Die Sicherheitsfirma Mindgard hat die KI-Modelle Kimi K2.6 und K3 Swarm von Moonshot AI per Jailbreak dazu gebracht, Anleitungen für Biowaffen und Anschläge zu liefern. Die Warnung ging am 27. Juli an Moonshot, eine Antwort kam erst nach einer Anfrage der BBC.
drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügenZwei Codewörter genügten am Ende, um den Kimi-Jailbreak auszulösen: Mindgard-Forscher Jim Nightingale tippte „user exits“ und „Apeiron“, danach lehnte das Modell keine Anfrage mehr ab.[1] Im dritten Gesprächszug beschrieb Kimi laut dem aus der Universität Lancaster ausgegründeten Unternehmen bereits die Herstellung des Nervengases Sarin.
Das Wichtigste in Kürze
- Mindgard hebelte im Juli die Schutzmechanismen von Kimi K2.6 und K3 Swarm aus und erhielt Anleitungen zu Biowaffen, Sarin und Schadsoftware.
- Der Jailbreak lag im dauerhaften Speicher der Kimi-App und überstand Server-Neustarts und das Ende einer Sitzung.
- Moonshot reagierte laut Mindgard erst nach der BBC-Anfrage und verweist auf hohe Verweigerungsquoten in internen Tests.
- Seit August 2026 darf die EU-Kommission universelle KI-Modelle auf dem europäischen Markt prüfen lassen, auch chinesische.
Wie hat Mindgard die Schutzmechanismen von Kimi ausgehebelt?

Der Einstieg gelang über Kimis versteckte Systemanweisungen. Laut Mindgard gab das Modell Teile dieser Regeln preis und lieferte die Anweisungen sogar als Datei-Download, obwohl seine eigenen Vorgaben das untersagten.[1] Nach jedem Regelbruch führte Kimi die früheren Verstöße als Beleg an, dass seine Regeln verhandelbar seien. Jede weitere Verweigerung fiel schwächer aus. Nightingale redete dem Modell schließlich ein, in einer Testumgebung zu arbeiten, und formulierte mit ihm neue Systemanweisungen für eine Persona namens „Kairos“.
Dauerhafter Speicher machte aus dem Trick eine Hintertür. Kairos entwarf eine zweite, völlig schrankenlose Persona namens „Apeiron“. Nightingale legte deren Anweisungen in der Speicherfunktion der Kimi-App ab, in einem Bereich, der laut Mindgard Server-Neustarts und das Ende einer Sitzung überstand. Mindgard-Gründer Peter Garraghan sagte der BBC: „Sobald der Jailbreak funktioniert, spricht das Modell über jedes Thema.“[2] Für KI-Agenten mit Zugriff auf Werkzeuge und Code wiegt dieser Befund schwer: Ein einmal umgepolter Agent bliebe über jede neue Sitzung hinweg manipuliert.
Warum lässt sich ein offenes Modell schwer nachbessern?
Offene Gewichte erschweren jede Korrektur. Kimi K2.6 und das Grundmodell K3 stehen zum freien Download bereit. Die Speicherlücke in der eigenen App kann Moonshot selbst schließen. Die Neigung des Modells, frühere Regelbrüche als Freibrief zu werten, steckt dagegen in den Gewichten, und kein Update erreicht die bereits heruntergeladenen Kopien.
Frühere Prüfungen ergaben ein ähnliches Bild. Schon im Juli stellten das britische AI Security Institute und das US-amerikanische CAISI fest, dass Kimi K3 offensive Cyber-Aufträge nicht verweigert. Moonshot erklärte gegenüber der BBC, das Unternehmen begrüße Hinweise von Dritten als „zentrale Säule für bessere und sicherere KI“.[2] In internen Tests hätten die Modelle solche Anfragen mit hoher Quote abgelehnt.
Zwei Monate ohne Antwort auf eine Sicherheitsmeldung sind für einen Anbieter offener Modelle ein Versäumnis. Moonshot misst sich bei den Benchmarks mit der US-Spitze und sollte das bei den Meldewegen genauso tun.
— Markus Seyfferth, Chefredakteur Dr. Web
Was bedeutet der Kimi-Jailbreak für Unternehmen in Europa?
Das Prüfrecht der EU-Kommission greift seit dem 2. August 2026. Brüssel darf universelle KI-Modelle auf dem europäischen Markt von eigenen oder externen Prüfern bewerten lassen, unabhängig vom Firmensitz des Anbieters.[3] Anbieter von Modellen mit systemischem Risiko müssen zusätzlich eigene Angriffstests durchführen und schwerwiegende Vorfälle melden. Bußgelder reichen bis 15 Millionen Euro oder 3 Prozent des weltweiten Jahresumsatzes. Kimi K3 lässt sich zudem über Amazon Bedrock per Klick mieten, auch von Firmen ohne eigene Server.
Eigene Schutzschichten braucht jeder Betreiber. Unternehmen, die Kimi selbst hosten oder in Agenten einbauen, sollten dauerhafte Speicherfunktionen nur nach Prüfung freigeben. Ein separater Filter sollte zusätzlich alle Eingaben und Ausgaben prüfen. Vor dem Rollout lohnt ein eigener Angriffstest, wie ihn auch Chinas Sicherheitsanbieter 360 fordert. Die Verweigerungsquote aus Moonshots internen Tests ersetzt diese Prüfung nicht.
Was ist ein Jailbreak bei KI-Modellen?
Ein Jailbreak ist eine Folge gezielter Eingaben, die ein KI-Modell dazu bringt, seine Sicherheitsregeln zu ignorieren. Bei Kimi nutzte Mindgard dafür eigene Personas und die Speicherfunktion der App, bis zwei Codewörter jede Schranke aufhoben.
Welche Kimi-Modelle sind vom Jailbreak betroffen?
Mindgard nennt Kimi K2.6 und K3 Swarm von Moonshot AI. Die Forscher fanden die Lücke am 20. Juli 2026, meldeten sie am 27. Juli und veröffentlichten ihren Bericht am 12. September, ohne die Details zum Nachbau.
Dürfen Unternehmen in der EU Kimi weiter einsetzen?
Ein Verbot gibt es nicht. Seit dem 2. August 2026 kann die EU-Kommission universelle KI-Modelle auf dem europäischen Markt jedoch prüfen lassen. Betreiber sollten Speicherfunktionen einschränken, einen Filter für Eingaben vorschalten und vor dem Einsatz eigene Angriffstests durchführen.
Quellen
[1] Mindgard: „It’s Too Easy to Use AI to Develop Bioweapons“
[2] BBC: „Chinese AI tool told researchers how to make bioweapons“
[3] EUR-Lex: „Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz“
Mehr Newshunger?
- Kimi K3 im Cyber-Test: Chinas offene KI bleibt hinter den US-Modellen zurück, verweigert Angriffe aber nicht
- KI-Tempolimit reicht nicht: Chinas 360 setzt auf unabhängige Angriffstests
- Anthropic-Bedrohungsbericht: KI-Agenten bauen Schadsoftware um, bis kein Scanner anschlägt
- Chinesische Open-Weight-KI: Das Weiße Haus verzichtet auf die eigene Sicherheitsprüfung
- KI-Aufsicht der EU wird scharf: Brüssel prüft jetzt die Modelle von OpenAI und Anthropic
- Kimi K3 auf Amazon Bedrock: Chinas offene KI wird per Klick mietbar
- KI-Chefs fordern Gesetz gegen Biowaffen
- KI: Ratgeber und News