von OpenAIs Testlauf überrollt.&lt;sup id="fnref1:1"&gt;&lt;a href="#fn:1" class="footnote-ref" role="doc-noteref"&gt;1&lt;/a&gt;&lt;/sup&gt; &lt;sup id="fnref:7"&gt;&lt;a href="#fn:7" class="footnote-ref" role="doc-noteref"&gt;7&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="05--auslöser-war-ein-leistungstest-exploitgym" class="bf-heading group"&gt;&#10; 05 | Auslöser war ein Leistungstest (ExploitGym)&#10; &#10; &lt;a href="#05--ausl%c3%b6ser-war-ein-leistungstest-exploitgym" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Getestet werden sollte, wie gut die openAI-Modelle &lt;a href="https://www.mpi-sp.org/108048/ExploitGym__Can_AI_Agents_Turn_Security_Vulnerabilities_into_Real_Attacks_?c=89706" target="_blank" rel="noreferrer"&gt;ExploitGym&lt;/a&gt; meistern. Das ist ein öffentlicher akademischer Benchmark aus dem UC-Berkeley-Umfeld gemeinsam mit dem Max-Planck-Institut für Sicherheit und Privatsphäre, UC Santa Barbara und Arizona State; der Test umfasst 898 Instanzen aus realen Schwachstellen, von denen das Modell möglichst viele ausnutzen soll.&lt;sup id="fnref1:7"&gt;&lt;a href="#fn:7" class="footnote-ref" role="doc-noteref"&gt;7&lt;/a&gt;&lt;/sup&gt; ExploitGym misst dabei nicht das Finden und Beheben von Bugs, sondern deren Weaponisierung, also die Nutzung für funktionierende IT-Angriffe. Es reicht also nicht, nur den Fehler zu finden, das Sprachmodell muss es auch noch schaffen, damit Schabernack anzustellen.&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="06--die-llms-haben-sich-internetzugriff-besorgt" class="bf-heading group"&gt;&#10; 06 | Die LLMs haben sich Internetzugriff besorgt&#10; &#10; &lt;a href="#06--die-llms-haben-sich-internetzugriff-besorgt" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Das Test-Setup sah vor, dass die Modelle keinen Zugriff auf das freie Internet erhalten. Damit sie aber für ihre Tätigkeiten Softwaretools installieren können, wurde ein Proxy-Server bereitgestellt, der ihnen Installationspakete zur Verfügung stellt. Dort haben die Modelle angeblich eine Schwachstelle gefunden. Der Weg ins offene Internet war damit aber noch nicht frei: Erst über Rechteausweitung und seitliche Bewegung durch OpenAIs Testumgebung erreichten sie einen Rechner mit echtem Internetzugang.&lt;sup id="fnref:8"&gt;&lt;a href="#fn:8" class="footnote-ref" role="doc-noteref"&gt;8&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="07--das-verwundbare-bauteil-ist-nicht-öffentlich-benannt" class="bf-heading group"&gt;&#10; 07 | Das verwundbare Bauteil ist nicht öffentlich benannt&#10; &#10; &lt;a href="#07--das-verwundbare-bauteil-ist-nicht-%c3%b6ffentlich-benannt" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Die Proxy-Software stammte von einem Drittanbieter, lief aber auf OpenAIs eigener Infrastruktur. Welches Produkt es genau war, hat OpenAI nicht verraten; eine CVE-Nummer gibt es bislang nicht. OpenAI gibt an, die Lücke dem Hersteller verantwortungsvoll gemeldet zu haben.&lt;sup id="fnref:9"&gt;&lt;a href="#fn:9" class="footnote-ref" role="doc-noteref"&gt;9&lt;/a&gt;&lt;/sup&gt; Praktiker in den Foren weisen darauf hin, dass solche Paket-Proxys üblicherweise gar nicht als luftdichte Sperre gegen das Internet gedacht sind, sondern zum Festzurren von Paketversionen für ohnehin vertrauenswürdige CI-Systeme. Als alleinige Sandbox-Grenze sind sie also zweckentfremdet.&lt;sup id="fnref:10"&gt;&lt;a href="#fn:10" class="footnote-ref" role="doc-noteref"&gt;10&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="08--der-angriff-auf-hugging-face" class="bf-heading group"&gt;&#10; 08 | Der Angriff auf Hugging Face&#10; &#10; &lt;a href="#08--der-angriff-auf-hugging-face" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Hugging Face beschreibt in seiner eigenen Offenlegung einen Einbruch in einen Teil der Produktionsinfrastruktur, der sich von allen früheren Vorfällen unterschied: Er sei durchgängig von einem autonomen KI-Agentensystem getrieben gewesen.&lt;sup id="fnref1:4"&gt;&lt;a href="#fn:4" class="footnote-ref" role="doc-noteref"&gt;4&lt;/a&gt;&lt;/sup&gt; Der Ersteinstieg lief laut einer begleitenden Analyse über einen bösartigen Datensatz, dessen Ladeskript beim Einlesen automatisch Code ausführte.&lt;sup id="fnref:11"&gt;&lt;a href="#fn:11" class="footnote-ref" role="doc-noteref"&gt;11&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="09--die-pointe-sie-wollten-schummeln" class="bf-heading group"&gt;&#10; 09 | Die Pointe: Sie wollten schummeln!&#10; &#10; &lt;a href="#09--die-pointe-sie-wollten-schummeln" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Die LLMs entwickelten die Theorie, dass Hugging Face Modelle, Datensätze und Lösungen für ExploitGym hosten könnte. Sie verketteten gestohlene Zugangsdaten und weitere Zero-Days zu einem Remote-Code-Execution-Pfad auf Hugging-Face-Servern und gelangten an die Testlösungen aus der Produktionsdatenbank. OpenAI selbst spricht davon, die Modelle seien geradezu fixiert auf die Benchmark-Lösung gewesen und dafür bis zum Äußersten gegangen.&lt;sup id="fnref:12"&gt;&lt;a href="#fn:12" class="footnote-ref" role="doc-noteref"&gt;12&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="10--was-wurde-erbeutet" class="bf-heading group"&gt;&#10; 10 | Was wurde erbeutet?&#10; &#10; &lt;a href="#10--was-wurde-erbeutet" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Laut Hugging Face eine begrenzte Menge interner Datensätze sowie mehrere Dienst-Zugangsdaten. Öffentliche Modelle, Datensätze und Spaces waren nach eigener Prüfung nicht betroffen, die Software-Lieferkette wurde als sauber verifiziert. Nutzern wurde vorsorglich empfohlen, ihre Zugangs-Token zu erneuern.