Anfang Februar 2026 meldete das Sicherheitsunternehmen Cyble einen ungewöhnlichen Fund: Bei der Auswertung öffentlich zugänglicher Quellen entdeckten die Sicherheitsforscher mehr als 5.000 GitHub‑Repositories mit fest einprogrammierten ChatGPT‑API‑Schlüsseln. Kurz darauf fanden sie zusätzlich ca. 3.000 aktive Webseiten, auf denen gültige Zugangsdaten in JavaScript‑Dateien offenlagen.
Ein klassischer Einbruch war dafür nicht nötig – Angreifer konnten die Schlüssel direkt aus öffentlich einsehbarem Code auslesen und automatisiert sammeln. Mit den Daten könnte man massenhaft Anfragen an OpenAI‑Dienste stellen, Phishing‑Texte generieren oder Schadcode verfeinern, während die eigentlichen Kontoinhabern tragen müssten.
Viele Unternehmen sperrten daraufhin ihre Schlüssel, gaben neue aus und verschärften interne Vorgaben für die Softwareentwicklung.