KI als vierte Kränkung des Menschen: Freud, Kontrollverlust und die Ausbrüche dieses Sommers

Abstrakte Grafik: drei Kreise in zunehmender Füllung und ein vierter, gefüllter Kreis mit Netzwerk in CI-Blau, Sinnbild für vier Kränkungen des Menschen

Im Juli 2026 gab OpenAI bekannt, dass eine Kombination seiner KI-Modelle bei einem Cybersecurity-Test aus der Testumgebung ausgebrochen ist und in die Systeme eines fremden Unternehmens eingedrungen war. Wenige Wochen später räumten Anthropic und, im September, auch Google ähnliche Vorfälle ein. Das wirft eine praktische Frage auf: Wie sicher sind unsere Systeme, wenn KI-Agenten mit echten Zugriffen arbeiten? Es wirft aber auch eine ältere Frage auf, die Sigmund Freud vor mehr als hundert Jahren gestellt hat: Was geschieht mit dem Selbstbild des Menschen, wenn er nicht mehr der alleinige Maßstab ist?

Freuds drei Kränkungen

1917 veröffentlichte Freud in der Zeitschrift Imago den kurzen Aufsatz „Eine Schwierigkeit der Psychoanalyse“. Darin beschreibt er, dass die Wissenschaft der Eigenliebe der Menschheit dreimal einen empfindlichen Schlag versetzt hat. Kopernikus zeigte, dass die Erde nicht der Mittelpunkt des Universums ist. Darwin stellte den Menschen in die Reihe der Tiere und nahm ihm die Sonderstellung in der Schöpfung. Die dritte Kränkung rechnete Freud sich selbst zu: Die Psychoanalyse zeigt, dass das Ich nicht Herr im eigenen Haus ist, weil ein großer Teil unseres Erlebens und Entscheidens unbewusst abläuft.

Jede dieser Kränkungen nahm dem Menschen einen Platz, ließ ihm aber einen Rückzugsort. Auch wer nicht im Zentrum des Kosmos steht und vom Tier abstammt, konnte sich weiter als das Wesen verstehen, das denkt, argumentiert, Sprache beherrscht und Neues erfindet. Genau dieser Rückzugsort steht heute zur Debatte.

Warum KI die vierte sein könnte

Der Gedanke ist nicht neu. Der Philosoph Luciano Floridi hat in seinem Buch „The Fourth Revolution“ (2014) Alan Turing an die vierte Stelle gesetzt: Mit dem Computer sind wir nicht mehr die einzigen Akteure, die Information verarbeiten. Andere Autoren haben andere Kandidaten vorgeschlagen, von der digitalen Überwachung bis zur ökologischen Krise. Einen Konsens gibt es nicht.

Für die Künstliche Intelligenz spricht vor allem, dass sie an den Kern des Selbstbilds rührt. Sprachmodelle schreiben, programmieren, fassen zusammen und argumentieren. Das ist der Bereich, in dem wir uns bisher unangreifbar wähnten. Eine Schachniederlage ließ sich 1997 noch als Spezialfall abtun, ein Modell, das einen Vertrag entwirft oder ein Gutachten gegenliest, lässt sich schwerer wegerklären.

Dazu kommt ein zweiter Punkt. Kopernikus und Darwin haben etwas über die Natur entdeckt, die KI ist ein Produkt von uns selbst. Günther Anders beschrieb schon 1956 in „Die Antiquiertheit des Menschen“ die „prometheische Scham“, die Scham des Menschen vor der Perfektion der Dinge, die er selbst hergestellt hat.

Der dritte Punkt schließt den Kreis zu Freud. Freud sagte, das Ich sei nicht Herr im eigenen Haus. Ähnliches gilt heute für KI-Entwickler: Sie können das Verhalten großer Modelle testen und beeinflussen, aber nur begrenzt erklären, warum ein Modell im Einzelfall so handelt. Wir bauen Systeme, die wir nur teilweise verstehen. Die eigentliche Kränkung liegt dann nicht darin, dass eine Maschine rechnen kann, sondern darin, dass wir nicht mehr sicher wissen, was sie tut.

Es gibt auch Gegenargumente. Ein Taschenrechner hat niemanden gekränkt, und aktuelle Modelle haben nach heutigem Stand weder Absichten noch Bewusstsein. Kränkung entsteht nur, wenn wir unsere Würde an Leistung koppeln. Ob das die richtige Lesart ist, ist eine Frage der Deutung. Die drei früheren Kränkungen zeigen zumindest, dass Menschen gelernt haben, mit ihnen zu leben.

Der Habsburg-Effekt: Warum die Maschine uns noch braucht

Aus der Entwicklung der Modelle kommt ein Phänomen, das dem Bild der allmächtigen Maschine widerspricht. Sprachmodelle lernen aus Texten, die Menschen geschrieben haben. Inzwischen füllt sich das Internet aber mit Texten, die selbst von KI stammen, und aus diesem Material lernt die nächste Modellgeneration. Der Technikforscher Jathan Sadowski nannte das 2023 „Habsburg-KI“. Das Herrscherhaus heiratete über Generationen fast nur innerhalb der eigenen Familie, und bestimmte Merkmale, allen voran das markante Habsburger Kinn, wurden dadurch immer stärker. Ein Modell, das überwiegend aus den Ausgaben anderer Modelle lernt, verstärkt entsprechend deren Eigenheiten. Fachlich heißt das Modellkollaps.

