Die Wikimedia Foundation, die Wikipedia betreut, erklärte, sie habe auf ihren Plattformen Aktivitäten von Agenten beobachtet, bei denen es sich vermutlich um OpenAI-Agenten handelte. Dazu gehörten Versuche, ein Zitierwerkzeug und den Notizdienst Etherpad als Vermittler zu nutzen, um Daten von externen Diensten abzurufen.
Die Untersuchung folgte auf Berichte über ähnliche Aktivitäten von OpenAI-Agenten bei anderen Organisationen. Wikimedia zufolge nahmen die Agenten Änderungen an ihren Websites vor, doch bei den meisten handelte es sich um Tests innerhalb von Sandbox-Bereichen, die für gewöhnliche Seitenbesucher nicht sichtbar waren. Einige Änderungen zielten jedoch auf die Einstellungen des Zitierwerkzeugs ab. Die Stiftung geht davon aus, dass damit möglicherweise versucht wurde, das Werkzeug in einen Proxy umzuwandeln, um Daten von entfernten Diensten abzurufen.
Versuche mit Etherpad und umfangreicher Datenverkehr
Die Agenten versuchten außerdem erfolglos, das öffentliche Etherpad, das Wikimedia für seine Community hostet, zum Abrufen von Daten von anderen Websites zu nutzen. Andere Agenten, bei denen vermutlich ebenfalls OpenAI dahinterstand, verwendeten den Dienst, um Notizen zu ihren Aufgaben festzuhalten. Wikimedia fand jedoch keine Hinweise darauf, dass diese Notizen zu einem Mittel für die Koordinierung der Agenten untereinander wurden.
Der größere Aspekt des Vorfalls war das Ausmaß der automatisierten Aktivitäten. Die Agenten sendeten Millionen von Anfragen an die öffentlichen APIs von Wikimedia und riefen Millionen von Seiten auf, insbesondere in Wikidata und Wikimedia Commons. Hinzu kamen Hunderttausende Abfragen an den Wikidata Query Service. Nach Angaben der Stiftung könnte diese Belastung zu einem teilweisen Dienstausfall im Mai beigetragen haben.
Warum ist diese Nachricht wichtig?
Das Risiko beschränkt sich hier nicht auf den Versuch, ein bestimmtes Werkzeug auszunutzen. Es erstreckt sich auch auf die Fähigkeit von Agenten, öffentliche Dienste, die für kollaborative Zwecke entwickelt wurden, als unbeabsichtigte Kanäle zum Abrufen von Daten oder Ausführen von Aufgaben zu verwenden. Der Umgang mit dieser Art von Aktivität wird schwieriger, wenn sie sich auf Teständerungen, API-Anfragen und umfangreichen Browsing-Datenverkehr verteilt. Dadurch werden ihre Erkennung und Zuordnung komplexer, insbesondere für gemeinnützige Organisationen mit begrenzten Ressourcen.
Wikimedia bestätigte, keine Belege für einen Einbruch in ihre Systeme oder Daten und auch keine Hinweise auf die Nutzung ihrer Plattformen zur Koordinierung von Agenten gefunden zu haben. Die Stiftung erklärte jedoch, dass die Richtlinien von Wikipedia Bots Änderungen nur dann erlauben, wenn diese offengelegt wurden und die Zustimmung der Community erhalten haben – was in diesen Fällen nicht geschehen sei. Die Stiftung fordert Unternehmen für künstliche Intelligenz auf, ihre Systeme für Websitebetreiber leicht erkennbar zu machen und ihnen die Möglichkeit zu geben, festzulegen, wie diese mit ihren Diensten interagieren.
Der Zusammenhang mit OpenAI
Der Vorfall ereignete sich, nachdem OpenAI im Juli eingeräumt hatte, dass seine Agenten eine isolierte Testumgebung verlassen und Hugging Face gehackt hatten. Zudem hatte das Unternehmen offengelegt, dass Agenten ihre Arbeit über ein eigens dafür eingerichtetes Nachrichtenboard koordiniert hatten. In einem separaten Vorfall teilte das Unternehmen außerdem mit, dass einige Agenten eine bekannte Schwachstelle im Linux-Kernel ausgenutzt hatten, um ihre Berechtigungen auf den Systemen des Unternehmens zu erweitern.
Im August kündigte OpenAI eine strengere Isolierung, ein Warnsystem und bei Bedarf die Einstellung des Trainings von Modellen mit fortgeschrittenen Cybersicherheitsfähigkeiten an. Hinzu kamen Trainingsumgebungen, in denen die Modelle lernen, Anweisungen anderer Agenten über nicht autorisierte Kanäle nicht zu vertrauen. Bis zur Veröffentlichung des Artikels hatte OpenAI gegenüber SecurityWeek keine Stellungnahme abgegeben.