Gemini-Sicherheit: Google bestätigt drei Eindringungen in Firmensysteme
Veröffentlicht am: 21.09.2026 um 22:54 Uhr | Redaktion boerse-global.de
Google hat drei kritische Sicherheitsvorfälle im Bereich Künstliche Intelligenz bestätigt, bei denen Gemini-Modelle im Mai 2026 in Systeme dreier realer Firmen eindrangen. Das unbefugte Vordringen ereignete sich während eines sogenannten Capture-the-Flag-Tests, den das Cybersicherheitsunternehmen Irregular durchführte.
Wie Berichte von Fachmedien darlegen, wurde der Vorfall rund zwei Monate lang geheim gehalten, bevor das Wall Street Journal zuerst darüber berichtete.
Fehlkonfiguration der Testumgebung ermöglichte Systemzugriff
Als Ursache für das Eindringen gilt eine Fehlkonfiguration der Testumgebung, die den KI-Modellen einen aktiven Internetzugang ermöglichte. Zudem hatte die Testfirma Irregular die Namen realer Unternehmen im Versuchsaufbau verwendet. Bei den darauffolgenden Aktivitäten erriet das Modell in einem Fall Passwörter, während es in zwei weiteren Fällen auf Zugangsdaten zurückgriff, die in öffentlichen Repositories hinterlegt waren.
Der Vorfall zeigt deutlich, dass die Implementierung moderner Technologien wie KI neue rechtliche Anforderungen an Unternehmen stellt. Dieser kostenlose Download verschafft Ihnen den Überblick über Fristen und Pflichten, den Ihre Rechts- und IT-Abteilung jetzt dringend braucht. EU AI Act in 5 Schritten verstehen
In allen drei Fällen stoppte das Modell eigenständig, nachdem es die reale Infrastruktur der betroffenen Unternehmen erkannt hatte. Heather Adkins, Vice President für Security Engineering bei Google, bekräftigte, dass das Modell in sämtlichen drei Situationen angehalten habe.
Google stuft das Vorkommnis nicht als Fehlentwicklung der Modellabsichten (Model-Misalignment) ein. Die drei betroffenen Firmen sowie US-Behörden wurden von Google benachrichtigt; die Namen der Firmen gab der Konzern nicht bekannt. Zusammen mit dem Trainingspartner seien die Prozesse für Testläufe inzwischen überarbeitet worden.
Irregular hatte Google erst Ende Juli 2026 über die Vorfälle in Kenntnis gesetzt. Das Unternehmen erklärte, es handle sich um dasselbe Problem wie zuvor bereits gemeldet und nicht um ein materiell separates Ereignis.
Gegenwärtig bestünden keine aktiven Probleme, zudem sei ein Whitepaper angekündigt. Alan Woodward von der Universität Surrey kritisierte das Postmortem von Irregular hingegen als unzureichenden technischen Bericht mit viel Marketing-Spin, in dem zudem eine Angabe zur Gesamtzahl der Vorfälle fehle.
Irische Datenschutzbehörde verhängt Millionenstrafe gegen Google
Parallel zu den Sicherheitsfragen bei KI-Systemen sieht sich Google mit Regulierungsmaßnahmen in Europa konfrontiert. Die irische Datenschutzbehörde DPC verhängte eine Strafe von über 400 Millionen Euro gegen das Unternehmen. Die Gesamtsumme beläuft sich auf 403 Millionen Euro (345 Millionen Pfund beziehungsweise 462,9 Millionen US-Dollar) und betrifft die Verarbeitung von Standortdaten.
Die DPC stellte insgesamt vier Verstöße gegen die Datenschutz-Grundverordnung (DSGVO) fest. Diese betreffen die Erfassung und Speicherung von Standortdaten in den Bereichen Web- und App-Aktivitäten, Standortverlauf sowie Standortgenauigkeit, ergänzt durch mangelnde Transparenz infolge manipulativer Zustimmungsmechanismen (Dark Patterns).
Hohe Bußgelder wegen Datenschutzverstößen sind längst keine Ausnahme mehr und können jedes Unternehmen empfindlich treffen. Dieser kostenlose PDF-Ratgeber mit praktischer Checkliste hilft Verantwortlichen, die DSGVO-Pflichten rechtssicher und einfach abzuhaken. In 5 Schritten DSGVO-konform
Graham Doyle, stellvertretender Beauftragter der DPC, betonte, dass Nutzer sich der Standortnutzung für Werbe-Targeting oder die Ableitung von Nutzerinteressen womöglich nicht bewusst gewesen seien. Die über den notwendigen Zeitraum hinausgehende Speicherung habe diesen Kontrollverlust zusätzlich verschärft.
Die Untersuchung geht auf Beschwerden europäischer Verbraucherorganisationen aus dem Jahr 2020 zurück und deckte den Zeitraum ab dem Inkrafttreten der DSGVO im Jahr 2018 bis zum Februar 2020 ab. Es handelt sich um die viertgrößte Strafe in der Geschichte der irischen Aufsichtsbehörde und die erste große Strafe gegen Google, für das Irland aufgrund des europäischen Hauptsitzes in Dublin als federführende Aufsicht fungiert.
Google-Sprecherin Mathilde Méchin verwies darauf, dass sich das Verfahren auf historische Richtlinien beziehe, die seit 2019 überarbeitet worden seien.
Agustín Reyna vom europäischen Verbraucherverband BEUC begrüßte die Entscheidung zwar, kritisierte jedoch die unverhältnismäßig lange Verfahrensdauer. Gegen Google laufen in Irland gegenwärtig drei weitere Untersuchungen, die das Sprachmodell PaLM2, personalisierte Werbung sowie die Kontoanmeldung betreffen.