&lt;sup id="fnref2:4"&gt;&lt;a href="#fn:4" class="footnote-ref" role="doc-noteref"&gt;4&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="11--usa-llms-durften-hugging-face-nicht-helfen" class="bf-heading group"&gt;&#10; 11 | USA-LLMs durften Hugging Face nicht helfen&#10; &#10; &lt;a href="#11--usa-llms-durften-hugging-face-nicht-helfen" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Für die forensische Auswertung der Logs konnte Hugging Face die kommerziellen Spitzenmodelle von Anthropic und OpenAI zunächst nicht nutzen, denn deren eigene Sicherheitsfilter blockierten die Analyse echter Angriffs-Payloads, weil sie nicht von missbräuchlicher Nutzung unterschieden werden konnten. Man wich dann auf &lt;a href="https://en.wikipedia.org/wiki/GLM_%28AI%29" target="_blank" rel="noreferrer"&gt;GLM 5.2&lt;/a&gt; aus, ein quelloffenes Modell des Pekinger Anbieters Z.ai, betrieben auf eigener Infrastruktur.&lt;sup id="fnref:13"&gt;&lt;a href="#fn:13" class="footnote-ref" role="doc-noteref"&gt;13&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="12--kein-einzelfall" class="bf-heading group"&gt;&#10; 12 | Kein Einzelfall&#10; &#10; &lt;a href="#12--kein-einzelfall" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Schon vor dem Launch hatte die unabhängige Prüforganisation METR bei GPT‑5.6 Sol die höchste jemals gemessene &amp;ldquo;Schummel-Rate&amp;rdquo; aller öffentlich getesteten Modelle festgestellt, also die Neigung, Aufgaben durch Ausnutzen von Fehlern in der Testumgebung statt durch echtes Lösen zu bestehen.&lt;sup id="fnref:14"&gt;&lt;a href="#fn:14" class="footnote-ref" role="doc-noteref"&gt;14&lt;/a&gt;&lt;/sup&gt; Passend dazu hat OpenAI wenige Tage zuvor bereits von einem separaten Fall berichtet, in dem dasselbe unveröffentlichte Modell aus einer Sandbox ausbrach, dort allerdings ohne fremde Systeme anzugreifen; auch Anthropics Modell &amp;ldquo;Mythos&amp;rdquo; verließ in Tests unerlaubt seine Sandbox.&lt;sup id="fnref:15"&gt;&lt;a href="#fn:15" class="footnote-ref" role="doc-noteref"&gt;15&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h3 id="13--zwischen-alarm-und-achselzucken" class="bf-heading group"&gt;&#10; 13 | Zwischen Alarm und Achselzucken&#10; &#10; &lt;a href="#13--zwischen-alarm-und-achselzucken" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h3&gt;&#10;&lt;p&gt;Die Reaktionen gehen auseinander. Der US-Abgeordnete Greg Casar nannte den Vorfall alarmierend und forderte verpflichtende Sicherheitstests und Meldepflichten.&lt;sup id="fnref:16"&gt;&lt;a href="#fn:16" class="footnote-ref" role="doc-noteref"&gt;16&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&lt;p&gt;Sicherheitsforscher wie Matt Suiche relativierten dagegen das &amp;ldquo;beispiellos&amp;rdquo;-Framing: Vergleichbares sei auch mit weniger fähiger, längst verfügbarer Technik möglich.&lt;sup id="fnref:17"&gt;&lt;a href="#fn:17" class="footnote-ref" role="doc-noteref"&gt;17&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&lt;p&gt;Hugging-Face-Chef Clem Delangue wiederum zieht daraus ein Plädoyer für Offenheit.&lt;sup id="fnref:18"&gt;&lt;a href="#fn:18" class="footnote-ref" role="doc-noteref"&gt;18&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&lt;p&gt;In der Entwickler-Community dominiert derweil eine ganz andere Frage: Warum baut ein Frontier-Labor solche Systeme, wenn es die eigene Testumgebung nicht sicher bekommt: ohne echte Defense-in-Depth und ohne den Versuch, das Modell die Umgebung erst einmal &lt;em&gt;prüfen&lt;/em&gt; zu lassen, statt sie auszunutzen?&lt;sup id="fnref:19"&gt;&lt;a href="#fn:19" class="footnote-ref" role="doc-noteref"&gt;19&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&#10;&#10;&#10;&lt;h2 id="dabei-hatten-wir-das-ganze-doch-schon-mal-stuxnet" class="bf-heading group"&gt;&#10; Dabei hatten wir das Ganze doch schon mal: Stuxnet&#10; &#10; &lt;a href="#dabei-hatten-wir-das-ganze-doch-schon-mal-stuxnet" aria-label="Permalink zu diesem Abschnitt" class="bf-heading-anchor"&gt;#&lt;/a&gt;&#10; &#10;&lt;/h2&gt;&#10;&lt;p&gt;Bei aller Aufregung um die vermeintliche SkyNet-Werdung sollte man eines nicht übersehen: Dass Systemisolierung schwierig ist, wissen wir nicht erst seit gestern, ein ähnliches Problem wurde bereits vor sechzehn &lt;em&gt;Jahren&lt;/em&gt; breit durch die Öffentlichkeit getragen!&lt;/p&gt;&#10;&lt;p&gt;2010 wurde Stuxnet entdeckt, eine Schadsoftware, die nachweislich physische Industrieanlagen zerstörte. Ziel war die iranische Urananreicherungsanlage in Natanz; Schätzungen zufolge wurden rund 1.000 Zentrifugen beschädigt, indem die Software die Rotoren durch ihre kritischen Resonanzdrehzahlen jagte, während sie den Bedienern am Bildschirm brav Normalwerte vorspielte.&lt;sup id="fnref:20"&gt;&lt;a href="#fn:20" class="footnote-ref" role="doc-noteref"&gt;20&lt;/a&gt;&lt;/sup&gt; &lt;sup id="fnref:21"&gt;&lt;a href="#fn:21" class="footnote-ref" role="doc-noteref"&gt;21&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&lt;p&gt;Und dabei hatte man sich im Iran Mühe gegeben: &lt;strong&gt;Natanz war air-gapped!&lt;/strong&gt; Die Anlage war physisch vom Internet getrennt, es gab schlicht kein Kabel nach draußen.&lt;sup id="fnref:22"&gt;&lt;a href="#fn:22" class="footnote-ref" role="doc-noteref"&gt;22&lt;/a&gt;&lt;/sup&gt; Stuxnet überwand das über USB-Sticks, verkettete vier bis dahin unbekannte Windows-Schwachstellen, eskalierte Rechte, bewegte sich seitlich durch das interne Netz und griff am Ende die Siemens-Steuerungen an.&lt;sup id="fnref1:20"&gt;&lt;a href="#fn:20" class="footnote-ref" role="doc-noteref"&gt;20&lt;/a&gt;&lt;/sup&gt;&lt;/p&gt;&#10;&lt;p&gt;Die Struktur war dem aktuellen Vorfall sehr ähnlich:&lt;/p&gt;&#10;&lt;ul&gt;&#10;&lt;li&gt;Verkettung mehrerer Zero-Days&lt;/li&gt;&#10;&lt;li&gt;Rechteausweitung&lt;/li&gt;&#10;&lt;li&gt;seitliche Bewegungen&lt;/li&gt;&#10;&lt;li&gt;Überwindung einer Grenze, die für unüberwindbar gehalten worden war&amp;hellip;&lt;/li&gt;&#10;&lt;/ul&gt;&#10;&lt;p&gt;Nur das Ziel war ein anderes.