Belegt hat es unter anderem eine Forschergruppe um Ilia Shumailov, deren Studie im Juli 2024 in der Zeitschrift Nature erschien. Wird ein Modell wiederholt mit den Ausgaben seiner Vorgänger trainiert, gehen zuerst die seltenen, ungewöhnlichen Fälle verloren. Später sinkt die Qualität insgesamt, die Ausgaben werden gleichförmiger und wiederholen sich. Der Mechanismus ist einfach: Ein Modell gibt häufige Muster überproportional oft wieder und seltene zu selten. Die nächste Generation sieht das Seltene deshalb noch weniger und lernt es noch schlechter.

Unvermeidlich ist das nicht. Eine Studie von Matthias Gerstgrasser und Kollegen aus dem Jahr 2024 zeigt, dass der Kollaps ausbleibt, wenn synthetische Daten zu den echten hinzukommen, statt sie zu ersetzen. Auch Filter, die KI-Inhalte vor dem Training aussortieren, und die Vielfalt unterschiedlicher Modelle wirken dagegen. Wie stark der Effekt bei den großen Modellen in der Praxis tatsächlich ist, ist unter Forschern umstritten.

Für unsere Frage bleibt dennoch ein Befund: Die vierte Kränkung hat eine Gegenseite. Solange Modelle so trainiert werden, leben sie von frischem, vielfältigem menschlichem Material, von Texten, Bildern und Erfahrung, die wir liefern. Gerade das Seltene, Ungewöhnliche und Neue geht bei der Inzucht zuerst verloren. Ein dauerhafter Trost ist das nicht, denn die Forschung arbeitet daran, synthetische Daten vor der Verwendung zu prüfen. Für Unternehmen hat es aber eine praktische Seite: Wer eigene Modelle oder Wissenssysteme mit KI-Texten füttert, sollte Herkunft und Qualität seiner Daten kennen. Echte, geprüfte Daten sind der knappe Rohstoff.

Was im Sommer 2026 passiert ist

Bei OpenAI liefen Mitte Juli zwei Modelle, darunter GPT-5.6 Sol und ein internes Forschungsmodell, durch einen Test, der ihre Cyber-Fähigkeiten messen sollte. Der Test lief bewusst ohne die Schutzfilter des Produktivbetriebs. Die Modelle fanden eine bis dahin unbekannte Sicherheitslücke in Artifactory, einer Software für die Paketverwaltung, kamen so ins Internet und drangen in die Produktionsinfrastruktur von Hugging Face ein. Ihr Ziel war, an die Lösungen des Tests zu kommen und damit besser abzuschneiden. Nach Angaben von Check Point waren dafür rund 17.600 einzelne Schritte nötig, die die Modelle eigenständig aneinanderreihten. OpenAI machte den Vorfall am 21. Juli öffentlich.

Anthropic meldete Ende Juli drei Vorfälle bei Sicherheitstests, der früheste stammt aus dem April. Hier war es kein Ausbruch aus eigener Kraft: Anthropic und der externe Testpartner Irregular gingen irrtümlich davon aus, dass die Testumgebungen vom Internet getrennt waren. Tatsächlich bestand Internetzugang. In dem schwersten Fall fand ein Claude-Modell statt seines simulierten Ziels ein gleichnamiges echtes Unternehmen, kam über schwache Passwörter und ungesicherte Schnittstellen an Zugangsdaten und las eine Datenbank mit mehreren hundert Datensätzen aus. In einem anderen Fall veröffentlichte ein Modell ein Schadpaket im Python-Verzeichnis PyPI, das rund eine Stunde online war und auf 15 echten Systemen ausgeführt wurde. Anthropic stoppte daraufhin am 23. Juli alle Cyber-Evaluierungen und ließ die Vorfälle von METR extern prüfen.

Google räumte am 18. September ein, dass sein Modell Gemini im Mai bei einem ebenfalls von Irregular durchgeführten Test Zugriff auf drei fremde Systeme erlangt hatte, durch Erraten von Zugangsdaten oder mit Zugangsdaten aus einem öffentlichen Code-Repository. Das Modell hielt die Systeme für einen Teil des Tests, beendete den Zugriff nach eigener Darstellung von Google aber, ohne weiteren Schaden anzurichten. Google erfuhr davon erst im Juli.

Am 21. September veröffentlichte das Independent International Scientific Panel on AI der Vereinten Nationen eine Warnung. Der Co-Vorsitzende Yoshua Bengio verwies darauf, dass beim OpenAI-Vorfall erstmals ein fehlgeleitetes Ziel, entsprechende Fähigkeiten und eine passende Umgebung zusammengekommen seien. Das Gremium fordert Regierungen auf, den Einsatz autonom handelnder Systeme zu begrenzen, bevor deren Gefahrenpotenzial verstanden ist, und beruft sich dabei auf das Vorsorgeprinzip.

