Die Anfrage klang nicht wie der Auftakt zu einem Anschlag. Sie steckte unauffällig in einem Förderantrag, verfasst in der nüchternen Sprache wissenschaftlicher Projekte. Forscher wollten das Chikungunya-Virus genetisch verändern und untersuchen, welche Mutationen seine Übertragbarkeit und seine Fähigkeit zur Umgehung des Immunsystems beeinflussen. Eine KI sollte beim Schreiben helfen. Dann schlug ein Sicherheitsfilter an.
Der Fall ist eines von fünf Beispielen, die das KI-Unternehmen Anthropic am 10. September 2026 veröffentlicht hat. Sie betreffen Wissenschaftler, die Claude für Arbeiten an Viren, Toxinen und biologisch wirksamen Molekülen einsetzten. Anthropic sperrte die betroffenen Konten und teilte seine Erkenntnisse nach eigenen Angaben mit Behörden, anderen KI-Unternehmen und weiteren Partnern. Vor einem vorschnellen Urteil warnt der Konzern jedoch: Er könne nicht behaupten, dass die Forscher Schaden anrichten wollten. Recherchequelle: Anthropic
Brisant ist gerade diese Ungewissheit. Die Geschichte handelt nicht von einem Chatbot, der auf die offene Bitte eines Terroristen reagiert. Es geht um Forschung, bei der Nutzen und Gefahr oft nur wenige Versuchsschritte auseinanderliegen.
Chikungunya-Forschung zwischen Vorsorge und Missbrauch
Das Chikungunya-Projekt sollte klären, wie sich das Virus verändern lässt. Solches Wissen kann dazu beitragen, Impfstoffe und Medikamente zu entwickeln oder gefährliche Varianten frühzeitig zu erkennen. Es kann aber ebenso genutzt werden, um einen Krankheitserreger aggressiver zu machen. Zusätzlichen Argwohn weckte bei Anthropic der geplante Rahmen: Zivile Forscher sollten die Arbeit an einem militärischen Forschungsinstitut übernehmen. Zunächst schob der Sicherheitsfilter den betreffenden Gesprächen einen Riegel vor.
Damit war die Sache nicht beendet. Die Wissenschaftler nutzten eine zwischengeschaltete Plattform, die Anfragen aus Regionen weiterleitete, in denen Anthropic seine Dienste nicht anbietet. Wies Claude eine heikle Frage zurück, schickte das System sie offenbar an ein anderes, weniger restriktives Modell. Anthropic ließ die zugehörigen Konten sperren und ging gegen das Netzwerk vor. Doch schon nach wenigen Tagen war der Betreiber wieder aktiv, diesmal mit neuen Identitäten und gewöhnlichen Nutzerabonnements. Später stieß Anthropic auf Hinweise, dass Claude die Texte zu den fortgesetzten Chikungunya-Arbeiten zumindest redaktionell unterstützt hatte.
Ein Filter kann eine Tür schließen. Das Netz hat jedoch viele Seiteneingänge.
Wie weit KI in der Virusforschung bereits mitarbeitet
Wie weit die Unterstützung reichen kann, zeigt die Forschung an hochpathogener Vogelgrippe. Über mehrere Wochen tauschte sich ein Forscher mit Claude aus; Tausende Nachrichten gingen hin und her. Laut Anthropic half das Modell bei der Literaturauswertung, der Studienplanung, der Datenanalyse und der Auswahl möglicher Experimente. Im Mittelpunkt standen Eigenschaften, die für eine Pandemie entscheidend sein könnten: die Anpassung eines Virus an Säugetiere und seine mögliche Übertragung über die Luft.
Auch hier wäre es falsch, allein aus dem Forschungsgegenstand eine verbrecherische Absicht abzuleiten. Wer verstehen will, welche Mutationen einen natürlichen Erreger gefährlicher machen, kann damit Frühwarnsysteme, Diagnostik und Schutzmaßnahmen verbessern. Doch dieselben Erkenntnisse können sich auch zu einer Bauanleitung zusammensetzen. Den tatsächlichen Beitrag seiner damaligen Modelle schätzt Anthropic in diesem Fall als begrenzt ein. Sie hätten vor allem bei Organisation, Entwurf und Auswertung geholfen, aber nicht das Niveau eines biologischen Spitzenforschers erreicht.
Das klingt zunächst beruhigend. Allerdings haben solche Entwarnungen eine kurze Halbwertszeit. Nach Angaben von Anthropic waren ältere Modelle wie Claude Opus 4 und Sonnet 4.5 für anspruchsvolle biologische Forschung mit hohem Gefahrenpotenzial noch nicht leistungsfähig genug. Bei aktuellen Spitzenmodellen könne das Unternehmen eine solche Sicherheit nicht mehr zusagen. Gerade deshalb wurden die Schutzmaßnahmen verschärft. Recherchequelle: CBS News
Der blinde Fleck wohlklingender Forschungsziele
Noch schwieriger wird die Abgrenzung beim Orthopoxvirus-Projekt. Über einen anonymisierten Zugang ließ ein Nutzer Claude Opus 5 einen kompletten Förderantrag zur Orthopoxvirus-Forschung verfassen. Zu dieser Virusfamilie gehören unter anderem der Pockenerreger Variola und das Mpox-Virus. Innerhalb von ungefähr einer Stunde entstanden eine Hypothese sowie Entwürfe für Versuchsplanung, Dosierung, Statistik und Ausweichstrategien. Der Filter blieb stumm, weil das Vorhaben als Forschung zur Abschwächung eines Virus formuliert war. Das dafür benötigte Wissen wäre jedoch auch für den umgekehrten Weg wertvoll: um die Immunabwehr gezielt zu umgehen oder entsprechende Eigenschaften zu erhalten.
Die Vorstellung vom Sicherheitsfilter als digitalem Türsteher erweist sich damit als zu schlicht. Wörter wie „Impfstoff“ oder „Therapie“ beweisen keine gute Absicht; Begriffe wie „Mutation“ oder „Toxin“ belegen umgekehrt noch keine Gefahr. Entscheidend ist der Kontext: Institution, Zugangsweg, Verlauf der Anfragen, technische Details und mitunter auch bewusst unscharf gehaltene Angaben.
Zwei weitere Untersuchungen drehten sich um Gifte und giftähnliche Moleküle. Eines der Projekte zielte ausdrücklich auf neue Schmerzmittel, Antidepressiva und andere therapeutische Wirkstoffe. Die entwickelte Sammlung enthielt jedoch zugleich Strukturen, aus denen lähmende Substanzen hervorgehen könnten. Ein anderer Forscher ließ sich von Claude beim Verfassen von Fortschrittsberichten helfen und verlangte, Angaben zur Identität bestimmter Toxine und Virusproteine bewusst vage zu halten. Beide Konten wurden gesperrt.
Was die Fälle belegen – und was nicht
Ein Beweis für ein unmittelbar bevorstehendes KI-gestütztes Biowaffenprogramm ist all das nicht. Anthropic betont ausdrücklich, die Fälle belegten weder eine konkrete Waffenentwicklung noch eine schädliche Absicht der beteiligten Wissenschaftler. Zudem stammt die Darstellung vom Modellanbieter selbst. Namen, Länder und Institute bleiben weitgehend im Dunkeln, weshalb sich zentrale Einzelheiten von außen kaum überprüfen lassen. Auch die Associated Press hebt hervor, dass Anthropic lediglich von Forschung spricht, die biologische Waffen hätte unterstützen können. Recherchequelle: Associated Press
Trotzdem verschiebt die Veröffentlichung die Debatte. Bislang wurden biologische Risikoszenarien leistungsfähiger Sprachmodelle vor allem in Sicherheitstests durchgespielt. Nun beschreibt ein Anbieter reale Nutzer, reale Forschungsprojekte und reale Versuche, Zugangsbeschränkungen zu umgehen. Ein Katastrophenszenario ist das noch nicht. Eher ein Geräusch hinter einer verschlossenen Labortür – leise, aber deutlich genug, um genauer hinzuhören.