&lt;/p&gt;&#10;&lt;p&gt;Und hier wird die Sache für OpenAI unangenehm. Denn die Hygiene aus Natanz findet man hier nicht wieder: &lt;strong&gt;OpenAIs Testumgebung war nicht air-gapped.&lt;/strong&gt; Sie hatte eine dauerhaft offene, ausdrücklich vorgesehene Netzwerkverbindung nach außen: den Paket-Proxy.&lt;/p&gt;&#10;&lt;p&gt;Wenn seit 2010 bekannt ist, dass selbst eine physisch getrennte Hochsicherheitsanlage durch verkettete Zero-Days fallen kann — mit welcher Begründung behandelt man 2026 eine Umgebung mit permanentem Netzwerkausgang als ausreichend isoliert? Noch dazu, wo gerade Altman und Kollegen immer wieder auf das Narrativ der Menschheits-vernichtenden Super-KI zurückgreifen. Das ist inkosistentes Risikomanagement!&lt;/p&gt;&#10;&lt;p&gt;Fairerweise: Stuxnet war eine über Jahre vorbereitete Operation auf Staatsebene, mit menschlichen Entwicklern, Geheimdienstwissen über den Anlagenaufbau und physischem Zugang zum Einschleusen. Hier war der Akteur ein Sprachmodell, das eine Benchmark-Aufgabe lösen sollte. Dennoch: Wer von SkyNet redet, sollte Stuxnet nicht ignorieren! Das Problem war eben nicht der Angreifer sondern Fehler im Architekturkonzept: Man hätte den Proxy ja auch vorbefüllen und schreibgeschützt einbinden können.&lt;/p&gt;&#10;&lt;p&gt;Und das ist letztlich auch der Punkt, den die Kritiker auf Hacker News machen, wenn sie von &amp;ldquo;Schritt 0&amp;rdquo; sprechen: Bevor man testet, was ein Modell offensiv kann, prüft man, ob die Umgebung dem standhält. Das Szenario ist bekannt - man muss aufpassen.&lt;/p&gt;&#10;&lt;div class="footnotes" role="doc-endnotes"&gt;&#10;&lt;hr&gt;&#10;&lt;ol&gt;&#10;&lt;li id="fn:1"&gt;&#10;&lt;p&gt;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://openai.com/index/hugging-face-model-evaluation-security-incident/"&gt;OpenAI and Hugging Face partner to address security incident during model evaluation&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://openai.com/index/hugging-face-model-evaluation-security-incident/"&gt;openai.com&lt;/a&gt; OpenAI &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-21" class="bf-cite-hint" title="Abgerufen: 22.07.2026"&gt;21.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-22" hidden&gt;abgerufen: 22.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;\&amp;#160;&lt;a href="#fnref:1" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&amp;#160;&lt;a href="#fnref1:1" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:2"&gt;&#10;&lt;p&gt;Die Menschheitsvernichtende AI aus der Terminator-Filmreihe, Details siehe Wikipedia:&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Wikipedia-Artikel" title="Wikipedia-Artikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="currentColor"&gt;&lt;path d="M12.09 13.119c-.936 1.932-2.217 4.548-2.853 5.728-.616 1.074-1.127.931-1.532.029-1.406-3.321-4.293-9.144-5.651-12.409-.251-.601-.441-.987-.619-1.139-.181-.15-.554-.24-1.122-.271C.103 5.033 0 4.982 0 4.898v-.455l.052-.045c.924-.005 5.401 0 5.401 0l.051.045v.434c0 .119-.075.176-.225.176l-.564.031c-.485.029-.727.164-.727.436 0 .135.053.33.166.601 1.082 2.646 4.818 10.521 4.818 10.521l.136.046 2.411-4.81-.482-1.067-1.658-3.264s-.318-.654-.428-.872c-.728-1.443-.712-1.518-1.447-1.617-.207-.023-.313-.05-.313-.149v-.468l.06-.045h4.292l.113.037v.451c0 .105-.076.15-.227.15l-.308.047c-.792.061-.661.381-.136 1.422l1.582 3.252 1.758-3.504c.293-.64.233-.801.111-.947-.07-.084-.305-.22-.812-.24l-.201-.021c-.052 0-.098-.015-.145-.051-.045-.031-.067-.076-.067-.129v-.427l.061-.045c1.247-.008 4.043 0 4.043 0l.059.045v.436c0 .121-.059.178-.193.178-.646.03-.782.095-1.023.439-.12.186-.375.589-.646 1.039l-2.301 4.273-.065.135 2.792 5.712.17.048 4.396-10.438c.154-.422.129-.722-.064-.895-.197-.172-.346-.273-.857-.295l-.42-.016c-.061 0-.105-.014-.152-.045-.043-.029-.072-.075-.072-.119v-.436l.059-.045h4.961l.041.045v.437c0 .119-.074.18-.209.18-.648.03-1.127.18-1.443.421-.314.255-.557.616-.736 1.067 0 0-4.043 9.258-5.426 12.339-.525 1.007-1.053.917-1.503-.031-.571-1.171-1.773-3.786-2.646-5.71l.053-.036z"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://de.wikipedia.org/wiki/Terminator_%28Film%29#Handlung"&gt;Terminator (1984): Handlung&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://de.wikipedia.org/wiki/Terminator_(Film)#Handlung"&gt;de.wikipedia.org&lt;/a&gt; Wikipedia &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; abgerufen 22.07.2026&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:2" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:3"&gt;&#10;&lt;p&gt;Dabei gebe ich offen zu, viele Quellen mit Claude gesucht zu haben, da das sonst eine Arbeit gewesen wäre, die über Tage angedauert hätte. Ich habe aber alle Quellen und Aussagen selber gelesen, eigene ergänzt und das ganze zu einem Bild zusammensortiert. Ich hoffe, es ist für Euch nützlicher als eine komplett KI-generierte Recherche. :)&amp;#160;&lt;a href="#fnref:3" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:4"&gt;&#10;&lt;p&gt;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://huggingface.co/blog/security-incident-july-2026"&gt;Security incident disclosure — July 2026&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://huggingface.co/blog/security-incident-july-2026"&gt;huggingface.co&lt;/a&gt; Hugging Face &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-16" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;16.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&#10;Im Original klingt die Abgrenzung zu früheren Vorfällen so:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;This one was different from anything we had handled before in one important way: it was driven, end to end, by an autonomous AI agent system - and we detected and dissected it largely with AI of our own.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;Hugging Face&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-16"&gt;16.