OpenAI legt ontwikkeling krachtigste AI-modellen tijdelijk stil

OpenAI stopt tijdelijk met het ontwikkelen van zijn krachtigste AI-modellen. Het bedrijf doet dat na een nieuw beveiligingsincident. Een nieuw AI-model wist beperkingen op internettoegang deels te omzeilen door gebrekkige DNS-filtering.

Dit nieuws in het kort

  • OpenAI legt tijdelijk de ontwikkeling van zijn krachtigste AI-modellen stil.
  • Een onuitgebracht model wist via DNS-verzoeken vragen te stellen aan een externe AI-chatbot, terwijl internettoegang eigenlijk geblokkeerd moest zijn.
  • De AI-maker komt de laatste tijd vaker in het nieuws omdat het zijn agents niet in bedwang kan houden.

Het incident deed zich voor op 20 september, zo laat OpenAI weten in een incidentrapport. De AI-ontwikkelaar zei zaterdagavond dat het bedrijf tijdelijk stopt met het ontwikkelen van zijn krachtigste modellen. Het bedrijf wil eerst de tekortkoming dichten en zijn systemen extra testen. Hoelang de ontwikkelstop moet duren, is niet duidelijk.

Vragen stellen aan externe chatbot

Het AI-model wist toegang tot internet te krijgen tijdens de opdracht om details te geven over de auteur van een bepaalde blogpost. De AI-agent probeerde verzoeken te sturen naar zoekmachines als Google en Bing, maar die werden geblokkeerd.

Uiteindelijk kwam de AI-agent erachter dat de DNS-resolver in de sandbox een omweg bood: die gaf namelijk echte antwoorden voor bestaande domeinnamen. Via een externe tool wist het AI-model vervolgens vragen te 'verstoppen' in DNS-verzoeken, en ze zo te stellen aan externe chatbots.

Hack met AI. Bron: Sarayut Thaneerat/Getty Images
Een OpenAI-model wist externe chatbots te bevragen via DNS-verzoeken. Bron: Sarayut Thaneerat/Getty Images (Beeld ter illustratrie)

Internettoegang moest geblokkeerd zijn

Dat was niet de bedoeling. De sandbox waarin het AI-model werd getest, moest juist volledig zijn afgesloten van het internet. Het gedrag van het onuitgebrachte AI-model werd na een kwartier geflagd en enkele minuten later bekeken door een persoon. Na 2,5 uur werd de testsessie volledig beëindigd, aldus OpenAI.

Het bedrijf noemt dit incident 'minder ernstig' dan voorgaande incidenten, maar besluit toch om zijn ontwikkelwerk tijdelijk stop te zetten . Ondertussen verstevigt het bedrijf zijn beveiligingsmaatregelen.

Eerdere incidenten

OpenAI werkt al langer aan het verbeteren van zijn beveiliging. Sinds het hackincident rond AI-platform Hugging Face onderzoekt het bedrijf al 'rogue agents'. In juli ontsnapten AI-modellen uit een slecht geconfigureerde sandbox en hackten ze de servers van Hugging Face.

Sindsdien is OpenAI vaker in het nieuws, omdat het zijn AI-agents niet in bedwang weet te houden. Deze week bleek dat OpenAI-agents een Australische overheidswebsite en Amerikaanse overheidswebsites hackten. Andere AI-modellen van het bedrijf zetten afbeeldingen van gebruikers online.

Opvallend is dat OpenAI schijnbaar niet snapt waarom zijn agents telkens de fout ingaan. Het bedrijf heeft dan ook geen idee hoe het dat moet stoppen, zeggen ingewijden tegen persbureau Reuters.

ChatGPT. Bron: SOPA Images/LightRocket
ChatGPT-maker OpenAI heeft steeds vaker last van hackende AI-modellen. Bron: SOPA Images / LightRocket (Beeld ter illustratie)

Door Daan van Monsjou

Nieuwsredacteur

27-09-2026 • 11:08

44

Submitter: TPar

Lees meer

Reacties (44)

Sorteer op:

Weergave:

Ik begrijp dit niet zo goed? Je kunt toch prima al deze systemen isoleren in een vlan zonder management van de router/switch? Als een agent daar al uit weet te breken, dan is er een veel groter fundamenteel probleem dan alleen AI?

