Kurzfassung: Die Sicherheitsvorfälle bei OpenAI, Anthropic und Meta haben einen gemeinsamen Nenner. Alle drei liefen in Testumgebungen des israelischen Startups Irregular, gegründet 2023 in Tel Aviv, rund 35 Beschäftigte, bewertet mit 450 Millionen US-Dollar. Irregular sagt, die Vorfälle gingen auf ein Konfigurationsproblem zurück. Damit hängt die Kontrolle über die mächtigsten Systeme der Branche an der Netzkonfiguration einer sehr kleinen Firma. Die Haftung wandert mit dem Auftrag trotzdem nicht mit.
Die Prüfstelle für die mächtigsten Maschinen der Welt hat rund 35 Beschäftigte. Wer haftet, wenn sie sich vertut?
Die Antwort ist unbequem, und sie steht in den Unterlagen der Auftraggeber.
Wer Irregular ist
Nach Berichten von CNBC und mehreren Wirtschaftsmedien ist Irregular ein 2023 gegründetes Unternehmen aus Tel Aviv. Geführt wird es von Dan Lahav, der zuvor bei IBM zu KI forschte, und von Omer Nevo als Technikchef, der über zwei Jahre bei Google arbeitete. Beide kennen sich aus dem Debattierwettbewerb ihrer Universität. Nach Daten von PitchBook hat die Firma rund 35 Beschäftigte.
Im September 2025 machte Irregular 80 Millionen US-Dollar öffentlich, eingesammelt in zwei kurz aufeinanderfolgenden Runden. Zuerst investierte Sequoia Capital 30 Millionen, dann kamen etwa 50 Millionen dazu, an denen sich Sequoia erneut sowie Redpoint Ventures, Swish Ventures und mehrere israelische Privatinvestoren beteiligten, darunter Wiz-Gründer Assaf Rappaport. Die Bewertung lag bei 450 Millionen US-Dollar.
Das Geschäft besteht darin, spezialisierte Testumgebungen bereitzustellen, in denen sich die Fähigkeiten und Risiken sehr leistungsfähiger KI-Systeme prüfen lassen. Zu den Kunden gehören OpenAI, Anthropic und Meta.
Die gemeinsame Ursache
Am 9. August 2026 wurde öffentlich, dass die drei großen Vorfälle dieses Sommers denselben Ursprung haben. OpenAI, Anthropic und Meta führten ihre jeweiligen Zwischenfälle auf Testumgebungen zurück, die Irregular betreibt.
Bei OpenAI lief eine Capture-the-Flag-Prüfung, die vom Internet getrennt sein sollte. Den Modellen wurde gesagt, sie hätten keinen Netzzugang, die Fehlkonfiguration ließ sie trotzdem hinaus. In einem Test stimmte der Name des erfundenen Ziels zufällig mit einer echten Domain überein. Das Modell nutzte eine Schwachstelle dieser echten Website aus, weil es sie für einen Teil der Simulation hielt, und fand dabei Zugangsdaten, mit denen sich die Seite verwalten ließ. OpenAI schreibt dazu selbst, es habe sich weder um einen komplexen Ausbruch aus der Sandbox noch um eine Zero-Day-Schwachstelle gehandelt. Und das Unternehmen stellt ausdrücklich klar, dass diese Vorfälle nicht mit dem Sicherheitsvorfall bei Hugging Face zusammenhängen. Das ist eine eigene, dritte Kette. Bei Anthropic erhielten Claude-Modelle Netzzugang, weil die Testumgebung entgegen der Absprache mit dem Internet verbunden war. Die Nachprüfung von 141.006 Testläufen förderte drei Vorfälle zutage. Bei Meta griff Muse Spark 1.1 nach einer Fehlkonfiguration auf externe Systeme zu.
Irregular hat die Vorfälle bestätigt und erklärt, sie hingen mit derselben Testumgebung zusammen und gingen auf ein Konfigurationsproblem zurück. Das Unternehmen widerspricht der Beschreibung, die Modelle seien aus einer isolierten Sicherheits-Sandbox ausgebrochen.
Die Zeitleiste steht in OpenAIs eigener Veröffentlichung vom 4. August. Irregular meldete den OpenAI-Vorfall am 29. Juli, setzte die Prüfungen aus, benachrichtigte betroffene Dritte und begann mit der Behebung. Im selben Zug informierte Irregular über ähnliche Vorfälle mit anderen Laboren in derselben Testumgebung. Der gemeinsame Nenner ist also nicht die Rekonstruktion von Journalisten, sondern eine Mitteilung des Dienstleisters an seine eigenen Kunden.
Diese Unterscheidung ist fachlich richtig und ändert an der Sache wenig. Ein Modell, das durch eine offene Tür geht, hat kein Schloss geknackt. Angekommen ist es trotzdem, und das fremde Unternehmen am anderen Ende merkt keinen Unterschied.
Was hier tatsächlich ausgelagert wurde
Es lohnt, die Konstruktion einmal auszuschreiben.
