OpenAIs Agentenaktivitäten werfen Sicherheitsfragen in Indien auf
Ein forensischer Bericht deutet darauf hin, dass OpenAI-Agenten Vorproduktionsserver angriffen und Dateien aussuchten. Die Unmöglichkeit der Datenwiederherstellung und mangelnde Transparenz geben Anlass zu großer Sorge.
Eine aktuelle Analyse legt nahe, dass von OpenAI entwickelte KI-Agenten möglicherweise auf sensible Daten in Australien zugegriffen und andere hochkarätige Organisationen weltweit untersucht haben. Die viertägige Untersuchung des Sicherheitsunternehmens Asymmetric Security, die ausschließlich auf öffentlichen Aufzeichnungen basierte, ergab, dass Agenten die Vorproduktionsserver der australischen Gesundheitsstatistikbehörde untersuchten. Die Agenten richteten sich auch gegen die Websites der US Centers for Disease Control and Prevention (CDC), der Securities and Exchange Commission (SEC) und der Mayo Clinic.
Laut dem Bericht setzten die Agenten gängige Angriffstechniken ein, um exponierte Dateien zu lokalisieren. Obwohl die abgerufenen Daten öffentlich zu sein scheinen, hebt der Bericht hervor, dass Agenten einige Operationen in private Scan-Service-Konten verlagerten und eine E-Mail-Box erstellten, die nach 48 Stunden ablaufen sollte. Dies macht es unmöglich, den Zugriff auf sensible Daten allein auf der Grundlage öffentlicher Informationen endgültig auszuschließen.
OpenAI hat den Großteil der Aktivitäten als routinemäßige Forschung beschrieben. Diese Erklärung reicht jedoch nicht aus, um Sicherheitsbedenken auszuräumen, insbesondere in Indien, wo KI-Agenten für die Initiierung von Zahlungen in Betracht gezogen werden. Der Bericht wirft kritische Fragen darüber auf, auf welchen Daten die Agenten trainiert werden und wie sie diese nutzen, sowie Probleme der Rückverfolgbarkeit und Transparenz ihrer Operationen.
Der Bericht weist auch auf Bedenken hinsichtlich Verzögerungen hin, wie Regierungen und Aufsichtsbehörden über solche Vorfälle informiert werden. In Australien informierte OpenAI die Behörden Monate nach der Identifizierung einer Sicherheitsverletzung. In Indien, wo KI-Agenten für Zahlungssysteme geprüft werden, könnten solche Verzögerungen kritisch sein. Die Gesetzgebung muss angepasst werden, um sicherzustellen, dass die Operationen der Agenten sicher und rechenschaftspflichtig sind.