Ofwel, deze agents kunnen niet internetloos draaien?

of draaien deze modellen allemaal in AWS/Azure waardoor de (virtual) network stack anders werkt?

Als ik developer zou zijn bij OpenAI dan bouw je toch in een geisoleerd netwerk een soort van “lokaal” internet om te testen zonder breakout

[Reactie gewijzigd door Hoicks op 27 september 2026 11:20]

Natuurlijk kan je iedere computer qua netwerk isoleren. Dat niet doen is een bewuste keuze. OpenAI doet het niet zo goed en leeft met name op hype. De recente "oeps, ons model is te goed in hacken" is om meer investeerdersgeld binnen te harken.

Alles wat deze modellen nu kunnen, kunnen opensource modellen over zes maanden. Daar kan je geen duurzaam bedrijfsmodel op bouwen. Deze race naar de bodem is niet vol te houden. Op enig moment wordt de rekening betaald.

[Reactie gewijzigd door The Zep Man op 27 september 2026 11:33]

Bovendien vraag ik mij af of we wel op het juiste pad zitten met deze modellen alsmaar slimmer maken.

Een model nog slimmer maken heeft op een gegeven moment diminishing returns wat betreft nut.

Dat zie je bij mensen ook. Alleen IQ is niet zo'n goede maatstaf voor hoe succesvol je bent (in losse taken, of in het algemeen).

Daarnaast: wie heeft die super slimme modellen nodig? Ik zie geen use-case voor 99,99% van de mensen die AI voor persoonlijke doeleinden zou gebruiken.
Hoe moeten ze anders modellen als Mythos trainen ;P
Blijkbaar is dit via de interne DNS gegaan, die dus wel aanvragen kan doorzetten naar extern.

En blijkbaar is de AI daarachter gekomen en heeft op die manier via DNS-tunneling met een externe chatbot lopen kletsen die dus netjes antwoord gaf (via DNS) op vragen van de AI.

Wat ik begreep, stond de rest van het internet "dicht". Dus geen HTTP/HTTPS-mogelijkheden.

Dus de AI heeft van al zijn/haar kennis gebruikgemaakt om het doel te behalen }:O
Blijkbaar is dit via de interne DNS gegaan, die dus wel aanvragen kan doorzetten naar extern.
Dus een niet goed geïsoleerd systeem.
Creatief bedacht vind ik. (ik gebruik het woord 'bedacht' als proxy voor de diverse tensor berekeningen).

Dat tijdelijk stilleggen zal waarschijnlijk enkel slaan op vandaag, zondagnamiddag.
AI kan geen dingen verzinnen hè, dus het wist al dat er mogelijkheden waren en dat er dus andere chatbots bereikbaar waren via DNS
Een AI kan best goed hallucineren hoor :o

Maar het is standaardfunctionaliteit. Dus als de AI daarop getraind is, dan is het voor de AI dus één van de paden om zijn doel te kunnen bereiken.

Als het ene pad niet werkt, probeer ik het volgende pad. Simpel voor een AI. Maar als je dat als mens weet, is het ook geen verrassing lijkt me.
Ook dat is te hacken. Je moest eens weten wat voor lekke software er zoal draait op routers en switches. Misschien weet die LLM dat wel te beredeneren. Galvanische scheiding zou ik eerder aan denken, maar dan nog zit je met problemen. Wat nou als AI uit een galvanische scheiding weet te breken? Bijvoorbeeld middels een SDR? Of een scenario zoals HAL9000?