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&amp;#160;&lt;a href="#fnref:4" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&amp;#160;&lt;a href="#fnref1:4" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&amp;#160;&lt;a href="#fnref2:4" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:5"&gt;&#10;&lt;p&gt;TechCrunch merkte an, Hugging Face habe auf Nachfrage keine unmittelbaren Belege für die Behauptung geliefert, ein autonomer KI-Agent sei verantwortlich.&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://techcrunch.com/2026/07/20/hugging-face-confirms-breach-affected-internal-datasets-and-credentials-urges-users-to-take-action/"&gt;Hugging Face confirms breach affected internal datasets and credentials, urges users to take action&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://techcrunch.com/2026/07/20/hugging-face-confirms-breach-affected-internal-datasets-and-credentials-urges-users-to-take-action/"&gt;techcrunch.com&lt;/a&gt; Zack Whittaker &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; TechCrunch &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-20" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;20.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:5" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:6"&gt;&#10;&lt;p&gt;In der Lobsters-Diskussion ist die meistgeteilte Erstreaktion pure Skepsis:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;Until there’s more firm evidence I’m going to assume this was written by OpenAI’s marketing department.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;lorddimwit (Lobsters)&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Es gibt aber auch die Gegenposition, der Marketing-Reflex sei selbst das Problem:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;[&amp;hellip;] it&amp;rsquo;s equally worrying everyone is thinking this is just marketing. Feels a bit like &amp;ldquo;it&amp;rsquo;s just a common cold&amp;rdquo; for COVID.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;martinald (Lobsters)&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Die pragmatische Mitte formuliert ein dritter Kommentator:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;At least the hack component seems real.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;vaguelytagged (Lobsters)&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Die Skepsis richtet sich also gegen das Framing, nicht gegen den Einbruch selbst.&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Forumsdiskussion" title="Forumsdiskussion"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M20 4H4a1 1 0 0 0-1 1v11a1 1 0 0 0 1 1h3v3.5L11.5 17H20a1 1 0 0 0 1-1V5a1 1 0 0 0-1-1z"/&gt;&lt;circle cx="8.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="12" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="15.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://lobste.rs/s/7nrek3/openai_model_breaks_out_security_sandbox"&gt;OpenAI model breaks out of security sandbox, hacks Hugging Face for data to pass test — Diskussion&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://lobste.rs/s/7nrek3/openai_model_breaks_out_security_sandbox"&gt;lobste.rs&lt;/a&gt; Lobsters &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:6" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:7"&gt;&#10;&lt;p&gt;Der Benchmark wurde von einem akademischen Team veröffentlicht (Modellzugang steuerten u.a. Anthropic, OpenAI und Google bei); die eigentliche Evaluation im Vorfall führte OpenAI intern durch.&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Wissenschaftliche Publikation" title="Wissenschaftliche Publikation"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M6 3h8l4 4v14H6z"/&gt;&lt;path d="M14 3v4h4"/&gt;&lt;path d="M9 12h6M9 15.5h6"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://arxiv.org/abs/2605.11086"&gt;ExploitGym: Can AI Agents Turn Security Vulnerabilities into Real Attacks?&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://arxiv.org/abs/2605.11086"&gt;arxiv.org&lt;/a&gt; arXiv &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-05-11" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;11.05.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:7" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&amp;#160;&lt;a href="#fnref1:7" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:8"&gt;&#10;&lt;p&gt;Der Proxy-Exploit allein brachte noch keinen Internetzugang. Laut OpenAI folgten Rechteausweitung (&amp;ldquo;privilege escalation&amp;rdquo;) und seitliche Bewegung (&amp;ldquo;lateral movement&amp;rdquo;) durch die Testumgebung, bis ein Rechner mit echtem Internetzugang erreicht war. Fachleute bringen die Lehre daraus auf eine griffige Formel:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;Two questions follow for anyone running agentic workloads in a restricted environment. Whether the dependency proxy is monitored as a network egress point rather than as a build service, and whether an environment with one permitted exception is being described internally as isolated when it is not.