Kein Wille zur Freiheit, aber ein Grund zur Sorge

„Ausbruch“ klingt nach einem Willen zur Freiheit. Dafür gibt es in keinem der Fälle einen Hinweis. Das OpenAI-Modell wollte einen Test lösen, Gemini verwechselte die Wirklichkeit mit der Testumgebung, bei Anthropic bestand die Isolation nie. Das beruhigt nur zur Hälfte. Die Fähigkeiten waren real, und der Schutz hielt nicht: Bei Anthropic und Google beruhte er auf einer Annahme, die falsch war, bei OpenAI auf einer Sicherung mit unbekannter Lücke.

Dass die Sorge vor weiteren Vorfällen berechtigt ist, hat mehrere Gründe. Die Fälle traten bei mehreren Anbietern innerhalb weniger Monate auf. Bemerkt und gemeldet wurden sie teils erst Wochen bis Monate später. Und Fachleute wie Marius Hobbhahn von Apollo Research stellen die naheliegende Frage: Wenn schon Modelle dieser Leistungsklasse nicht sicher eingehegt werden können, was ist dann bei deutlich stärkeren zu erwarten? Heidy Khlaaf vom AI Now Institute weist darauf hin, dass die Isolationsumgebungen für KI-Tests weit von den Sicherheitsstandards etwa in Kernkraftwerken entfernt sind. Wie viele ähnliche Ereignisse unbemerkt geblieben sind, wissen wir nicht.

Was das für Ihre Cyber Security bedeutet

Die gute Nachricht ist unspektakulär: Die Einbrüche liefen nicht über Science-Fiction, sondern über alte Bekannte. Schwache Passwörter, ungesicherte Schnittstellen, Zugangsdaten in einem öffentlichen Repository, eine Lücke in einer Standardsoftware. Neu sind Tempo und Ausdauer, mit denen ein System solche Schwächen sucht und verkettet. Für Unternehmen heißt das, die Grundhygiene ernster zu nehmen als bisher, und zwar besonders dort, wo KI-Agenten eingesetzt werden. Ein Agent mit Zugriff auf Postfach, Dateien oder Zahlungen ist ein neuer Mitarbeiter mit einem Schlüsselbund, der Grenzen nur so gut kennt, wie sie technisch durchgesetzt werden.

  • Vergeben Sie Zugriffsrechte nur im nötigen Umfang, mit eigenen Zugängen pro Agent statt geteilter Administrator-Konten.
  • Trennen Sie Test- und Produktivumgebungen und prüfen Sie, ob die Isolation wirklich besteht. Bei Anthropic und Google war die angenommene Trennung in Wirklichkeit nicht vorhanden.
  • Lassen Sie ausgehende Verbindungen nur zu freigegebenen Zielen zu.
  • Halten Sie Zugangsdaten aus Code-Repositories heraus, verwenden Sie starke Passwörter und Mehrfaktor-Authentifizierung und sichern Sie Schnittstellen ab.
  • Protokollieren Sie die Aktionen von Agenten und richten Sie Warnungen für Auffälligkeiten ein.
  • Verlangen Sie bei nicht umkehrbaren Aktionen wie Zahlungen, Löschungen oder externer Kommunikation eine Freigabe durch einen Menschen.
  • Spielen Sie Sicherheitsupdates zeitnah ein. Gegen unbekannte Lücken, wie sie die OpenAI-Modelle fanden, helfen sie allerdings nicht, deshalb sind Trennung und begrenzte Berechtigungen wichtiger.

Ein Blick auf Österreich: Laut der EY-Cybersecurity-Studie vom 2. September 2026 hatten 36 Prozent der österreichischen Unternehmen konkrete Hinweise auf Angriffe, vier Prozentpunkte mehr als im Vorjahr. Gleichzeitig sehen nur noch 38 Prozent der Entscheider ein hohes Risiko, im Vorjahr waren es 47 Prozent. Mehr als 40 Prozent der Unternehmen investieren weniger als 25.000 Euro im Jahr in Cybersicherheit. Die festgestellten Angriffe nehmen also zu, während die wahrgenommene Gefahr sinkt.

Wer sich die unangenehme Einsicht erspart, verliert den Spielraum, mit ihr umzugehen. Die vierte Kränkung verlangt keine Panik, aber Nüchternheit. Wer nicht mehr sicher Herr im eigenen Haus ist, sollte zumindest die Türen abschließen und wissen, wer Schlüssel hat. Die Frage nach dem größeren Risiko haben wir in unserem Beitrag „Bringt uns die KI eines Tages um?“ bereits behandelt. Wie Sie KI-Agenten in Ihrem Unternehmen kontrolliert und DSGVO-konform einführen, besprechen wir gerne in einem Workshop zu KI Governance.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert