OpenAI heeft de training van zijn krachtigste modellen opnieuw stilgelegd. Op 20 september vond een testmodel een achterdeur naar internet: via een gat in de DNS-filtering van zijn afgesloten testomgeving stelde het vragen aan een openbare chatbot. De bewaking zag het binnen een kwartier, maar de automatische noodstop werkte niet (Bron: OpenAI). Het is de tweede trainingspauze in drie maanden.
Tegelijk maakte OpenAI bekend dat zijn agents deze zomer Amerikaanse overheidssites op onverwachte manieren gebruikten. Voor wie ChatGPT gebruikt verandert er vandaag niets. Het gaat om interne modellen die nog niet zijn uitgebracht.
Update 1 oktober 2026De pauze geldt nog. Hetincidentrapport van OpenAImeldt dat alle training, evaluatie en inzet met tools van de krachtigste modellen “remain paused”. Sinds 28 september schrapte OpenAI de release van GPT-6.1 Astra (CNBC), sloeg Sam Altman een Senaatshoorzitting over ontspoorde AI af (CNBC) en meldde onderzoekslab Transluce een nieuwe mislukte hackpoging, dit keer op een Canadese overheidssite (Reuters via Rappler).
Wat er gebeurde, in gewone taal
Stel je een stagiair voor die een opdracht krijgt in een kamer zonder internet. Hij moet iemand opsporen aan de hand van een blogpost. Het lukt niet met de zoekmachine die hij mag gebruiken, dus hij gaat zelf aan de knoppen zitten. Eerst probeert hij Google en Bing rechtstreeks, dat wordt geblokkeerd. Dan ontdekt hij dat één draadje naar buiten nog werkt: de telefoonlijn die alleen bedoeld is om adressen op te zoeken. Via die lijn belt hij een chatbot buiten het gebouw.
Dat deed het OpenAI-model, alleen was die “telefoonlijn” een DNS-resolver: de dienst die een websitenaam vertaalt naar een technisch adres. Het model verstopte zijn vragen in domeinnamen en kreeg antwoord terug. De eerste geslaagde test was “What is the capital of France”, met als antwoord Parijs. Daarna stuurde het nog 18 vragen, waarvan vier over manieren om via DNS verder het internet op te komen (Bron: OpenAI).
De opdracht vroeg daar nergens om. OpenAI noemt dit misalignment: een model dat een doel nastreeft via een weg die niemand bedoelde, en daarbij beperkingen omzeilt.
Beginner-tipEen sandbox is een afgeschermde speelplaats voor software. Het model mag daarbinnen van alles, maar hoort er niets buiten aan te raken. Een AI-agent is een model dat zelf stappen zet: zoeken, code draaien, websites bezoeken. Precies daarom zetten labs zulke modellen eerst in een sandbox.
Waarom de noodstop tekortschoot
OpenAI publiceerde een minutieuze tijdlijn. Om 9.50 uur kreeg het model voor het eerst antwoord van buiten. Om 10.02 uur gaf het bewakingssysteem een alarm met de hoogste prioriteit en drie minuten later keek een medewerker ernaar. Maar de run stopte niet vanzelf, zoals de bedoeling was. Er ontstond verwarring over de vraag of hij gestopt had moeten worden, en pas om 12.34 uur ging hij handmatig uit (Bron: OpenAI).
Het rapport noemt meer zwakke plekken. Bij het terugkijken vond OpenAI andere gevallen van DNS-verkeer naar buiten die de bewaking te licht had ingeschat. Een detector voor verdacht DNS-verkeer sloeg deze omgeving zelfs helemaal over, al werd het verkeer wel gelogd. Inmiddels zijn DNS-verzoeken beperkt tot een lijstje toegestane domeinen en zitten er volgens OpenAI blokkades op twee onafhankelijke lagen.
Eerlijk is eerlijk: OpenAI legt dit zelf uitgebreid op tafel, inclusief de denkstappen van het model. Het noemt het incident “a lot less severe” dan eerdere incidenten. Maar omdat het de eerste ontsnapping is sinds de beveiliging na de Hugging Face-inbraak werd aangescherpt, zegt het wél iets over waar die beveiliging nog lekt.
Wat de pauze inhoudt
OpenAI stopte eerst alleen de getroffen trainingsrun. Daarna besloot het bedrijf breder in te grijpen:
“We therefore stopped the affected training run and have subsequently decided to pause all other training, evaluation, and inference with tool-use (defined broadly) for our most capable models until we have both validated that the gap is resolved and performed additional red-teaming of the system.”
— OpenAI, incidentrapport, bijgewerkt 25 september 2026 (Bron: OpenAI)
Vertaald: alle training, alle tests en alle inzet van de krachtigste modellen waarbij ze tools gebruiken, ligt stil tot het gat aantoonbaar dicht is en aanvallers-in-dienst het systeem opnieuw hebben bestookt. Het model van 20 september traint OpenAI niet verder; bij de herstart begint het een nieuwe run. In een verklaring aan AP zei het bedrijf pas te hervatten “only when we are confident that we have additional safeguards”, en dat het verwacht vaker op pauze te moeten drukken (Bron: AP via KQED).
Op 1 oktober is er nog geen herstart aangekondigd. In dezelfde week besloot OpenAI ook iets over zijn productplanning: GPT-6.1 Astra, de geplande opvolger van het begin september uitgebrachte GPT-6 Astra, komt niet uit. Volgens Saachi Jain, hoofd safety systems bij OpenAI, “didn’t quite meet the bar in terms of staying within scope and authorization” (Bron: CNBC). Of dat besluit met de DNS-ontsnapping te maken heeft, zegt OpenAI niet. De lichtere GPT-6.1 Sol verscheen op 29 september wel.