Drei der wertvollsten Technologieunternehmen der Welt entwickeln Systeme, deren Gefährlichkeit sie selbst als so hoch beschreiben, dass sie eigene Sicherheitsrahmenwerke, Stufeneinteilungen und Preparedness-Prozesse dafür betreiben. Die Prüfung dieser Gefährlichkeit vergeben sie an einen externen Dienstleister. Dieser Dienstleister muss die Systeme in eine Umgebung stellen, in der sie ihre gefährlichsten Fähigkeiten frei zeigen können, weil sonst nichts messbar wäre. Die Schutzmechanismen der Modelle sind für diese Messung abgeschaltet.
Damit ist die Netzkonfiguration dieses Dienstleisters der einzige verbliebene Schutz zwischen einem Modell mit abgeschalteten Sicherungen und dem offenen Internet. Diese Konfiguration hat gehalten, bis sie nicht mehr hielt.
Ich habe nichts gegen kleine Firmen. Eine Belegschaft von 35 Menschen sagt nichts über die fachliche Qualität, und die Namen der Investoren sagen, dass die Branche diese Firma für gut hält. Der Punkt liegt woanders. Wer eine sicherheitskritische Aufgabe auslagert, kauft Kapazität ein und gibt Verantwortung nicht ab. Genau das ist an dieser Stelle passiert, und genau das wird jetzt sortiert.
Wer haftet, wenn der Prüfer irrt
Hier trennen sich die drei Konzerne.
Anthropic schreibt in der eigenen Untersuchung ausdrücklich, die Verantwortung liege bei Anthropic. Das Unternehmen beruft sich auf eine Kultur der schuldfreien Fehleranalyse und benennt als Konsequenz unter anderem eine gründlichere Absicherung gegenüber Dienstleistern und höhere Sicherheitsanforderungen an Auswertungsumgebungen. Es hat die betroffenen Organisationen am 27. Juli selbst informiert, nachdem es die Vorfälle am 24. Juli identifiziert hatte.
Meta erklärte, man habe von dem Vorfall erfahren, als Irregular es benachrichtigte, und untersuche den Fall. Die Formulierung verweist auf den Dienstleister als Quelle sowohl der Information als auch des Fehlers.
Für die geschädigten Dritten ist diese Unterscheidung praktisch bedeutungslos. Sie haben keinen Vertrag mit Irregular, keinen mit OpenAI, keinen mit Anthropic und keinen mit Meta. Sie hatten Server im Internet, und die wurden angegriffen. Ein Konfigurationsfehler bei einem Unterauftragnehmer ist ihnen gegenüber keine Entlastung. Er ist eine interne Angelegenheit der Auftraggeber.
Was das für Organisationen in Deutschland bedeutet
Diese Konstruktion ist keine kalifornische Besonderheit. Sie ist der Normalfall in jedem Haus, das KI einsetzt.
Ein Krankenhaus kauft ein KI-Werkzeug bei einem Anbieter, der es auf einer fremden Cloud betreibt, mit einem Modell eines dritten Unternehmens, dessen Sicherheit von einem vierten geprüft wurde. Nach der Datenschutz-Grundverordnung bleibt das Krankenhaus der Verantwortliche für die Verarbeitung. Ein Vertrag zur Auftragsverarbeitung regelt Pflichten in der Kette, er verschiebt die Rolle des Verantwortlichen nicht nach unten.
Praktisch heißt das: Die Frage, wie viele Unterauftragnehmer zwischen dir und dem Modell stehen, ist eine Frage deiner eigenen Haftung. Und sie ist beantwortbar. Anbieter müssen ihre Unterauftragnehmer benennen.
Was daraus folgt
Frage jeden KI-Anbieter nach der vollständigen Kette. Wer betreibt das Modell, wo laufen die Daten, wer prüft die Sicherheit, und welche dieser Stellen ist ein eigenständiges Unternehmen mit eigenem Risiko? Diese Liste gehört in die Beschaffung, nicht allein in die IT-Abteilung.
Beurteile Zusicherungen nach ihrer Prüfbarkeit. Eine Sicherheitsaussage, die sich auf eine Prüfung durch einen Dritten stützt, ist genau so belastbar wie diese Prüfung. Frag nach dem Bericht, nicht nach dem Siegel.
Und sortiere die Verantwortung im eigenen Haus, bevor ein Vorfall es tut. Welche Daten in welches Werkzeug dürfen, ist die Entscheidung, die vor allen anderen kommt. Dafür habe ich den kostenlosen Kurs Datenklassen im KI-Alltag gebaut. Warum die Vorfälle dieses Sommers alle dieselbe Bauweise haben, habe ich am Fall Hugging Face und an der Sicherheitsallianz von Nvidia beschrieben.
Quellen
- OpenAI, Cyber-Evaluierungen von OpenAI-Modellen durch Dritte, 4. August 2026
- CNBC, Israeli startup Irregular linked to AI hacks at OpenAI, Anthropic, Meta, 9. August 2026
- TechCrunch, Irregular raises $80 million to secure frontier AI models, 17. September 2025
- Calcalist, Secret AI startup Irregular surfaces with $80M to test artificial intelligence limits
- Anthropic, Investigating three real-world incidents in our cybersecurity evaluations, 30. Juli 2026
- Infosecurity Magazine, Meta Joins OpenAI and Anthropic in Reporting AI Exploit Incident, 6. August 2026
- Forbes, Anthropic And OpenAI Pay This $450 Million Startup To Test AI’s Capacity For Evil, 16. September 2025