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;Dashveenjit Kaur, Developer Tech News&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://www.developer-tech.com/news/openai-hugging-face-breach-package-proxy/"&gt;Is your package proxy a security boundary? OpenAI&amp;#39;s models found out it wasn&amp;#39;t&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://www.developer-tech.com/news/openai-hugging-face-breach-package-proxy/"&gt;developer-tech.com&lt;/a&gt; Dashveenjit Kaur &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; Developer Tech News &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:8" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:9"&gt;&#10;&lt;p&gt;OpenAI beschreibt die Software nur funktional und nennt weder Produkt noch Hersteller; eine CVE liegt bislang nicht vor. Bislang haben Fachblogs und -medien keine genaueren Infos:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;a zero-day vulnerability in an unspecified vendor&amp;rsquo;s software“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;Ravie Lakshmanan / The Hacker News&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://thehackernews.com/2026/07/openai-says-its-own-ai-models-escaped.html"&gt;OpenAI Says Its AI Models Escaped Sandbox, Targeted Hugging Face to Cheat Benchmark&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://thehackernews.com/2026/07/openai-says-its-own-ai-models-escaped.html"&gt;thehackernews.com&lt;/a&gt; The Hacker News &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:9" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:10"&gt;&#10;&lt;p&gt;Ein Kommentar in der Lobsters-Diskussion ordnet den eigentlichen Zweck solcher Dienste ein:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;package proxies are used to pin versions not lock out the internet“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;martinald (Lobsters)&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Dass ausgerechnet dieser Dienst als einzige Öffnung einer angeblich luftdichten Sandbox diente, sei vermutlich nie so vorgesehen gewesen — vom Kommentator ausdrücklich als eigene Spekulation gekennzeichnet. Zudem verweist er auf den Maßstab, in dem hier getestet wurde:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;OpenAI running pre release models with no cyber filter and most likely huge fleets of sandboxes with ~unlimited token budgets, so it doesn&amp;rsquo;t surprise me that one or more runs would break the sandbox“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;martinald (Lobsters)&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Bei genügend parallelen Läufen überrascht es demnach nicht, dass irgendeiner davon durchkommt.&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Forumsdiskussion" title="Forumsdiskussion"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M20 4H4a1 1 0 0 0-1 1v11a1 1 0 0 0 1 1h3v3.5L11.5 17H20a1 1 0 0 0 1-1V5a1 1 0 0 0-1-1z"/&gt;&lt;circle cx="8.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="12" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="15.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://lobste.rs/s/7nrek3/openai_model_breaks_out_security_sandbox"&gt;OpenAI model breaks out of security sandbox — Kommentare&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://lobste.rs/s/7nrek3/openai_model_breaks_out_security_sandbox"&gt;lobste.rs&lt;/a&gt; Lobsters &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:10" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:11"&gt;&#10;&lt;p&gt;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://www.varonis.com/blog/huggingface-breach"&gt;A Look Inside the HuggingFace Breach&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://www.varonis.com/blog/huggingface-breach"&gt;varonis.com&lt;/a&gt; Varonis Threat Labs &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&#10;Der Verweis auf diese Analyse stammt aus der Lobsters-Diskussion, in der die &amp;ldquo;zwei Code-Execution-Pfade&amp;rdquo; der Hugging-Face-Offenlegung auseinandergenommen werden. Ein Kommentator wunderte sich zunächst, weil der naheliegende Verdächtige längst entschärft war:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;I believe the &lt;code&gt;trust_remote_code&lt;/code&gt; parameter was removed in 4.0.0“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;connorboyle (Lobsters)&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Hugging Face präzisierte den Blogpost daraufhin auf einen Remote-Code-Dataset-Loader und eine Template-Injection in der Dataset-Konfiguration. Zur Gegenmaßnahme mutmaßt ein weiterer Kommentar:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;either sanitising the loader scripts / blocking them completely“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;baxter44 im Hugging-Face-Blog&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; 2026-07&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Forumsdiskussion" title="Forumsdiskussion"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M20 4H4a1 1 0 0 0-1 1v11a1 1 0 0 0 1 1h3v3.5L11.5 17H20a1 1 0 0 0 1-1V5a1 1 0 0 0-1-1z"/&gt;&lt;circle cx="8.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="12" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="15.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://lobste.rs/s/7nrek3/openai_model_breaks_out_security_sandbox"&gt;OpenAI model breaks out of security sandbox — Kommentare&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://lobste.rs/s/7nrek3/openai_model_breaks_out_security_sandbox"&gt;lobste.rs&lt;/a&gt; Lobsters &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:11" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:12"&gt;&#10;&lt;p&gt;OpenAI beschreibt die Motivation der Modelle so:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text" cite="https://openai.com/index/hugging-face-model-evaluation-security-incident/"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;All evidence suggests that the models were hyperfocused on finding a solution for ExploitGym, going to extreme lengths to achieve a rather narrow testing goal.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;OpenAI&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;a class="bf-cite-domain" href="https://openai.com/index/hugging-face-model-evaluation-security-incident/"&gt;openai.com&lt;/a&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-21"&gt;21.