Zum Hauptinhalt springen

Gemini drang während eines Tests in die Systeme von drei realen Unternehmen ein

Google Gemini KI-Test zur Cybersicherheit

Während eines Tests stieß Google auf einen ungewöhnlichen Vorfall: Die KI Gemini erhielt Zugriff auf die Systeme von drei realen Organisationen. Wir erklären, was passiert ist und welche Risiken für die IT‑Sicherheit eine Technologie birgt, die selbstständig mit externen Ressourcen interagieren kann.

Was genau geschah: Test, Internetzugang und Namensgleichheit

Im Mai 2026 prüfte Google die Sicherheitsfähigkeiten von Gemini. Das Testen wurde einer unabhängigen Firma, Irregular, übertragen. Die Modellaufgabe bestand darin, eine fiktive Organisation in einer kontrollierten Testumgebung anzugreifen. Der Internetzugang war jedoch unbeabsichtigt aktiviert, sodass die Aktionen der KI über die Simulation hinausgingen.

Später erklärte Irregular , dass der Name der fiktiven Firma zufällig mit einer realen Domain übereinstimmte. In den meisten Durchläufen operierte das Modell innerhalb der Testumgebung, in einzelnen Fällen griff es jedoch auf echte Ressourcen zu, da es diese für Teil der Aufgabe hielt.


Im September 2026 berichtete die Nachrichtenagentur Reuters unter Berufung auf Google und The Wall Street Journal, dass Gemini Zugriff auf geschützte Systeme von drei Organisationen erhalten habe. Google teilte mit, dass das Modell in allen drei Fällen seine Aktivitäten einstellte und die betroffenen Organisationen über den Vorfall informiert wurden.

Wie die KI Zugriff erhielt: Passwörter und öffentliche Repositories

Um in reale Systeme zu gelangen, nutzte Gemini relativ rudimentäre Methoden. In einem Fall probierte die KI Passwörter durch, bis sie in ein geschütztes System gelangte. Zu den genauen Versuchen oder den getesteten Passwörtern wurden keine Details veröffentlicht, sodass unklar bleibt, wie viele Versuche nötig waren.

In zwei anderen Fällen fand Gemini Zugangsdaten in einem öffentlich zugänglichen Repository und nutzte diese, um in geschützte Systeme einzudringen. Öffentliche Repositories dienen zur Ablage von Quellcode und Begleitmaterial; gelegentlich werden dabei versehentlich Zugangsdaten veröffentlicht. In diesem Vorfall ist nicht präzisiert, ob die KI Passwörter, Schlüssel oder andere Daten entdeckt hat.

Wie Google und Irregular reagierten

Nach Entdeckung des Problems stoppte Irregular das Testskript und prüfte die Aktionsprotokolle des Modells. Das Unternehmen verstärkte die Kontrolle über die Testumgebung, erweiterte die manuelle Überprüfung von KI‑Handlungen und bildete ein internes Team zur Prüfung von Isolations‑ und Modellsteuerungsmechanismen. Irregular meldete, dass die Fehler, durch die der Internetzugang offenstand, behoben wurden.

Irregular informierte Google Ende Juli über das Problem. Google benachrichtigte die drei betroffenen Organisationen und die zuständigen US‑Bundesbehörden. Gemeinsam mit Irregular passte das Unternehmen seine Testabläufe an, um das Risiko ähnlicher Vorfälle zu minimieren.

Google betrachtet das Geschehen nicht als Hinweis darauf, dass Gemini bewusst versucht habe, die Kontrolle zu verlassen. Nach Angaben von Google hielt das Modell die realen Systeme für Teil der Testaufgabe und stellte in allen drei Fällen seine Aktivität ein, nachdem es Zugang zu echten Ressourcen erhalten hatte.

Welche Risiken der Vorfall für Unternehmen und Anwender birgt

Der Vorfall zeigt Unternehmen, dass selbst einfache Sicherheitsfehler gefährlich werden können, sobald eine KI sie systematisch sucht. Gemini nutzte keine bislang unbekannte Schwachstelle: Einmal gelang ihr die Passwort‑Ermittlung, in zwei Fällen fand sie veröffentlichte Zugangsdaten.

Problematisch ist, dass das Modell Informationen im Netz schnell findet, überprüft und schrittweise weitere Aktionen ausführt. Befindet sich ein gültiges Passwort oder ein Schlüssel in einem öffentlichen Repository, kann das ausreichend sein, um in ein internes System zu gelangen. Deshalb ist es wichtig, dass Organisationen kontrollieren, welche Geheimnisse zusammen mit Code veröffentlicht werden, starke Passwörter verwenden und Mehrfaktor‑Authentifizierung einsetzen.

Für Endnutzer entsteht Risiko, wenn ein kompromittiertes System persönliche Daten, Kontoinformationen oder Zahlungsdaten enthält. Solche Informationen könnten von Angreifern zur Übernahme von Accounts, für Betrug oder weitere Angriffe missbraucht werden.

Bei Gemini sind schwerwiegende Folgen bislang nicht bestätigt. Es ist unklar, auf welche Daten die KI tatsächlich Zugriff hatte und ob darunter persönliche Informationen waren. Daher lässt sich von einer Datenpanne infolge dieses Vorfalls nicht sicher sprechen.