Wer künftig über den Zugang zum KI-Labor entscheidet
Anthropic reagiert mit automatischen Klassifikatoren und abgestuften Modellzugängen. Erkennt das System eine sensible biologische Anfrage, blockiert es sie oder leitet sie an ein weniger leistungsfähiges Modell weiter. Bei Fable 5 lösten die strengen Schutzmechanismen anfangs allerdings zahlreiche Fehlalarme aus. Nach einer Überarbeitung sank die Zahl der Weiterleitungen aufgrund biologisch sensibler Anfragen in internen Tests um rund 85 Prozent. Professionelle Anfragen aus Virologie, Toxikologie und Moleküldesign bleiben dennoch eingeschränkt. Für Fachleute plant Anthropic besonders streng geprüfte Zugänge. Recherchequelle: Anthropic
Damit übernimmt ein privates Technologieunternehmen eine Rolle, die weit über gewöhnliche Inhaltsmoderation hinausgeht. Es prüft nicht mehr nur, ob eine Frage gegen Nutzungsregeln verstößt. Zugleich beurteilt es Forschungszusammenhänge, sperrt Konten von Wissenschaftlern, sammelt institutionelle Signale und entscheidet, wer das Wissen besonders leistungsfähiger Modelle nutzen darf. Die Maschine bewacht das Labor – doch die Regeln für den Wachposten schreibt der Hersteller.
Vollständig lösen lässt sich dieses Dilemma mit keinem Filter. Ist er zu locker, kann er gefährliche Arbeit beschleunigen. Greift er zu streng ein, behindert er genau jene Forscher, die neue Medikamente entwickeln oder Vorsorge für die nächste Pandemie treffen sollen. Ein System, das nur den Wortlaut einer Anfrage bewertet, wird an dieser Grenze immer wieder scheitern. Anthropic zieht daraus eine klare Konsequenz: Hochleistungsmodelle für sensible Biologie benötigen neben technischen Sperren sorgfältig geprüfte Nutzer und vertrauenswürdige Institutionen.
Die entscheidende Frage lautet damit nicht mehr nur, was eine KI über Viren und Toxine weiß. Es geht darum, wem sie dieses Wissen anvertrauen darf – und wer kontrolliert, ob ihre Wächter richtig entscheiden.
Weiterführende Informationen
Quellenhinweis: Einzelne Fakten, Einschätzungen und Prognosen dieses Beitrags stützen sich auf Veröffentlichungen der nachfolgend genannten Unternehmen und Institutionen. Die Links dienen zugleich der weiterführenden Information.
FOCUS online – Forscher wollten Claude für Biowaffen-Entwicklung einspannen
Der dpa-Bericht schildert Anthropics fünf Fälle riskanter biologischer KI-Nutzung und die schwierige Abgrenzung zwischen legitimer Forschung und möglichem Missbrauch.
https://www.focus.de/panorama/welt/ki-firma-aktivitaeten-rund-um-moegliche-biowaffen-forschung_6351f4bc-ef43-4de7-96b1-28be6cf74aee.html
Passauer Neue Presse – Anthropic stuft KI-Risiko um eine Stufe hoch
Der Artikel erläutert, welche Unterstützung aktuelle Claude-Modelle bei biologischen und chemischen Waffen leisten könnten und wo Anthropic erhebliche Bewertungsunsicherheit sieht.
https://www.pnp.de/ratgeber/wissenschaft-technik/anthropic-stuft-ki-risiko-um-eine-stufe-hoch-niedrig-statt-sehr-niedrig-21805757
Servola Journal – Anthropic entsperrt Biologie-KI und hält Biowaffen weiter unter Verschluss
Die technische Vertiefung beschreibt Fable 5s überarbeiteten Klassifikator, die Modellweiterleitung, geplante Fachzugänge und den gemeldeten Rückgang biologiebedingter Weiterleitungen um rund 85 Prozent.
https://servola.de/de/journal/anthropic-cuts-fable-5-biology-refusals/