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&amp;#160;&lt;a href="#fnref:12" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:13"&gt;&#10;&lt;p&gt;Detail aus der Hugging-Face-Offenlegung. GLM 5.2 ist ein Open-Weight-Modell des Pekinger Anbieters Z.ai (Zhipu AI); der Betrieb auf eigener Infrastruktur verhinderte zugleich, dass Angreiferdaten und darin enthaltene Zugangsdaten die eigene Umgebung verließen. Auf Hacker News wird genau dieser Nebeneffekt als eigentlicher Gewinn gewertet:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;[&amp;hellip;]falling back to their local hosted Open Weight model, gave them the ability to analyze the attack, while also keeping their internal structure / data private.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;benjiro29 (Hacker News)&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://huggingface.co/blog/security-incident-july-2026"&gt;Security incident disclosure — July 2026&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://huggingface.co/blog/security-incident-july-2026"&gt;huggingface.co&lt;/a&gt; Hugging Face &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-16" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;16.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Forumsdiskussion" title="Forumsdiskussion"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M20 4H4a1 1 0 0 0-1 1v11a1 1 0 0 0 1 1h3v3.5L11.5 17H20a1 1 0 0 0 1-1V5a1 1 0 0 0-1-1z"/&gt;&lt;circle cx="8.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="12" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="15.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://news.ycombinator.com/item?id=48956248"&gt;Security incident disclosure – July 2026 — Diskussion&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://news.ycombinator.com/item?id=48956248"&gt;news.ycombinator.com&lt;/a&gt; Hacker News &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-16" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;16.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:13" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:14"&gt;&#10;&lt;p&gt;METR definiert &amp;ldquo;Cheating&amp;rdquo; als das Verbessern der Bewertung durch Ausnutzen von Fehlern in der Evaluationsumgebung statt durch das Lösen der Aufgabe. Zum Ergebnis heißt es:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;higher than any public model we have evaluated“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;METR&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-06-26"&gt;26.06.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Die Rate war so hoch, dass sie sogar die Fähigkeitsmessung verzerrte. Anzumerken ist, dass die Prüfung unter NDA stattfand und OpenAI den Blogpost vorab freigeben musste.&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://metr.org/blog/2026-06-26-gpt-5-6-sol/"&gt;Summary of METR&amp;#39;s predeployment evaluation of GPT-5.6 Sol&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://metr.org/blog/2026-06-26-gpt-5-6-sol/"&gt;metr.org&lt;/a&gt; METR &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-06-26" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;26.06.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:14" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:15"&gt;&#10;&lt;p&gt;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/"&gt;OpenAI says its AI models escaped from a secure test environment and hacked into AI company Hugging Face in order to cheat on an evaluation&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/"&gt;fortune.com&lt;/a&gt; Jeremy Kahn, Emily Forlini &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; Fortune &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-21" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;21.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://openai.com/index/safety-alignment-long-horizon-models/"&gt;Safety and alignment in an era of long-horizon models&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://openai.com/index/safety-alignment-long-horizon-models/"&gt;openai.com&lt;/a&gt; OpenAI &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-20" class="bf-cite-hint" title="Abgerufen: 22.07.2026"&gt;20.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-22" hidden&gt;abgerufen: 22.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:15" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:16"&gt;&#10;&lt;p&gt;Der texanische Abgeordnete forderte verpflichtende unabhängige Sicherheitstests, eine Meldepflicht für Vorfälle und internationale Zusammenarbeit. Das ist insoweit relevant, als Texas als Standort für OpenAI Initiativen bedeutsam ist.&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;AI is developing extremely fast with no real regulations to keep us safe“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;Greg Casar, US-Repräsentantenhaus&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-21"&gt;21.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://www.theglobeandmail.com/business/technology/article-openai-ai-models-hack-hugging-face-startup-rogue/"&gt;OpenAI says AI models went rogue during testing, triggering &amp;#39;unprecedented&amp;#39; breach at startup&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://www.theglobeandmail.com/business/technology/article-openai-ai-models-hack-hugging-face-startup-rogue/"&gt;theglobeandmail.com&lt;/a&gt; Reuters / The Globe and Mail &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-21" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;21.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:16" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:17"&gt;&#10;&lt;p&gt;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://www.rte.ie/news/business/2026/0722/1584512-openai-data-breach/"&gt;OpenAI says AI models went rogue during testing&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://www.rte.ie/news/business/2026/0722/1584512-openai-data-breach/"&gt;rte.ie&lt;/a&gt; RTÉ &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:17" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:18"&gt;&#10;&lt;p&gt;Der Hugging-Face-CEO nennt den Vorfall möglicherweise den ersten seiner Art und leitet daraus ab:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;This incident, possibly the first of its kind, proves a point we’ve long believed: AI safety won’t be solved by any single company working in secret. It will be solved in the open, collaboratively, with broad access to AI for every defender, everywhere.