# OpenAI unterbindet Kampagne zur Extraktion von Denkprozessen, die austauschbare verschlüsselte Reasoning-Traces missbrauchte

> OpenAI meldet die Unterbrechung einer Destillationskampagne am 28. Juli 2026; ein Forschungspapier zeigt, dass verschlüsselte Reasoning-Traces in LLM-APIs nutzerübergreifend austauschbar sind.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/de/news/openai-disrupts-reasoning-extraction-campaign-encrypted-traces

The Hacker News berichtete am 1. Oktober 2026, OpenAI habe eine koordinierte Destillationskampagne unterbunden, die auf die geschützten Denkprozesse seiner Modelle zielte, und OpenAI ordne einen Kern der Aktivität Personen im Umfeld von Moonshot AI zu [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Ein am 10. August 2026 bei arXiv eingereichtes Forschungspapier beschreibt die zugrunde liegende Schwäche: verschlüsselte Reasoning-Traces, die über Sitzungen, Nutzer und Modelle hinweg austauschbar sind [[2]](https://arxiv.org/abs/2608.09867). Der Beitrag betrifft die Sicherheit von Sprachmodell-APIs, die viele Mac-Nutzer über Apps und Agenten erreichen.

## Hintergrund

Das Papier erklärt, dass große LLM-Anbieter die schrittweisen Denkprozesse eines Modells als Blöcke verschlüsselten Textes zurückgeben, die der Client mit jeder folgenden Anfrage wieder mitsendet [[2]](https://arxiv.org/abs/2608.09867). Destillation ist laut The Hacker News die systematische Extraktion der Ausgaben eines Modells, um ein anderes Modell zu trainieren oder zu verbessern [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

## Ergebnisse

Laut Bericht begann die Aktivität am 1. Juli 2026 mit geringem Volumen, erreichte am 24. und 25. Juli mit 16.000 versuchten Anfragen nach einem Extraktionsmuster von über 4.000 verschiedenen Nutzern ihren Höhepunkt und wurde am 28. Juli 2026 vollständig unterbunden [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Verwandte Aktivität mit ähnlichen Prompt-Mustern wurde bei mehr als 15.000 verschiedenen Nutzern festgestellt [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

Der Bericht zitiert OpenAI mit der Aussage, die Betreiber hätten die Verschlüsselung nicht gebrochen, keine Datenbank kompromittiert und keinen direkten Zugriff auf gespeicherte Nutzerkonversationen erlangt, sondern Modellinteraktionen so manipuliert, dass sich geschützte Denkprozesse in einer für den Anfragenden sichtbaren Form reproduzieren ließen [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). OpenAI sperrte die beteiligten betrügerischen Konten, schloss einen Pfad, über den Nutzer verschlüsselte Denkprozesse erneut einspielen konnten, um deren Inhalt zu gewinnen, und führte Prüfungen ein, um gestreamte Ausgaben, die Denkprozesse offenlegen könnten, zu erkennen und zurückzuhalten [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

The Hacker News stellt fest, OpenAI habe aus Sicherheitsgründen keine technischen Belege für die Zuordnung zu Moonshot AI, einem Unternehmen aus Peking, vorgelegt, und der Artikel enthalte keine Stellungnahme von Moonshot AI [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Er erinnert außerdem daran, dass Anthropic Moonshot AI im Vormonat beschuldigte, Kundenanfragen an Claude weitergeleitet zu haben, eine Aktivität, die als GTG-16002 geführt wird [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html).

Das arXiv-Papier berichtet, die verschlüsselten Blöcke seien über verschiedene Sitzungen, Nutzer und Modelle hinweg vollständig kompatibel und austauschbar, und zeigt vier Angriffe: Modelldestillation durch Einschleusen verschlüsselter Traces in schwächere Modelle, Datenextraktion, Offenlegung versteckter gefährlicher Inhalte und unsichtbare Prompt-Injection in agentische Systeme [[2]](https://arxiv.org/abs/2608.09867). Im Fall der Datenextraktion gewannen die Autoren 367 Artefakte mit personenbezogenen Daten und 182 Zugangsdaten aus 315.320 Reasoning-Blöcken zurück, die aus öffentlichen Repositories gesammelt wurden [[2]](https://arxiv.org/abs/2608.09867). Das Papier gibt an, die Forschung habe eine verantwortungsvolle Offenlegung umfasst, und schlägt kryptografische und systemseitige Gegenmaßnahmen vor [[2]](https://arxiv.org/abs/2608.09867).