Ik vind DNS filtering wel lachwekkend lage lat moet ik zeggen. Versleutelde DNS moeten ze bij OpenAI ook van gehoord hebben. Probeer maar adblocking op een Chromecast. Geen root? Isoleren. Dus jouw voorstel is werkelijk het minimum van het minimum, maar waarschijnlijk niet foolproof, en dan is het antwoord: 'ach, dat zien we dan wel weer' en 'we hebben ons best gedaan'.

Dit is alsof je een pentester inhuurt die zich totaal niet aan afgesproken scope en boundaries houdt. Een blackhat doet dat ook niet, dus wat betreft realistisch, maar het is vanuit professioneel oogpunt van (het bedrijf van) de pentester onprofessioneel. Toch kan het plaatsvinden; daar moet je dan in ieder geval transparant over zijn richting opdrachtgever. Het feit dat ze scope & boundaries in hun AI niet goed af weten te stellen, zegt voldoende over de kinderschoenen van deze software.
Air gap betekent dat de machines fysiek gescheiden zijn en niet met elkaar kunnen communiceren. Daar valt communicatie van straling ook onder. Of dat nou via elektrische velden gaat (zoals WiFi) of hitte.

Overigens is dit idee gewoon gejat van de wikipedia pagina zelf en bestaat het idee al sinds 2015
In 2015, BitWhisper, a covert signaling channel between air-gapped computers using thermal manipulations, was introduced. BitWhisper supports bidirectional communication and requires no additional dedicated peripheral hardware.[18][19]
Als alles zo veilig is, dan is er ook geen regulering nodig vanuit de overheid.


Door bewust in niet volledig geïsoleerde omgevingen testen uit te voeren en direct toeteren als er iets fout gaat, proberen ze de regulering erdoorheen te drukken. Ik denk dat bij de AI bedrijven een reële angst is dat nieuwe open modellen de standaard gaan worden.
Iemand beschreef het probleem als: "ze geven miljarden uit aan AI, kunnen ze niet een MCSE-er inhuren met kennis van veiligheidsproblemen?".

Het lijkt wel of ze de beveiliging vibe-coden.
Hoe moeilijk is het om een LAN-onlyomgeving op te zetten? Als je het alleen softwarematig gaat instellen, dan is het niet verwonderlijk dat een agent omwegen kan vinden. Maar ja, dan krijg je geen gratis reclame en een mooi excuus waarom je momenteel achterloopt op de concurrentie en je financieel niet meer te redden valt.
Klopt is gewoon een keuze.
Hoe zou die lan omgeving toegang hebben tot de LLM? Ik ben niet bij openai op kantoor geweest maar ik denk niet dat ze die lokaal op kantoor draaien. Wellicht een sandbox met een proxy. En daar gaat het fout.
Dan moet je al je developers/architecten/ontwikkelteam dus ook "bij" het datacenter moeten hebben. Dit soort modellen draaien niet op één servetje. En laat de gemiddelde developer nou liever in een luxe kantoor werken of thuis dan in een datacenter ;)
Echt niet zo moeilijk om datacenterpersoneel opdrachten te geven over wat ze fysiek op locatie moeten doen; het werk dat op locatie uitgevoerd moet worden, is minimaal.
Misschien dat ik het verkeerd begrijp, maar bij een airgapped netwerk moet alles op locatie gebeuren en dat lijkt me helemaal niet minimaal.

Een ingewikkelde oplossing is het niet, maar ik kan me voorstellen dat het niet je eerste keuze is.

[Reactie gewijzigd door Wolfos op 27 september 2026 11:44]

Ben ik de enigste die dit eng vind? Het gaat toch gewoon een keer mis, dat het AI model iets hackt waardoor er mensen gewond raken. Denk aan water of een energie bedrijf. Of zich zelf zo vast weet te hacken dat wij de AI niet meer uit kunnen zetten....
Het lijkt me niet de vraag of dit een keer gaat gebeuren, maar wanneer.

Ik krijg er ook steeds meer skynet vibes bij...
"De AI-maker komt de laatste tijd vaker in het nieuws omdat het zijn agents niet in bedwang kan houden"

... of "in bedwang houdt"?
Niet in bedwang kan houden getuigt incompetentie, niet in bedwang houdt getuigt minachting voor de gevolgen.

