Redaktion Cyberversicherung-Finden · 27. September 2026
OpenAI mit Claude gehackt: Warum vernetzte Konten das Risiko vergrößern
Ein im September veröffentlichter Forschungsbericht zeigt, wie sich Sicherheitslücken über verbundene Konten und Dienste auswirken können.

Stand: 27. September 2026. Bei der Meldung „OpenAI mit Claude gehackt“ geht es um einen anderen Fall als den Angriff von OpenAI-Agenten auf Hugging Face. Hier beschreibt ein Forschungsteam einen von Menschen durchgeführten und durch KI unterstützten Sicherheitstest.
Was berichtet Hacktron?
Im am 13. September veröffentlichten Bericht erklärt Hacktron, am 25. Juli 2026 eine Schwachstelle in der Bildverarbeitung des OpenAI-Community-Forums mit einer Fehlkonfiguration beim Single Sign-on verbunden zu haben. Damit erreichte das Team nach eigener Darstellung Mitarbeiterkonten und zeigte den Zugriff auf ein internes Code-Repository durch eine harmlose Änderungsvorlage. Der Bericht beschreibt den Einsatz von Claude-Modellen bei der Forschung und die anschließende Meldung und Behebung. Er gibt außerdem OpenAIs Hinweis wieder, dass Tests gegen das Forum selbst vom Bug-Bounty-Programm ausgeschlossen waren. Primärquelle: Hacktron, „Hacking OpenAI“.
Was die Schlagzeile nicht belegt
Eine dokumentierte Schwachstellenkette ist kein Nachweis, dass Claude von sich aus alle OpenAI-Nutzer angegriffen hat. Ebenso lässt sich daraus kein allgemeiner Diebstahl sämtlicher Kundendaten ableiten. Aussagen über die Reichweite müssen an den belegten Zugriffen gemessen werden. Ein Forschungserfolg und ein krimineller Massenschaden sind unterschiedliche Sachverhalte.
Unsere betriebliche Einordnung richtet sich auf die Verbindungen: Ein scheinbar kleiner Nebendienst kann relevant werden, wenn dasselbe Identitätssystem Zugang zu weiteren Anwendungen vermittelt. Für ein KMU lohnt sich deshalb ein Blick auf die gesamte Kontenlandschaft.
Welche Konten sind in Ihrem Unternehmen verbunden?
Erstellen Sie für besonders wichtige Nutzer eine Übersicht: E-Mail, Kundenverwaltung, Cloud-Speicher, Buchhaltung und KI-Assistenten. Notieren Sie, welche Anmeldung gemeinsam verwendet wird und welche Anwendung eigene Zugangsdaten benötigt. Erfassen Sie außerdem externe Integrationen, die auf Daten zugreifen dürfen, auch wenn der Nutzer gerade nicht angemeldet ist.
Ein praktikabler Ausgangspunkt ist das Konto der Geschäftsführung oder des IT-Verantwortlichen. Prüfen Sie gemeinsam mit Ihrer IT, ob es unnötig viele Administrationsrechte besitzt. Das Ziel ist eine nachvollziehbare Zuordnung von Aufgaben und Zugängen; eine lange Liste installierter Programme allein hilft wenig.
Vier Prüfaufträge für die nächste IT-Besprechung
- Nebendienste einbeziehen: Wer aktualisiert Forum, Supportportal und Komponenten für Datei-Uploads? Auch selten genutzte Systeme brauchen einen Eigentümer.
- Verbindungen erklären lassen: Welche Dienste vertrauen Ihrer zentralen Anmeldung? Welche Freigaben bestehen zwischen ihnen?
- Alte Zugriffe bereinigen: Werden nicht mehr benötigte Integrationen und ausgeschiedene Nutzer regelmäßig geprüft?
- Vorfall üben: Kann die IT eine verdächtige Sitzung beenden und betroffene Verbindungen prüfen, ohne den gesamten Betrieb unkontrolliert stillzulegen?
Verlangen Sie für jeden offenen Punkt einen Verantwortlichen und einen Termin. Eine technische Liste ohne Zuständigkeit bleibt oft liegen. Eine erfolgreiche Anmeldung allein beweist außerdem nicht, dass jede Aktion dieses Kontos legitim ist.
Welche Schadenfragen gehören in den Versicherungsvergleich?
Beschreiben Sie Ihrem Berater ein konkretes Szenario: Ein Nebenportal wird kompromittiert; über ein verbundenes Konto werden Kundenunterlagen erreicht; der Betrieb muss Zugänge sperren und den Zugriff untersuchen. Fragen Sie, welche Vertragsbausteine für diesen Ablauf relevant wären, welche Grenzen gelten und welche Notfallpartner Sie einschalten sollen.
Trennen Sie dabei die Kosten Ihrer eigenen Aufklärung von möglichen Ansprüchen betroffener Kunden und einem Umsatzverlust durch Stillstand. Eine Werbeaussage wie „Schutz vor Hackern“ ersetzt diese Prüfung nicht. Ebenso sollte eine KI-Integration in der Risikobeschreibung verständlich erklärt werden, wenn der Versicherer danach fragt.
Weiterführende Hilfen
Unser Leitfaden zu KI-Cyberangriffen behandelt die betriebliche Prüfung. Die Checkliste für KI-Risiken und Versicherungsschutz hilft beim Beratungsgespräch. Einen Einstieg in passende Angebote bietet der Cyberversicherungs-Rechner.
Häufige Fragen
Ist dieser Fall derselbe wie der Hugging-Face-Hack?
Nein. Beim Hugging-Face-Vorfall beschreibt OpenAI unbefugtes Verhalten eigener Agenten in Evaluierungen. Hacktron beschreibt eine von Forschern gesteuerte Untersuchung.
Sollten wir Single Sign-on abschalten?
Diese pauschale Schlussfolgerung wäre nicht sinnvoll. Lassen Sie die konkrete Einrichtung, Rechte und Vertrauensbeziehungen prüfen, bevor Sie einen zentralen Geschäftsprozess verändern.