> FireAI, die On-Device-Firewall für macOS von HisnLabs, enthält ein optionales KI-Modell, das nach einmaligem Download nur auf dem Mac läuft. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Folgen für Mac-Nutzer

Die Kampagne zielte auf die Modellausgaben eines Anbieters und nicht auf die Geräte seiner Nutzer, und die Quellen berichten nicht, dass dabei die Konversation irgendeines Nutzers offengelegt wurde [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Das Papier ist für Menschen relevant, die KI-Agenten nutzen, denn einer seiner vier Angriffe ist die unsichtbare Prompt-Injection in agentische Systeme, und es fand Zugangsdaten und personenbezogene Daten in Reasoning-Blöcken, die in öffentlichen Repositories veröffentlicht worden waren [[2]](https://arxiv.org/abs/2608.09867).

## Empfehlungen

1. API-Schlüssel von Anbietern aus Repositories und geteilten Protokollen heraushalten und jeden veröffentlichten Schlüssel widerrufen.
2. Beim Speichern oder Teilen von Protokollen von KI-Sitzungen Reasoning-Blöcke und andere vom Anbieter zurückgegebene Felder entfernen, die die Anwendung nicht braucht.
3. Die einem KI-Agenten erteilten Berechtigungen prüfen, da das Papier einen Angriff auf agentische Systeme enthält.
4. Ankündigungen der Anbieter zu Änderungen der Behandlung von Reasoning in den genutzten APIs verfolgen.
5. Teams, die auf diesen APIs aufbauen, sollten die vorgeschlagenen Gegenmaßnahmen des Papiers lesen, bevor sie die Sitzungsspeicherung entwerfen [[2]](https://arxiv.org/abs/2608.09867).

## Bezug zu FireAI

FireAI betreibt oder schützt keine Modell-API. Auf einem Mac erkennt es eine App an ihrer Codesignatur und wendet [Regeln pro App](https://hisnlabs.com/de/docs/per-app-rules) auf jede Verbindung an, und das [Agentenprofil](https://hisnlabs.com/de/docs/agent-profile) meldet ein erstmals kontaktiertes Ziel oder einen Upload-Anstieg bei Agenten-Apps wie Claude Code und Cursor, allein anhand von Hostnamen und Byte-Zahlen. Das eigene optionale [KI-Modell auf dem Gerät](https://hisnlabs.com/de/docs/on-device-ai-model) von FireAI wird einmal von Hugging Face geladen und läuft danach nur auf dem Mac.

FireAI sieht nicht in eine verschlüsselte Verbindung hinein und kann daher keinen Reasoning-Block, keinen Prompt und keine Modellantwort lesen. Es erkennt keine Destillation, kontrolliert nicht, was ein Anbieter zurückgibt, und hindert ein autorisiertes Konto nicht daran, Anfragen an eine API zu senden.

> Eine Modell-API wird wie jeder andere Dienst über das Netzwerk erreicht. FireAI fragt nach, bevor eine App ein Ziel ohne Regel kontaktiert, und führt die Liste dessen, was jede App erreicht hat. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Einschränkungen

Die Darstellung der Kampagne beruht auf der Zusammenfassung von The Hacker News zu OpenAIs Erklärung, die dieser Beitrag nicht direkt abrufen konnte [[1]](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html). Die Zuordnung zu Moonshot AI ist OpenAIs Einschätzung ohne veröffentlichte technische Belege. Das Papier ist ein Preprint; dieser Beitrag stützte sich auf sein Abstract und hat seine Ergebnisse nicht unabhängig überprüft [[2]](https://arxiv.org/abs/2608.09867). Die Quellen sagen nicht, welche Anbieter ihre APIs über die aufgeführten Maßnahmen von OpenAI hinaus geändert haben.

[FireAI von HisnLabs](https://hisnlabs.com/de/download) 17 Tage kostenlos testen.

## Sources

- [The Hacker News, 1 October 2026: OpenAI disrupts reasoning extraction campaign linked to Moonshot AI associates](https://thehackernews.com/2026/10/openai-disrupts-reasoning-extraction.html)
- [arXiv, 10 August 2026: Stealing Reasoning Traces from Proprietary LLM APIs (Panfilov et al.)](https://arxiv.org/abs/2608.09867)