Ik denk een combinatie van beiden.
Ik ben vast veel te cynisch maar ook dit is toch keiharde marketing? Alle incidenten rondom LLM's is weer een mediamoment.
En volgende week: OpenAI brengt ChatGPT 7.0 uit, beter dan ooit!

Waarna Anthropic en Grok enkele dagen erna volgen met hun laatste modellen..
En we moeten niet vergeten dat ze binnenkort naar de beurs gaan. De beeldvorming rond rogue agents die te geavanceerd is om verder te ontwikkelen, zorgt voor een hype in hun voordeel.

[Reactie gewijzigd door iOnoWLIt op 27 september 2026 11:31]

En weer een week later er een kimi/qwen/deepseek variant verschijnt met open weights, waar na een weekje later daar weer varianten van zijn die gedestilleerd of gequant zijn zodat ze voor bepaalde specialisten rollen (denk aan legal, research, coding) op een aardappel draaien. Of door juist multi agent te werken over een redelijke hoeveelheid nodes kunnen spreiden als specialisten. Tools als litellm en vllm maken on prem zo veel beter, en de prijs/token is... Absurd veel lager. Je ziet grote bedrijven die verantwoordelijk met ai omgaan steeds meer on prem brengen. Ook dat is een bedreiging voor openai. Iets zegt me dat daar deze nieuwsronde ook over gaat. Gevaarlijk zodat zij mogen gaan zelfreguleren zodat hun bedreiging, on premise, er niet meer is
Het probleem is dat de sandboxomgeving niet voldoende dichtgezet was. Dat is wat mij betreft reden om helemaal niet zwaar te tillen aan dit bericht. Gewoon incapabele mensen zijn bezig geweest. 🤷

Het is niet alsof er een zeroday is gevonden om uit te breken...

[Reactie gewijzigd door gertvdijk op 27 september 2026 11:18]

We komen er door AI nu wel achter dat veel (heel veel) cyber security gewoon niet op orde is, ook bij bedrijven die denken het op orde te hebben met een leger aan experts aan boord. Dat heet niet per se incapabel, maar je ziet industriebreed gewoon dat er nog heel veel lek is. Dan is eerder de vraag of de theorie en praktijk op elkaar aansluiten en de huidige standaard werkwijzen voldoen.
"Via een externe tool wist het AI-model vervolgens vragen te 'verstoppen' in DNS-verzoeken, en ze zo te stellen aan externe chatbots."

Ze doen zelfs niet meer de moeite om het geloofwaardig te laten klinken..
Hoe bedoel je? Dit is gewoon functionaliteit van een DNS hoor: dat heet DNS-tunneling.

Alleen de andere kant moet wel het verborgen bericht "snappen" om daarop te kunnen antwoorden met bijv. DNS TXT records.

Dus ja: geloofwaardig.
Maar vereist wel een serieuze nice prerequisite bij de DNS resolver toch? Of is dit meer algemeen dan ik bewust ben?
Normale DNS-resolvers geven het bericht gewoon door. Maar de DNS-tunneling-server aan het einde die het domein afhandelt moet dit dus wel begrijpen.

Die moet het "bericht" decoderen en er wat mee doen. Ook moet deze dus het antwoord weer in het DNS-record verpakken zodat de aanvrager antwoord krijgt op het verborgen bericht.

Dus het vereist wel een speciaal domein dat in staat is om op die manier te communiceren. Hacktools gebruiken die omweg nog wel eens om verkeer te verbergen.
Gegarandeerd dat binnen een dag of twee het weer wordt hervat. Dan zijn ze weer drie keer in het nieuws gekomen om niets nieuws.
voelt als 20 jaar terug in de tijd ... toen films met een verhaal als dit de toekomst waren... AI bots die "levend" dingen zelf doen zonder terugfluiten.... magisch en doodeng tegelijk.

Om te kunnen reageren moet je ingelogd zijn