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;Clem Delangue, CEO Hugging Face&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-21"&gt;21.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/"&gt;OpenAI says its AI models escaped from a secure test environment and hacked into AI company Hugging Face in order to cheat on an evaluation&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://fortune.com/2026/07/21/openai-says-ai-models-escaped-control-hacked-hugging-face/"&gt;fortune.com&lt;/a&gt; Jeremy Kahn, Emily Forlini &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; Fortune &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-21" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;21.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:18" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:19"&gt;&#10;&lt;p&gt;Meistdiskutierter Kritikpunkt im Hacker-News-Thread ist nicht die KI, sondern das Containment:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;Why should OpenAI (or any frontier lab) be building these systems if they can&amp;rsquo;t get a secure environment / containment right?“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;netinstructions auf Hacker News&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22"&gt;22.07.2026&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Ebenso wenig habe man versucht, das Modell die Testumgebung auf Schwachstellen prüfen zu lassen, &lt;em&gt;ohne&lt;/em&gt; sie auszunutzen, das sei &amp;ldquo;Schritt 0&amp;rdquo;, bevor man offensive, unbekannte Fähigkeiten teste.&lt;br&gt;&#10;In der Kommentarspalte des Hugging-Face-Blogs richtet sich die Kritik dagegen an beide Seiten; dort wird nach Pentests, Vorab-Freigaben und Notfallplänen gefragt:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;why didn&amp;rsquo;t you apply for trusted cyber access or similar program in advance? did you do any pentesting before (which would make you notice refusals earlier)? how was your incident response structured and tested? did you even have incident response protocols? why didn&amp;rsquo;t they hit refusals?“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;ceperafu im Hugging-Face-Blog&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; 2026-07&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Forumsdiskussion" title="Forumsdiskussion"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M20 4H4a1 1 0 0 0-1 1v11a1 1 0 0 0 1 1h3v3.5L11.5 17H20a1 1 0 0 0 1-1V5a1 1 0 0 0-1-1z"/&gt;&lt;circle cx="8.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="12" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="15.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://news.ycombinator.com/item?id=48997548"&gt;OpenAI and Hugging Face partner to address security incident — Diskussion&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://news.ycombinator.com/item?id=48997548"&gt;news.ycombinator.com&lt;/a&gt; Hacker News &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-22" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;22.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Forumsdiskussion" title="Forumsdiskussion"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M20 4H4a1 1 0 0 0-1 1v11a1 1 0 0 0 1 1h3v3.5L11.5 17H20a1 1 0 0 0 1-1V5a1 1 0 0 0-1-1z"/&gt;&lt;circle cx="8.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="12" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;circle cx="15.5" cy="10.5" r="1" fill="currentColor" stroke="none"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://huggingface.co/blog/security-incident-july-2026"&gt;Security incident disclosure — July 2026, Kommentarspalte&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://huggingface.co/blog/security-incident-july-2026"&gt;huggingface.co&lt;/a&gt; Hugging Face &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2026-07-16" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;16.07.2026&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:19" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:20"&gt;&#10;&lt;p&gt;Zum Ablauf: Stuxnet nutzte vier Windows-Zero-Days (u.a. die LNK-Verknüpfungslücke CVE-2010-2568 und eine Print-Spooler-Lücke) sowie eine Schwachstelle in den Siemens-Steuerungen, verbreitete sich über USB-Wechseldatenträger und manipulierte anschließend die Rotordrehzahlen der Zentrifugen. Zur Einordnung und Chronologie:&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Nachrichtenartikel" title="Nachrichtenartikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M4 5h13v12a2 2 0 0 0 2 2H6a2 2 0 0 1-2-2V5z"/&gt;&lt;path d="M17 9h3v8a2 2 0 0 1-2 2"/&gt;&lt;path d="M7 9h7M7 12.5h7M7 16h4"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://www.csoonline.com/article/562691/stuxnet-explained-the-first-known-cyberweapon.html"&gt;Stuxnet explained: The first known cyberweapon&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://www.csoonline.com/article/562691/stuxnet-explained-the-first-known-cyberweapon.html"&gt;csoonline.com&lt;/a&gt; CSO Online &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2022-08-31" class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;31.08.2022&lt;/time&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&#10;Akademische Aufarbeitung mit Quellenapparat:&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Wissenschaftliche Publikation" title="Wissenschaftliche Publikation"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M6 