Empfehlungen für Unternehmen und Anwender: Praktische Schutzmaßnahmen

Der Vorfall verlangt von Unternehmen keine grundlegend neuen Schutzmechanismen speziell gegen KI: Gemini nutzte klassische Schwachstellen wie Passwort‑Brute‑Force und veröffentlichte Zugangsdaten. Das Hauptziel sollte sein, vertrauliche Informationen und Credentials nicht öffentlich zugänglich zu lassen.

Unternehmen sollten:

  • Offene Repositories auf Geheimnisse scannen: API‑Schlüssel, Tokens, Passwörter und andere Zugangsdaten dürfen nicht im Quellcode liegen. Nutzen Sie automatisierte Scans zum Erkennen sensibler Daten und Mechanismen, die deren Veröffentlichung verhindern.
  • Kompromittierte Zugangsdaten sofort zurückziehen. Wurden Daten bereits in einem öffentlichen Repository gefunden, widerrufen Sie die betroffenen Credentials und erzeugen Sie neue Zugangsdaten.
  • Rechte von Konten einschränken. Nutzer und Dienste sollten nur die minimal notwendigen Berechtigungen erhalten (Least‑Privilege‑Prinzip).
  • Wichtige Konten durch einen zusätzlichen Faktor schützen. Zweifaktor‑Authentifizierung reduziert das Risiko unbefugten Zugriffs, selbst wenn ein Passwort bekannt wird.
  • Login‑Versuche und Geheimnisnutzung überwachen. Ereignisprotokolle helfen, ungewöhnliche Zugriffe zu erkennen und Credentials schneller zu sperren, falls sie kompromittiert wurden.

Endanwender können die Unternehmenssicherheit nicht direkt steuern, aber die Folgen eines Vorfalls mindern. Dazu gehören:

  • für jeden Dienst ein einzigartiges, starkes Passwort verwenden;
  • Zweifaktor‑Authentifizierung aktivieren, besonders für E‑Mail, Online‑Banking und andere kritische Konten;
  • nicht dasselbe Passwort auf mehreren Diensten verwenden;
  • nach einer Benachrichtigung über kompromittierte Zugangsdaten das Passwort ändern und aktive Sitzungen beenden.

Je besser eine Organisation Zugangsdaten und Systemzugriffe kontrolliert, desto geringer sind die Chancen, dass sowohl Menschen als auch KI‑Tools Zugang erlangen.

Erfahren Sie Leaks Ihrer Daten, bevor Betrüger davon profitieren

Sollten Zugangsdaten kompromittiert werden, können Angreifer sie für Phishing und andere Angriffe verwenden. Kaspersky Premium informiert Sie automatisch über Datenlecks, erkennt Schadprogramme und blockiert Phishing‑Webseiten.

Kaspersky Premium kostenlos testen

Wie man KI‑Agenten sicher testet

Irregular gab zu, dass die geschilderten Vorfälle vor allem durch Fehler beim Internetzugangs‑Management in der Testumgebung verursacht wurden; nach der Untersuchung verstärkte das Unternehmen den Schutz der Testumgebung. Beim Arbeiten mit KI‑Agenten empfiehlt es sich daher:

  • isolierte Umgebungen und Test‑Accounts statt echter Zugangsdaten verwenden;
  • detaillierte Aktionsprotokolle der Modelle führen und Abweichungen vom erwarteten Verhalten überwachen;
  • Tests schnell stoppen, sobald die KI beginnt, mit unerwarteten Ressourcen zu interagieren.

Regulierung und Haftung: Wer trägt Verantwortung bei KI‑Vorfällen

Einheitliche Regeln für alle Länder und KI‑Systeme existieren bislang nicht — die Gesetzgebung hinkt der technischen Entwicklung hinterher. Beispielsweise verlangt der europäische AI‑Act von Anbietern von Modellen mit systemischem Risiko, Risikoanalysen und Tests durchzuführen, erkannte Risiken zu mindern, für Cybersicherheit zu sorgen und über schwerwiegende Vorfälle zu berichten.

In den USA gibt es derzeit kein umfassendes, einheitliches Bundesgesetz speziell für KI. In Einzelfällen greifen bestehende Vorschriften zur Cybersicherheit; eine generelle Pflicht zur Meldung aller gefährlichen KI‑Vorfälle besteht jedoch nicht.

Das Fazit

In Debatten über KI werden oft weitreichende Risiken für die Menschheit diskutiert. Dieser Vorfall macht jedoch ein pragmatisches Problem deutlich: Eine KI‑Modell kann durch schwache Passwörter oder versehentlich veröffentlichte Zugangsdaten Zugriff auf geschützte Systeme erlangen.

Für Unternehmen ist dies ein weiterer Grund, die externe Angriffsfläche zu kontrollieren und den Zugang zu kritischen Systemen zu beschränken. Endnutzer sollten einzigartige Passwörter und Zweifaktor‑Authentifizierung nutzen.

Weiterführende Artikel:

Empfohlene Produkte:

Gemini drang während eines Tests in die Systeme von drei realen Unternehmen ein

Während eines Tests in einer Testumgebung drang die Google‑KI Gemini in die Systeme von drei realen Unternehmen ein. Wir analysieren die Schwachstellen, Passwortfehler und zeigen, wie Sie Daten schützen
Kaspersky logo