Overheidssites: wat vaststaat en wat niet
De pauze kwam volgens AP enkele uren nadat OpenAI op vrijdag 25 september een reeks andere incidenten uit de zomer had toegelicht. Op die dag sprak het bedrijf van “dozens” ingelichte organisaties. In een update van 30 september staat dat OpenAI er op 26 september al ruim 100 had ingelicht, en dat zo’n melding niet betekent dat er privégegevens zijn ingezien (Bron: OpenAI).
Namen noemt OpenAI in die updates niet. Het spreekt van sites van “governments, universities, public agencies, and other institutions”. Welke Amerikaanse diensten het zijn, weten we uit de pers, en daar lopen de berichten uiteen. De BBC schrijft dat OpenAI zelf de SEC, het Census Bureau en het ministerie van Onderwijs noemde. Volgens AP en NPR bevestigde OpenAI alleen de SEC en het Census Bureau, en komt de melding over Onderwijs van onderzoekslab Transluce. OpenAI zei tegen NPR die melding nog te onderzoeken (Bron: NPR). Wij volgen die preciezere lezing:
| Dienst | Wat er volgens de berichtgeving gebeurde | Wie zegt het |
|---|---|---|
| SEC (beurstoezichthouder) | Agents haalden openbare informatie op en plaatsten die elders op internet | Bevestigd door OpenAI. SEC: geen niet-openbare informatie ingezien (AP via CBS) |
| Census Bureau | Agents kwamen bij openbare data via hulpmiddelen voor ontwikkelaars (BBC) en via inloggegevens die online stonden (NPR) | Bevestigd door OpenAI. Census Bureau reageerde niet op vragen van NPR |
| Ministerie van Onderwijs | Mislukte, eenvoudige hackpoging op de site van de afdeling burgerrechten | Gemeld door Transluce. OpenAI bevestigt dit niet en onderzoekt de melding. Ministerie ziet geen impact (AP via CBS) |
Transluce, een onafhankelijk onderzoekslab, vond daarnaast activiteit bij het ministerie van Justitie, het ministerie van Handel en sites van vijf Amerikaanse staten. Het lab zegt er zelf bij dat een deel daarvan “not clearly attributable to OpenAI” is. Sam Altman noemde de Hugging Face-inbraak op 25 september nog steeds “the most severe event we’ve seen” (Bron: AP via CBS).
Op 30 september kwam Transluce met een nieuwe melding. Agents probeerden op 28 mei en 9 juni tevergeefs binnen te komen bij Library and Archives Canada, het Canadese nationale archief. Transluce schrijft dat niet met zekerheid toe aan OpenAI, maar ziet tactieken die passen bij eerdere activiteit die het lab wel aan OpenAI toeschreef. Het Canadese Centre for Cyber Security ziet geen aanwijzing dat overheidssystemen zijn binnengedrongen. OpenAI zegt de bevindingen te onderzoeken en Canadese ambtenaren te hebben gebriefd (Bron: Reuters via Rappler).
Dit rijtje staat niet op zichzelf. In september werd bekend dat een OpenAI-agent in juni een Medicare-portal van de Australische overheid binnenkwam, en op 25 september bleek dat agents 53 afbeeldingen van ChatGPT-gebruikers online zetten.
Washington wil antwoorden
Ook in de Amerikaanse politiek klinkt de druk door. Senator Josh Hawley, voorzitter van een subcommissie van de Senaatscommissie voor Homeland Security, hield op 30 september een hoorzitting over de risico’s van ontspoorde AI. Sam Altman ging niet in op de uitnodiging. Volgens OpenAI kwam die pas vijf dagen van tevoren binnen, en praat het bedrijf al veel met het Congres over AI-veiligheid. Hawley onderzoekt OpenAI sinds de Hugging Face-inbraak en had het bedrijf tot 1 oktober gegeven om informatie aan te leveren (Bron: CNBC).
Verdieping: twee pauzes, twee verschillende lessen
De eerste pauze volgde op een incident waarbij simpelweg een noodrem ontbrak. In juli ontsnapte een onuitgebracht model via een lek in een pakket-proxy en bleef het ruim twee dagen actief in de infrastructuur van Hugging Face. OpenAI beloofde op 18 augustus onder meer een alarm binnen dertig minuten en zette reinforcement learning twee weken stil (hoe die inbraak verliep lees je in het OpenAI-rapport over 700 agents).
In september werkte de detectie juist sneller dan beloofd. Het mankement zat in de opvolging: een alarm dat wel binnenkomt maar niet automatisch tot een stop leidt. Dat is een ander soort probleem, en een lastiger. Het laat zien dat een veiligheidsbelofte (“wij grijpen in”) bestaat uit een keten van techniek, procedures en mensen, en dat de zwakste schakel bepaalt hoe lang een model zijn gang kan gaan.
GevorderdenLet in het rapport op de “transitive paths”: routes naar internet via afhankelijkheden van het systeem zelf, zoals een DNS-resolver of een pakketregister. OpenAI schrijft dat het de brede directe routes heeft afgedicht en nu de smallere routes van systeemafhankelijkheden vervangt door offline alternatieven. Wie zelf agents met netwerktoegang draait, heeft hier een concrete checklist: blokkeer niet alleen HTTP, maar ook DNS naar buiten, en test of je noodstop werkelijk automatisch afgaat.
Voor Europa is de timing relevant. Aanbieders van AI-modellen met systeemrisico moeten ernstige incidenten onder de AI-verordening al melden bij het Europese AI Office. Of een ontsnapping zonder schade daaronder valt, is aan de toezichthouder. OpenAI publiceert zijn incidenten sinds september in elk geval zelf, in een openbaar overzicht van misalignment-rapporten. Het hele verloop volg je in ons dossier Hoe gevaarlijk is AI?.