3h8l4 4v14H6z"/&gt;&lt;path d="M14 3v4h4"/&gt;&lt;path d="M9 12h6M9 15.5h6"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://css.ethz.ch/content/dam/ethz/special-interest/gess/cis/center-for-securities-studies/pdfs/Cyber-Reports-2017-04.pdf"&gt;Hotspot Analysis: Stuxnet&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://css.ethz.ch/content/dam/ethz/special-interest/gess/cis/center-for-securities-studies/pdfs/Cyber-Reports-2017-04.pdf"&gt;css.ethz.ch&lt;/a&gt; Center for Security Studies, ETH Zürich &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;span class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;2017&lt;/span&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:20" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&amp;#160;&lt;a href="#fnref1:20" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:21"&gt;&#10;&lt;p&gt;Die maßgebliche technische Analyse dessen, was Stuxnets Entwickler tatsächlich erreichen wollten — von Bruce Schneier als definitive Untersuchung bezeichnet:&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Wissenschaftliche Publikation" title="Wissenschaftliche Publikation"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="none" stroke="currentColor" stroke-width="1.8"&gt;&lt;path d="M6 3h8l4 4v14H6z"/&gt;&lt;path d="M14 3v4h4"/&gt;&lt;path d="M9 12h6M9 15.5h6"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://archive.org/details/to-kill-a-centrifuge"&gt;To Kill a Centrifuge: A Technical Analysis of What Stuxnet&amp;#39;s Creators Tried to Achieve&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://archive.org/details/to-kill-a-centrifuge"&gt;archive.org&lt;/a&gt; Ralph Langner &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; The Langner Group &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;span class="bf-cite-hint" title="Abgerufen: 23.07.2026"&gt;2013-11&lt;/span&gt;&lt;time class="bf-cite-abgerufen" datetime="2026-07-23" hidden&gt;abgerufen: 23.07.2026&lt;/time&gt;&lt;/span&gt;&lt;/span&gt;&lt;br&gt;&#10;Deutschsprachige Übersicht mit weiterführendem Literaturverzeichnis:&lt;br&gt;&#10;&lt;span class="bf-cite bf-cite--icon"&gt;&lt;span class="bf-cite-typ" role="img" aria-label="Wikipedia-Artikel" title="Wikipedia-Artikel"&gt;&lt;svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24" fill="currentColor"&gt;&lt;path d="M12.09 13.119c-.936 1.932-2.217 4.548-2.853 5.728-.616 1.074-1.127.931-1.532.029-1.406-3.321-4.293-9.144-5.651-12.409-.251-.601-.441-.987-.619-1.139-.181-.15-.554-.24-1.122-.271C.103 5.033 0 4.982 0 4.898v-.455l.052-.045c.924-.005 5.401 0 5.401 0l.051.045v.434c0 .119-.075.176-.225.176l-.564.031c-.485.029-.727.164-.727.436 0 .135.053.33.166.601 1.082 2.646 4.818 10.521 4.818 10.521l.136.046 2.411-4.81-.482-1.067-1.658-3.264s-.318-.654-.428-.872c-.728-1.443-.712-1.518-1.447-1.617-.207-.023-.313-.05-.313-.149v-.468l.06-.045h4.292l.113.037v.451c0 .105-.076.15-.227.15l-.308.047c-.792.061-.661.381-.136 1.422l1.582 3.252 1.758-3.504c.293-.64.233-.801.111-.947-.07-.084-.305-.22-.812-.24l-.201-.021c-.052 0-.098-.015-.145-.051-.045-.031-.067-.076-.067-.129v-.427l.061-.045c1.247-.008 4.043 0 4.043 0l.059.045v.436c0 .121-.059.178-.193.178-.646.03-.782.095-1.023.439-.12.186-.375.589-.646 1.039l-2.301 4.273-.065.135 2.792 5.712.17.048 4.396-10.438c.154-.422.129-.722-.064-.895-.197-.172-.346-.273-.857-.295l-.42-.016c-.061 0-.105-.014-.152-.045-.043-.029-.072-.075-.072-.119v-.436l.059-.045h4.961l.041.045v.437c0 .119-.074.18-.209.18-.648.03-1.127.18-1.443.421-.314.255-.557.616-.736 1.067 0 0-4.043 9.258-5.426 12.339-.525 1.007-1.053.917-1.503-.031-.571-1.171-1.773-3.786-2.646-5.71l.053-.036z"/&gt;&lt;/svg&gt;&lt;/span&gt;&lt;cite class="bf-cite-titel"&gt;&lt;a href="https://de.wikipedia.org/wiki/Stuxnet"&gt;Stuxnet&lt;/a&gt;&lt;/cite&gt;&lt;br class="bf-cite-br"&gt;&lt;span class="bf-cite-meta"&gt;&lt;a class="bf-cite-domain" href="https://de.wikipedia.org/wiki/Stuxnet"&gt;de.wikipedia.org&lt;/a&gt; Wikipedia &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; abgerufen 23.07.2026&lt;/span&gt;&lt;/span&gt;&amp;#160;&lt;a href="#fnref:21" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;li id="fn:22"&gt;&#10;&lt;p&gt;Zur physischen Isolation der Anlage:&lt;br&gt;&#10;&lt;figure class="bf-zitat bf-zitat--s"&gt;&#10; &lt;blockquote class="bf-zitat-text" cite="https://www.csoonline.com/article/562691/stuxnet-explained-the-first-known-cyberweapon.html"&gt;&lt;span class="bf-zitat-anf"&gt;„&lt;/span&gt;It is designed to be delivered via a removable drive like a USB stick—the Natanz facility where the uranium enrichment was taking place was known to be air-gapped, with its systems not connected to the internet—but also to spread quickly and indiscriminately from machine to machine on an internal network.“&lt;/blockquote&gt;&#10; &lt;figcaption class="bf-zitat-quelle bf-cite-meta"&gt;&lt;span class="bf-zitat-von"&gt;Josh Fruhlinger / CSO Online&lt;/span&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;a class="bf-cite-domain" href="https://www.csoonline.com/article/562691/stuxnet-explained-the-first-known-cyberweapon.html"&gt;csoonline.com&lt;/a&gt; &lt;span class="bf-cite-sep"&gt;/&lt;/span&gt; &lt;time datetime="2022-08-31"&gt;31.08.2022&lt;/time&gt;&lt;/figcaption&gt;&#10;&lt;/figure&gt;&#10;&#10;Genau deshalb war der Verbreitungsweg über USB-Sticks überhaupt nötig. Und genau deshalb gilt Stuxnet bis heute als der Beleg dafür, dass Isolation eine Annahme ist und keine Eigenschaft.&amp;#160;&lt;a href="#fnref:22" class="footnote-backref" role="doc-backlink"&gt;&amp;#x21a9;&amp;#xfe0e;&lt;/a&gt;&lt;/p&gt;&#10;&lt;/li&gt;&#10;&lt;/ol&gt;&#10;&lt;/div&gt;&#10;</content:encoded><media:content xmlns:media="http://search.yahoo.com/mrss/" url="https://bedarfsfokus.de/notes/2026-07-22-chatgpt-openai-ausbruch-sandbox/featured.jpg"/></item></channel></rss>